任何正在比较网关与 VPN,或试图了解 TYO Reach 实际用途的用户。

什么是智能互联网网关?

它不是 VPN,也不仅仅是代理。它是一个选择性路由层,仅将您指定的应用程序和域名通过远程出口发送,而其他所有流量则完全不受影响。

全隧道 VPN 的问题

传统 VPN 会路由所有流量 — 这正是问题所在

全隧道 VPN 会将 100% 的流量通过远程服务器发送。当远程办公人员需要从办公室外访问私有企业网络时,这种设计是有意义的。但在日常混合使用中,它会产生真正的阻碍。

视频通话质量下降

VPN 隧道中的每个数据包在到达对方之前,都必须先传输到 VPN 服务器再返回。对于需要低于 100 毫秒往返延迟的视频通话,增加的这一跳会立即显现出来 — 导致视频像素化、音频中断和延迟。

本地设备无法工作

当全隧道 VPN 处于活动状态时,发往您本地网络的流量(如共享打印机、NAS、Chromecast)也会进入隧道。结果就是打印机消失,家庭设备变得无法访问。

整体速度变慢

您的上传和下载速度受限于 VPN 服务器的带宽,而非您的 ISP。大文件上传、4K 流媒体和云备份都会争抢这唯一的瓶颈。

内核驱动程序和管理员权限

大多数 VPN 客户端会安装 TUN 或 TAP 适配器 — 这是一种拦截系统级所有流量的内核级软件。安装它需要管理员权限,并可能与企业终端防护软件发生冲突。

更好的模式

智能互联网网关仅路由需要路由的内容

智能网关不再对所有流量进行隧道传输,而是应用选择性路由规则:指定的应用程序和域名通过远程网关出口;其他所有流量则直接传输 — 全速运行,无干扰。

智能互联网网关位于您的设备和互联网之间。它监控出站连接并应用您定义的路由策略:

  • 访问您所在地区受地理限制的流媒体服务?通过位于其他国家的网关出口节点进行。
  • Teams 视频通话?直接连接到 Microsoft 的服务器 — 无网关跳数,无额外延迟。
  • 本地网络打印机?不受影响。网关永远不会看到非发往公共互联网的流量。

您的本地设备可以正常工作,视频通话保持清晰,只有那些能从网关获益的连接才会真正使用它。

静态出口 IP

出站流量的统一地址

每次连接时,目标服务器看到的都是同一个 IP 地址 — 即网关的出口 IP,而不是您的家庭或办公室 IP。

您的 ISP 分配给您的动态 IP 地址会在调制解调器每次重新连接时发生变化。这对于普通浏览来说没问题,但在特定情况下会引发严重问题:

  • SaaS 防火墙规则。 如果企业工具将登录限制在已知的 IP 允许名单(白名单)内,您必须在每次 IP 轮换时更新该列表。
  • 银行和政府门户网站。 一些门户网站会将突然的 IP 变化视为可疑行为,并强制要求重新验证或锁定账户。
  • 地理访问。 流媒体服务和新闻档案会检查您的 IP 以决定提供哪些内容。不稳定的 IP 可能导致访问不一致。

静态出口 IP 可以解决上述所有问题。您将获得一个托管在特定地区的固定地址,只需将其添加到允许名单一次,即可无限期使用。

团队策略

管理员定义路由,员工只需安装客户端

在团队环境中,管理员可以配置哪些应用程序使用网关、使用哪个出口区域以及是否需要 MFA。每位成员的设备在登录时都会自动获取该策略。

这与运行团队 VPN 有本质区别:

  • 传统团队 VPN: 部署服务器,向每位员工分发凭据,规则变更时重新部署配置。
  • 策略驱动型网关: 在仪表板中一次性配置路由规则;员工安装轻量级客户端并使用 SSO 登录;策略变更会自动传播到每台设备,无需在每台机器上进行操作。

对于中小型团队,这省去了整整一类 IT 工作。

工作原理

无需内核驱动 — 在操作系统代理层工作

由于智能网关仅路由选定的流量,因此无需在内核级别拦截所有内容。无需 TUN 驱动,无需安装管理员权限,也不会与现有的终端防护软件冲突。

TYO Reach 会配置您操作系统的内置代理设置和 PAC(代理自动配置)文件。PAC 文件是一个小脚本 — 所有主流操作系统和浏览器均原生支持 — 它会告诉您的设备哪些连接应通过网关发送,哪些应直接连接。

这意味着 Reach:

  • 可以在用户没有管理员权限的机器上运行。
  • 可以与终端防护软件共存,不会发生冲突。
  • 卸载干净,无驱动残留。
  • 绝不触碰本地网络流量。
诚实对比

何时使用网关,何时使用 VPN

这两种工具都有其真正的用途。以下是针对不同情况的直接分析。

在以下情况下使用智能互联网网关:

  • 解锁特定的流媒体服务、档案或受区域限制的工具,而不影响您的整体连接。
  • 为您的团队提供静态出口 IP,用于 SaaS 允许名单和企业防火墙规则。
  • 仅将选定的应用程序通过远程出口路由,而不是您的整个网络流量。
  • 在受管理或锁定的机器上安装软件,且无需管理员权限。
  • 在网关处于活动状态时,保持本地设备(打印机、NAS、智能家居中心)正常工作。

在以下情况下使用传统 VPN:

  • 从外部访问私有内部网络(例如公司的办公室局域网)。
  • 在不安全的公共网络上工作时,需要通过单一加密连接对所有流量进行隧道传输,且需要全面覆盖。
  • 向 ISP 隐藏所有流量元数据(操作系统级代理网关不会在应用层以下添加加密)。

没有哪种工具是绝对更好的。网关更轻量、更具选择性且更易于部署。VPN 更全面,但对日常使用的干扰更大。

APAC
网关网络
澳大利亚 · 香港 · 新加坡等
0
内核驱动
无 TUN,无需管理员权限
1
静态出口 IP
按团队,按区域
2 GB
免费试用
无需信用卡
1

创建免费账户

使用电子邮件或 Google 注册。无需信用卡。包含 2 GB 初始流量额度,让您在决定购买前先体验服务。

2

下载客户端

在 Windows、macOS 或 Linux 上安装 Reach 应用。它会自动配置您的浏览器代理 — 无需其他设置。

3

开启服务

从系统托盘开启。您选择的应用程序将通过澳大利亚出口节点进行路由。其他所有流量直接传输。

智能网关会加密我的流量吗?

您的设备与 Reach 网关之间的流量通过 HTTPS 传输 — 这与任何安全网站使用的 TLS 加密相同。网关不会在应用层以下添加第二层加密。如果您的目标是对所有流量进行端到端加密,全隧道 VPN 可以实现;Reach 针对的是选择性路由,而非全面加密。

它会减慢我的互联网连接速度吗?

只有您选择通过网关路由的流量会受到影响。在正常情况下,从悉尼到我们悉尼出口节点的连接会增加约 5–15 毫秒的额外延迟。其他所有流量 — 视频通话、文件上传、本地网络访问 — 均直接传输,完全不受影响。

它可以在受管理或锁定的机器上运行吗?

可以。Reach 在 Windows 上使用标准的非管理员权限 NSIS 安装程序进行安装。它依赖于操作系统级的代理设置而非内核驱动,因此可以与大多数企业终端防护软件和谐共存。

未选择路由的流量会怎样?

它们直接传输 — 从您的设备直接连接到互联网,完全不经过 Reach 网关。Reach 客户端仅触碰明确要求路由的流量。

免费试用 TYO Reach — 2 GB,无需信用卡