内网穿透
内网穿透用于让 Watchdog 所在内网中的 GatewayRuntime 服务,通过 Studio 端 Broker 暴露到指定对外地址。Studio 负责提供 Broker,Watchdog 负责创建客户端并把本机或内网服务转发出去。
工作角色
| 角色 | 所在界面 | 作用 |
|---|---|---|
| Studio Broker | Studio Web > 内网穿透 | 接收 Watchdog 客户端连接,并在对外地址上监听访问流量。 |
| Watchdog Client | Watchdog Web > 隧道管理 | 主动连接 Studio Broker,将本机或内网服务转发到 Broker。 |
| 源地址 | Watchdog 客户端配置 | Watchdog 机器能访问到的目标服务,例如 127.0.0.1:6100。 |
| 对外地址 | Watchdog 客户端配置 | Broker 侧监听给外部访问的地址,例如 0.0.0.0:8889。 |
典型访问链路:
Studio Broker 配置
菜单路径:Studio Web > 内网穿透。

页面顶部显示 Broker 当前运行状态、监听端口、已绑定端点数量和运行时长。右上角“刷新”用于重新读取状态。

| 配置项或操作 | 说明 |
|---|---|
| 启用隧道 | 是否启用 Studio Broker 配置。 |
| 隧道端口 | Watchdog 客户端连接 Broker 的端口,范围 1-65535。默认值为 7789,该端口需要在 Studio 所在服务器防火墙中放行。 |
| 认证令牌 | Watchdog 客户端连接 Broker 时使用的第一层认证值。默认值为 Dmtp,该项必填,Studio 与 Watchdog 必须完全一致。 |
| 访问密钥 | Watchdog 客户端绑定隧道端点时使用的二次校验值。Studio 端填写后,Watchdog 端必须填写相同值;不使用二次校验时两端保持为空,便于排查。 |
| 保存 | 保存当前表单配置。 |
| 重置 | 重新读取已保存配置,丢弃页面未保存修改。 |
| 启动服务 | 启动已保存的 Broker 配置。修改端口、认证令牌或访问密钥后,先点击“保存”,再启动服务。 |
| 停止服务 | 停止运行中的 Broker。 |
顺序建议
先保存配置,再启动服务。修改端口、认证令牌或访问密钥后,应重新保存并确认 Broker 状态。
Studio 端点信息
在“端点信息”页签查看已绑定的 Watchdog 客户端端点。Broker 未运行时,端点列表为空。
| 列 | 说明 |
|---|---|
| 隧道标签 | Watchdog 客户端名称。 |
| 隧道 ID | 本次绑定生成的隧道标识。 |
| 隧道模式 | 当前隧道模式。 |
| 对外地址 | 外部访问者连接的 Broker 侧地址。 |
| 绑定时间 | 客户端成功绑定的时间。 |
当 Watchdog 客户端显示已连接但 Studio 无端点时,通常是访问密钥不一致、对外端口被占用或客户端绑定失败。
Watchdog 客户端配置
菜单路径:Watchdog Web > 隧道管理。

| 操作 | 说明 |
|---|---|
| 启用隧道 | 全局启用或停用 Watchdog 隧道功能。 |
| 新增客户端 | 打开配置抽屉并新增客户端。 |
| 卡片/表格 | 切换展示方式;表格视图可批量删除。 |
| 全部激活 | 激活全部已配置客户端。 |
| 全部停用 | 停用全部客户端。 |
| 配置 | 打开完整配置抽屉。 |
| 刷新 | 重新读取客户端状态。 |
配置抽屉

| 配置项 | 说明 |
|---|---|
| 启用隧道 | 全局开关,保存后生效。 |
| 客户端配置 | 展示已保存客户端,可展开编辑。 |
| 添加客户端 | 追加客户端配置。 |
| 保存 | 保存全局开关和全部客户端配置。 |
客户端表单

| 配置项 | 说明 |
|---|---|
| 客户端名称 | 必填,同一个 Watchdog 内不可重复。 |
| 启用 | 控制客户端是否参与激活。 |
| 隧道服务器地址 | Studio Broker 的服务器 IP 或域名。 |
| 隧道服务器端口 | Studio Broker 的端口,范围 1-65535。应填写 Studio Web“内网穿透”中保存的 Broker 端口,常用为 7789;只有 Studio Broker 确实改成其它端口时才填写其它值。 |
| 认证令牌 | 与 Studio Broker 的认证令牌一致。 |
| 访问密钥 | 与 Studio Broker 的访问密钥一致。Studio 端填写访问密钥时,Watchdog 端必须填写相同值;不使用二次校验时两端都留空。 |
| 源地址 | Watchdog 机器能够访问的目标服务地址,例如 127.0.0.1:6100。如果 GatewayRuntime 与 Watchdog 不在同一台机器,应填写 Watchdog 所在网络能访问到的网关地址。 |
| 对外地址 | Broker 侧监听地址,例如 0.0.0.0:8889。外部访问者最终访问 Studio 服务器的该端口。 |
| 重连间隔(秒) | 客户端断开后自动重连的等待时间。网络抖动频繁时可适当增大,避免持续快速重连。 |
保存时会检查客户端名称、Broker 地址、源地址、对外地址以及端口范围。客户端名称重复时不能保存。
联调流程
- 在 Studio Web 打开“内网穿透”。
- 填写 Broker 端口、认证令牌、访问密钥,点击“保存”。
- 点击“启动服务”,确认状态为运行中。
- 在 Watchdog Web 打开“隧道管理”,开启“启用隧道”。
- 新增客户端,填写 Studio Broker 地址、端口、认证令牌和访问密钥。
- 源地址填写 Watchdog 机器可访问的 GatewayRuntime 地址,例如
127.0.0.1:6100。 - 对外地址填写 Broker 侧暴露地址,例如
0.0.0.0:8889。 - 保存客户端配置后点击“激活”。
- 回到 Studio Web 的“端点信息”页签,确认出现对应隧道标签和对外地址。
- 从外部网络访问
http://<Studio服务器IP>:<对外端口>,确认可进入 GatewayRuntime Web。
参数示例
| 参数 | 示例值 | 说明 |
|---|---|---|
| Studio Broker 地址 | 203.0.113.10 | 公网或可被 Watchdog 访问的 Studio 服务器地址。 |
| Broker 端口 | 7789 | Watchdog 客户端连接端口。 |
| 认证令牌 | Dmtp | 两端一致。生产环境建议改为强度较高的值。 |
| 访问密钥 | site-key-001 | Studio 端启用二次校验时两端一致;不启用时两端都留空。 |
| 源地址 | 127.0.0.1:6100 | Watchdog 机器上的 GatewayRuntime 服务。 |
| 对外地址 | 0.0.0.0:8889 | Studio 服务器监听外部访问的端口。 |
| 外部访问地址 | http://203.0.113.10:8889 | 外部访问者使用的地址。 |
安全与网络检查
| 检查项 | 说明 |
|---|---|
| 端口放行 | Studio Broker 端口和对外地址端口都需要在防火墙中放行。 |
| 认证信息 | 认证令牌必须和 Watchdog 客户端一致。访问密钥是二次校验值,Studio 端填写时 Watchdog 端也要填写相同值;不使用时两端都留空。 |
| 源地址连通 | 在 Watchdog 机器上应能访问源地址。 |
| 对外端口占用 | 对外地址端口不能被 Studio 服务器上的其他进程占用。 |
| 访问范围 | 生产环境不要随意暴露管理端口到公网,必要时配合防火墙白名单。 |
常见问题
| 现象 | 处理建议 |
|---|---|
| Studio Broker 启动失败 | 检查 Broker 端口是否被占用、端口范围是否正确、配置是否已保存。 |
| Watchdog 客户端未激活 | 确认 Watchdog 全局“启用隧道”已开启,并保存客户端配置。 |
| 客户端显示未连接 | 检查 Studio Broker 是否运行、服务器地址和端口是否可达、防火墙是否放行。 |
| 已连接但未绑定 | Studio 端填写访问密钥时,检查 Watchdog 访问密钥是否一致;同时检查对外地址端口是否占用。 |
| Studio 端点列表为空 | 切换到“端点信息”页签并刷新;若仍为空,查看 Watchdog 日志中的绑定失败信息。 |
| 外部无法访问 GatewayRuntime | 检查对外端口、防火墙、源地址以及 GatewayRuntime 自身是否运行。 |