團隊策略與 TCP 轉發

團隊設定完成後,您可以使用團隊策略和 TCP 轉發來控制成員裝置的流量路由以及訪問內部系統的方式。所有配置均從管理員儀表板推送,成員無需自行配置任何內容。

團隊策略

TYO Reach 採用類似 Meraki 的策略模型:每個客戶端在啟動時輪詢 /api/v1/policy 並應用伺服器返回的配置,然後在執行期間定期重新檢查。這使得團隊所有者可以將配置推送到每個成員,而無需任何人手動重新安裝或重新配置。

團隊策略編輯器位於管理員儀表板中。您可以在此處按團隊控制以下內容:

  • 瀏覽器路由 — 代理哪些瀏覽器
  • 閘道器選擇 — 團隊使用哪個區域閘道器
  • TCP 轉發 — 推送到每個成員的轉發規則(見下文)
  • 代理規則 — 應用於成員流量的路由規則

更改將在客戶端下次輪詢時生效,輪詢會在每次啟動時以及執行期間定期發生。

TCP 埠轉發

TCP 埠轉發內置於 Windows 和 macOS 的桌面系統托盤應用程式中。它通過 Reach 將使用者計算機上的本地埠隧道傳輸到任何遠端主機,這對於訪問未暴露在公共網際網路上的內部服務非常有用。

常見用例

用例遠端埠說明
Windows 遠端桌面 (RDP)3389自動生成 .rdp 檔案
SSH22可與任何 SSH 客戶端配合使用
內部 Web 應用80 / 8080在瀏覽器中開啟 http://localhost:PORT
PostgreSQL5432將任何 SQL 客戶端連線到 localhost:PORT
MySQL / MariaDB3306將任何 SQL 客戶端連線到 localhost:PORT

新增轉發

  1. 開啟 TYO Reach 系統托盤選單。
  2. 轉到 TCP 轉發 → 新增轉發…
  3. 輸入標籤、遠端主機和埠,以及可選的首選本地埠。
  4. 點選 新增 (Add)

該條目將顯示在選單中,如下所示:

Label → remote.host:PORT  (localhost:LOCAL)

點選該條目將 localhost:LOCAL 複製到剪貼簿,然後將其作為連線地址貼上到您的應用程式中。

轉發規則儲存在應用程式配置中,並在每次應用程式啟動時自動重新連線。

RDP 檔案

當遠端埠為 3389 時,該條目下方會出現第二個選項:

↳ Save Label.rdp

點選它可將預配置的 .rdp 檔案儲存到您的“下載”資料夾中。開啟該檔案即可直接連線,無需手動輸入地址。

移除轉發

在系統托盤選單中 Ctrl+點選 轉發條目即可將其移除。

團隊管理的轉發

作為團隊所有者,您可以在一個地方將 TCP 轉發推送到每個成員。成員會在其系統托盤中自動看到帶有 [group] 字尾的這些轉發 — 他們無需執行任何操作。團隊管理的轉發不能通過 Ctrl+點選 意外移除。

工作原理: 每個成員的有效轉發列表是團隊轉發和他們自己轉發的並集。如果成員和團隊定義了指向同一遠端主機和埠的轉發,則以團隊條目為準 — 除非管理員在該團隊轉發上設定了覆蓋標誌。

設定覆蓋標誌後,成員自己的條目將替換該目標的團隊條目。如果沒有設定,團隊條目將被鎖定,成員會看到 [group] 且無法使用 Ctrl+點選 移除。

中繼模式與反向隧道

中繼模式(Agent mode)將桌面客戶端轉變為本地網路內部的中繼裝置。然後,其他團隊成員可以從外部訪問該區域網內的服務 — 無需更改任何防火牆或 NAT 設定,因為中繼裝置會主動發起出站連線。

典型用例:

  • 居家辦公員工訪問僅限辦公室使用的系統(共享驅動器、內部應用、印表機)
  • 沒有公網 IP 的伺服器或 NAS 裝置
  • 從總部對分支機構進行管理

開啟方法:開啟系統托盤選單,轉到 設定 (Settings),然後開啟 中繼模式 (Agent mode)。(它也可以通過團隊策略推送,以便在指定機器上自動啟用。)

啟用後,團隊成員通過其常規的 TCP 轉發設定連線到中繼裝置的區域網服務 — 他們新增一個指向內部主機的轉發,流量便會通過中繼裝置的隧道傳輸。