跳到主要内容

内网穿透

内网穿透用于让 Watchdog 所在内网中的 GatewayRuntime 服务,通过 Studio 端 Broker 暴露到指定对外地址。Studio 负责提供 Broker,Watchdog 负责创建客户端并把本机或内网服务转发出去。

工作角色

角色所在界面作用
Studio BrokerStudio Web > 内网穿透接收 Watchdog 客户端连接,并在对外地址上监听访问流量。
Watchdog ClientWatchdog Web > 隧道管理主动连接 Studio Broker,将本机或内网服务转发到 Broker。
源地址Watchdog 客户端配置Watchdog 机器能访问到的目标服务,例如 127.0.0.1:6100
对外地址Watchdog 客户端配置Broker 侧监听给外部访问的地址,例如 0.0.0.0:8889

典型访问链路:

Studio Broker 配置

菜单路径:Studio Web > 内网穿透。

Studio 内网穿透页面

页面顶部显示 Broker 当前运行状态、监听端口、已绑定端点数量和运行时长。右上角“刷新”用于重新读取状态。

隧道服务器配置表单

配置项或操作说明
启用隧道是否启用 Studio Broker 配置。
隧道端口Watchdog 客户端连接 Broker 的端口,范围 1-65535。默认值为 7789,该端口需要在 Studio 所在服务器防火墙中放行。
认证令牌Watchdog 客户端连接 Broker 时使用的第一层认证值。默认值为 Dmtp,该项必填,Studio 与 Watchdog 必须完全一致。
访问密钥Watchdog 客户端绑定隧道端点时使用的二次校验值。Studio 端填写后,Watchdog 端必须填写相同值;不使用二次校验时两端保持为空,便于排查。
保存保存当前表单配置。
重置重新读取已保存配置,丢弃页面未保存修改。
启动服务启动已保存的 Broker 配置。修改端口、认证令牌或访问密钥后,先点击“保存”,再启动服务。
停止服务停止运行中的 Broker。
顺序建议

先保存配置,再启动服务。修改端口、认证令牌或访问密钥后,应重新保存并确认 Broker 状态。

Studio 端点信息

在“端点信息”页签查看已绑定的 Watchdog 客户端端点。Broker 未运行时,端点列表为空。

说明
隧道标签Watchdog 客户端名称。
隧道 ID本次绑定生成的隧道标识。
隧道模式当前隧道模式。
对外地址外部访问者连接的 Broker 侧地址。
绑定时间客户端成功绑定的时间。

当 Watchdog 客户端显示已连接但 Studio 无端点时,通常是访问密钥不一致、对外端口被占用或客户端绑定失败。

Watchdog 客户端配置

菜单路径:Watchdog Web > 隧道管理。

Watchdog 隧道管理页面

操作说明
启用隧道全局启用或停用 Watchdog 隧道功能。
新增客户端打开配置抽屉并新增客户端。
卡片/表格切换展示方式;表格视图可批量删除。
全部激活激活全部已配置客户端。
全部停用停用全部客户端。
配置打开完整配置抽屉。
刷新重新读取客户端状态。

配置抽屉

隧道配置抽屉

配置项说明
启用隧道全局开关,保存后生效。
客户端配置展示已保存客户端,可展开编辑。
添加客户端追加客户端配置。
保存保存全局开关和全部客户端配置。

客户端表单

新增隧道客户端抽屉

配置项说明
客户端名称必填,同一个 Watchdog 内不可重复。
启用控制客户端是否参与激活。
隧道服务器地址Studio Broker 的服务器 IP 或域名。
隧道服务器端口Studio Broker 的端口,范围 1-65535。应填写 Studio Web“内网穿透”中保存的 Broker 端口,常用为 7789;只有 Studio Broker 确实改成其它端口时才填写其它值。
认证令牌与 Studio Broker 的认证令牌一致。
访问密钥与 Studio Broker 的访问密钥一致。Studio 端填写访问密钥时,Watchdog 端必须填写相同值;不使用二次校验时两端都留空。
源地址Watchdog 机器能够访问的目标服务地址,例如 127.0.0.1:6100。如果 GatewayRuntime 与 Watchdog 不在同一台机器,应填写 Watchdog 所在网络能访问到的网关地址。
对外地址Broker 侧监听地址,例如 0.0.0.0:8889。外部访问者最终访问 Studio 服务器的该端口。
重连间隔(秒)客户端断开后自动重连的等待时间。网络抖动频繁时可适当增大,避免持续快速重连。

保存时会检查客户端名称、Broker 地址、源地址、对外地址以及端口范围。客户端名称重复时不能保存。

联调流程

  1. 在 Studio Web 打开“内网穿透”。
  2. 填写 Broker 端口、认证令牌、访问密钥,点击“保存”。
  3. 点击“启动服务”,确认状态为运行中。
  4. 在 Watchdog Web 打开“隧道管理”,开启“启用隧道”。
  5. 新增客户端,填写 Studio Broker 地址、端口、认证令牌和访问密钥。
  6. 源地址填写 Watchdog 机器可访问的 GatewayRuntime 地址,例如 127.0.0.1:6100
  7. 对外地址填写 Broker 侧暴露地址,例如 0.0.0.0:8889
  8. 保存客户端配置后点击“激活”。
  9. 回到 Studio Web 的“端点信息”页签,确认出现对应隧道标签和对外地址。
  10. 从外部网络访问 http://<Studio服务器IP>:<对外端口>,确认可进入 GatewayRuntime Web。

参数示例

参数示例值说明
Studio Broker 地址203.0.113.10公网或可被 Watchdog 访问的 Studio 服务器地址。
Broker 端口7789Watchdog 客户端连接端口。
认证令牌Dmtp两端一致。生产环境建议改为强度较高的值。
访问密钥site-key-001Studio 端启用二次校验时两端一致;不启用时两端都留空。
源地址127.0.0.1:6100Watchdog 机器上的 GatewayRuntime 服务。
对外地址0.0.0.0:8889Studio 服务器监听外部访问的端口。
外部访问地址http://203.0.113.10:8889外部访问者使用的地址。

安全与网络检查

检查项说明
端口放行Studio Broker 端口和对外地址端口都需要在防火墙中放行。
认证信息认证令牌必须和 Watchdog 客户端一致。访问密钥是二次校验值,Studio 端填写时 Watchdog 端也要填写相同值;不使用时两端都留空。
源地址连通在 Watchdog 机器上应能访问源地址。
对外端口占用对外地址端口不能被 Studio 服务器上的其他进程占用。
访问范围生产环境不要随意暴露管理端口到公网,必要时配合防火墙白名单。

常见问题

现象处理建议
Studio Broker 启动失败检查 Broker 端口是否被占用、端口范围是否正确、配置是否已保存。
Watchdog 客户端未激活确认 Watchdog 全局“启用隧道”已开启,并保存客户端配置。
客户端显示未连接检查 Studio Broker 是否运行、服务器地址和端口是否可达、防火墙是否放行。
已连接但未绑定Studio 端填写访问密钥时,检查 Watchdog 访问密钥是否一致;同时检查对外地址端口是否占用。
Studio 端点列表为空切换到“端点信息”页签并刷新;若仍为空,查看 Watchdog 日志中的绑定失败信息。
外部无法访问 GatewayRuntime检查对外端口、防火墙、源地址以及 GatewayRuntime 自身是否运行。