團隊策略與 TCP 轉發
團隊設定完成後,您可以使用團隊策略和 TCP 轉發來控制成員裝置的流量路由以及訪問內部系統的方式。所有配置均從管理員儀表板推送,成員無需自行配置任何內容。
團隊策略
TYO Reach 採用類似 Meraki 的策略模型:每個客戶端在啟動時輪詢 /api/v1/policy 並應用伺服器返回的配置,然後在執行期間定期重新檢查。這使得團隊所有者可以將配置推送到每個成員,而無需任何人手動重新安裝或重新配置。
團隊策略編輯器位於管理員儀表板中。您可以在此處按團隊控制以下內容:
- 瀏覽器路由 — 代理哪些瀏覽器
- 閘道器選擇 — 團隊使用哪個區域閘道器
- TCP 轉發 — 推送到每個成員的轉發規則(見下文)
- 代理規則 — 應用於成員流量的路由規則
更改將在客戶端下次輪詢時生效,輪詢會在每次啟動時以及執行期間定期發生。
TCP 埠轉發
TCP 埠轉發內置於 Windows 和 macOS 的桌面系統托盤應用程式中。它通過 Reach 將使用者計算機上的本地埠隧道傳輸到任何遠端主機,這對於訪問未暴露在公共網際網路上的內部服務非常有用。
常見用例
| 用例 | 遠端埠 | 說明 |
|---|---|---|
| Windows 遠端桌面 (RDP) | 3389 | 自動生成 .rdp 檔案 |
| SSH | 22 | 可與任何 SSH 客戶端配合使用 |
| 內部 Web 應用 | 80 / 8080 | 在瀏覽器中開啟 http://localhost:PORT |
| PostgreSQL | 5432 | 將任何 SQL 客戶端連線到 localhost:PORT |
| MySQL / MariaDB | 3306 | 將任何 SQL 客戶端連線到 localhost:PORT |
新增轉發
- 開啟 TYO Reach 系統托盤選單。
- 轉到 TCP 轉發 → 新增轉發…
- 輸入標籤、遠端主機和埠,以及可選的首選本地埠。
- 點選 新增 (Add)。
該條目將顯示在選單中,如下所示:
Label → remote.host:PORT (localhost:LOCAL)
點選該條目將 localhost:LOCAL 複製到剪貼簿,然後將其作為連線地址貼上到您的應用程式中。
轉發規則儲存在應用程式配置中,並在每次應用程式啟動時自動重新連線。
RDP 檔案
當遠端埠為 3389 時,該條目下方會出現第二個選項:
↳ Save Label.rdp
點選它可將預配置的 .rdp 檔案儲存到您的“下載”資料夾中。開啟該檔案即可直接連線,無需手動輸入地址。
移除轉發
在系統托盤選單中 Ctrl+點選 轉發條目即可將其移除。
團隊管理的轉發
作為團隊所有者,您可以在一個地方將 TCP 轉發推送到每個成員。成員會在其系統托盤中自動看到帶有 [group] 字尾的這些轉發 — 他們無需執行任何操作。團隊管理的轉發不能通過 Ctrl+點選 意外移除。
工作原理: 每個成員的有效轉發列表是團隊轉發和他們自己轉發的並集。如果成員和團隊定義了指向同一遠端主機和埠的轉發,則以團隊條目為準 — 除非管理員在該團隊轉發上設定了覆蓋標誌。
設定覆蓋標誌後,成員自己的條目將替換該目標的團隊條目。如果沒有設定,團隊條目將被鎖定,成員會看到 [group] 且無法使用 Ctrl+點選 移除。
中繼模式與反向隧道
中繼模式(Agent mode)將桌面客戶端轉變為本地網路內部的中繼裝置。然後,其他團隊成員可以從外部訪問該區域網內的服務 — 無需更改任何防火牆或 NAT 設定,因為中繼裝置會主動發起出站連線。
典型用例:
- 居家辦公員工訪問僅限辦公室使用的系統(共享驅動器、內部應用、印表機)
- 沒有公網 IP 的伺服器或 NAS 裝置
- 從總部對分支機構進行管理
開啟方法:開啟系統托盤選單,轉到 設定 (Settings),然後開啟 中繼模式 (Agent mode)。(它也可以通過團隊策略推送,以便在指定機器上自動啟用。)
啟用後,團隊成員通過其常規的 TCP 轉發設定連線到中繼裝置的區域網服務 — 他們新增一個指向內部主機的轉發,流量便會通過中繼裝置的隧道傳輸。