整个团队共享一个网关 IP
您的团队分布在家庭办公室、联合办公空间和不同城市。但您的 AWS 控制台、Salesforce 和 Jira 仍然需要验证访问权限。TYO Reach 为每位团队成员提供相同的出口 IP——您的防火墙只需信任一个地址,而不是五十个。
为什么 IP 允许名单在远程团队中会失效
您为团队提供了灵活的办公方式,但现在云工具却将他们拒之门外。
家庭 ISP 给每个人分配不同的 IP
AWS、Salesforce、Jira 及大多数云平台都允许将访问权限限制在特定 IP 地址。当所有人都坐在同一个办公室、使用同一个路由器时,这种方法很有效。但对于远程办公人员,每个人的 ISP IP 都不相同——而且当他们搬家、拜访客户或在咖啡馆办公时,IP 还会不断变化。
VPN 解决的是错误的问题
传统 VPN 会将所有流量(包括每次视频通话、文件下载和 Google 搜索)通过中央服务器进行隧道传输。这意味着高昂的带宽成本、全面的延迟增加,以及在安装了终端防护软件的企业笔记本电脑上容易崩溃的内核级驱动程序。您的团队不应承受这种额外开销。
Reach 让您找回固定的 IP
每位团队成员的工作应用都通过 Reach 网关出口。外部服务只会看到一个 IP——即您的网关 IP。只需将其添加到云防火墙的允许名单(白名单)一次,之后无论有多少人加入、离职或搬家,都无需再次更新。
您的团队将获得什么
远程团队以一致的网络身份开展工作所需的一切——无需承受企业 VPN 的沉重负担。
用于 SaaS 允许名单的静态出口 IP
一个稳定的澳大利亚 IP 地址即可覆盖整个团队。只需将其添加到 AWS 安全组、Salesforce 受信任 IP、Atlassian 允许名单或任何其他基于 IP 的访问控制中一次。无论团队如何扩张、搬迁或在何处办公,该 IP 始终有效。
每次会话均强制 MFA
登录时必须使用 TOTP 验证码或推送批准,无一例外。即使团队成员的密码泄露,攻击者也无法访问您的网关。MFA 已内置于每个 Reach 账户中——无需作为附加组件单独配置。
集中式路由策略 — 自动推送
在管理仪表板中设置一次流量路由规则,即可立即推送到每位团队成员的设备。您可以定义哪些域名或应用通过 Reach 路由,哪些保持直连。新成员加入团队后会自动接收该策略——无需逐台设备设置,也无需提交 IT 工单。
按应用路由 — 非全隧道
只有您指定的流量才会通过 Reach 路由。视频通话仍使用每位团队成员的本地连接。大文件同步直接进行。个人浏览记录永远不会经过网关。由于没有无差别地隧道传输所有内容,带宽消耗始终可控。
兼容安装了终端防护软件的笔记本电脑
Windows 安装程序在用户级别使用 NSIS 运行——无提权提示、无内核驱动、无需 IT 工单。即使传统 VPN 客户端被企业终端防护软件拦截,它也能在受管机器上顺利安装和运行。macOS 和 Linux 同样无需提升权限。
原生多平台支持
提供 macOS、Windows 和 Linux 系统托盘应用以及 Android 移动端。团队只需安装一次,网关即可随时待命——它驻留在系统托盘中,而不是像浏览器扩展那样在切换浏览器配置文件时被移除。
选择您的团队出口点
为整个团队选择一个区域,或按应用及团队设置不同的出口点。新区域会定期添加。
AU — 悉尼
澳大利亚出口 IP。如果团队使用的 SaaS 平台、银行工具和合规要求需要澳大利亚境内流量,这是理想之选。政府门户网站、金融机构和本地 SaaS 工具将看到一个受信任的国内地址。
HK — 香港
为与亚太地区合作伙伴协作的团队提供低延迟出口。适用于访问特定区域的研究平台、工具,或仅限澳大利亚境外流量访问的服务。
SG — 新加坡
东南亚出口点。可将特定应用路由至新加坡,同时保持团队其他流量通过澳大利亚。适用于在东南亚市场拥有区域供应商、平台或客户的团队。
更多区域
增设出口节点非常便捷——网关网络会随着需求增长不断扩展。如果您的团队需要尚未列出的特定区域,请通过 [email protected] 联系我们,我们将优先处理。
共享网关的三步流程
创建团队并邀请成员
登录 Reach 仪表板,创建一个组,并通过电子邮件邀请团队成员。如果成员尚未拥有 TYO ID,则需自行创建。从首次会话起即强制要求 MFA——没有宽限期,也不可选择跳过。
定义您的路由策略
选择网关区域。指定哪些域名、应用或 IP 范围通过 Reach 路由,哪些绕过网关保持直连。该策略会立即推送到所有已连接的团队设备。您可以随时在仪表板中进行更新。
在 SaaS 工具中将一个 IP 加入允许名单
从仪表板复制网关 IP,并将其添加到云防火墙的允许名单中——无论是 AWS、Salesforce、Jira,还是其他任何使用基于 IP 访问控制的工具。新加入团队的成员将自动适用该规则。您再也无需更新允许名单。
为处理敏感数据的团队而构建
Reach 是网关,而非监控工具。团队的流量仅被代理,不会被记录或审查。
MFA 保护每个网关会话
在任何流量通过网关路由之前,都必须进行身份验证。团队成员无法在未激活 MFA 的情况下使用网关。仅凭密码无法完成登录——即使密码被盗,网关依然安全。
无流量记录
Reach 不会记录团队请求的具体内容。网关仅出于路由目的查看连接元数据(目标域名),但绝不会存储或审查浏览内容。您无需为了便利而牺牲隐私。
服务器端强制执行组策略
路由规则在网关端强制执行——而不仅仅是在客户端应用中。团队成员无法通过修改本地 Reach 客户端来绕过组策略。策略合规性是基于系统架构的,而非仅凭信任。
常见使用场景
云控制台访问 (AWS, GCP, Azure)
将云控制台锁定至单一受信任 IP。告别为每位工程师单独设置 IP 允许名单或导致安全组规则泛滥。只需添加一次网关 IP,即可覆盖所有现有及未来的团队成员,无需任何后续更改。
CRM 和销售工具 (Salesforce, HubSpot)
许多 CRM 平台支持通过受信任的 IP 范围进行访问控制。单个 Reach 网关 IP 即可取代不断变化的家庭 ISP 地址列表,免去每次有人搬家或更换网络提供商时都要更新的麻烦。
开发工具 (Jira, GitHub, Bitbucket)
无论团队成员当天是在家中、咖啡馆、联合办公空间还是客户办公室办公,受 IP 限制的代码库和项目管理工具都能为每个人提供可靠的访问。
金融和会计 SaaS
将登录限制为已知 IP 的会计平台能够为每位团队成员正常运行,包括跨州出差或暂时在海外办公的成员。
团队管理员 FAQ
如果团队成员在不同的国家工作怎么办?
无论他们身在何处,其工作流量依然从同一个网关 IP 出口。在巴厘岛、伦敦或新加坡办公的团队成员,与在悉尼的同事对外显示的都是同一个澳大利亚 IP。所在国家/地区不会影响出口地址。
Reach 会减慢视频通话或非工作流量的速度吗?
不会。只有包含在路由策略中的流量才会通过 Reach 路由。视频通话、个人浏览和文件同步均通过每位团队成员的本地连接全速直连。团队用户一致反馈,未路由的流量不会受到任何明显影响。
团队成员安装 Reach 客户端需要管理员权限吗?
不需要。Windows 安装程序在用户级别运行,无提权提示。macOS 使用标准应用包。Linux 使用用户空间托盘二进制文件。Reach 专为在安装了终端防护软件的受管设备上运行而设计,完全无需 IT 部门介入。
我们可以为承包商和全职员工设置不同的策略吗?
可以。您可以创建具有不同路由策略的独立组。组规则优先于个人成员设置。承包商可以被限制在特定域名,而全职员工则适用完整的路由策略。您可以完全控制成员能够或不能覆盖哪些规则。
如果网关无法访问会怎样?
Reach 采用故障开放(Fail Open)机制——如果无法连接到网关,流量将直接传输,而不会完全阻断用户网络。您的团队可以继续工作;在网关连接恢复之前,路由策略暂时不生效。
Reach 与企业 VPN 有何不同?
传统 VPN 会将所有流量通过中央服务器进行隧道传输,并需要内核级驱动程序。Reach 仅路由您指定的流量,完全在用户空间运行,并通过 Web 仪表板进行管理,无需您自行维护和修补服务器。它是一个智能互联网网关,而非网络硬件设备。
Reach 适合合规性敏感的环境吗?
Reach 提供一致的出口 IP 和强制 MFA——这两项控制措施有助于满足许多合规性框架的要求。对于详细的合规性要求(如 SOC 2、ISO 27001 或特定行业标准),请联系我们,探讨 Reach 是否符合您的使用场景。
我们可以审计哪些团队成员通过网关连接吗?
仪表板会显示活动会话和已连接的团队成员。详细的单次请求审计日志已列入企业版的开发路线图。如果单次连接审计日志是贵组织的硬性要求,请联系我们讨论您的时间表和具体需求。
一个 IP。您的整个团队。
前 3 个月免费。无需信用卡,无需 IT 配置。