LazyRemote.
下载 MarkdownEnglish网络评估

项目自有样例 · 2026 年 9 月 9 日

网络适配
评估。

以一台位于 CGNAT 后的 Linux 工作站、一台现有中继服务器和两台由所有者控制的客户端为例。

这不是客户结果。 名称、地址、端口和评估结果均为虚构。此样例只展示买方会收到的报告结构;不包含任何私有设备组数据。

判断

有条件通过。

如果每个反向监听器都只绑定在中继服务器的回环地址上,隧道和跳转角色分别使用受限身份,主机密钥已固定,并且测试后仍保留独立的管理员恢复路径,那么这条连接路径可以考虑使用。任何一项条件无法满足,都不应部署。

需求

从笔记本电脑和手机通过 SSH 与私有浏览器查看器访问家中的 Linux 工作站。家庭网络位于 CGNAT 后,无法接受普通的入站端口转发。

现有条件

一台由所有者控制且可接受公网 SSH 的中继服务器,一台能够发起出站 SSH 连接的工作站,以及两台由所有者控制的客户端设备。本次评估不包含购买硬件或提供中继托管。

笔记本电脑/手机由所有者控制的客户端
中继 SSH公网、已更新、已认证
中继回环地址反向监听,绝不绑定通配地址
工作站回环地址SSH 或私有查看器

整条路径通过已审查的身份建立端到端 SSH。仅仅建立了持续连接,并不代表某个用户已获授权;中继服务器位于公网,也不代表浏览器查看器需要公开。

边界预期绑定允许访问者判断
中继 SSH已审查的公网地址获准使用的 SSH 客户端有条件
反向监听器中继服务器上的 127.0.0.1仅中继本机的跳转路径必须
端点控制器工作站上的 127.0.0.1本地应用或已声明的转发必须
私有浏览器查看器工作站上的 127.0.0.1专门且已审查的转发必须
原始 VNC/RDP没有公网监听任何互联网来源均不可访问暴露则停止

以上标签仅作说明,不是端口建议。付费报告会记录买方实际观察到的绑定地址和监听器所有者,不会复制秘密信息。

A

中继管理员

只用于独立恢复,不作为日常跳转或隧道身份。

B

隧道身份

不允许 shell、TTY、X11、代理转发、通配地址监听或任意目标。

C

跳转身份

使用独立客户端密钥并固定中继主机密钥;访问范围止于已声明的回环路径。

D

端点身份

每台已注册电脑分别使用独立的主机身份和权限。

停止

反向监听绑定通配地址

如果中继服务器显示反向监听器绑定到 0.0.0.0::,应停止候选方案,先修正 SSH 策略,再进行任何客户端测试。

必须

角色分离

持续连接和日常客户端访问都不得复用中继管理员密钥。

必须

主机验证

固定中继和端点的主机身份。指纹发生变化时应关闭连接,并通过独立渠道核实。

待验证

重启恢复

服务正在运行不等于已经验证过重启。只有完成一次受控服务重启和一次获授权的系统重启,才能确认持久运行。

回滚顺序

  1. 关闭客户端会话。
  2. 只停止候选的持续连接进程。
  3. 确认对应的中继回环监听器已经消失。
  4. 恢复已经审查的原服务单元或配置。
  5. 重新探测原有连接路径。

付款前确认

  • 中继服务器和网络策略由谁所有?
  • 评估范围包含哪些操作系统?
  • 具体需要哪条 SSH、noVNC 或私有网页访问路径?
  • 是否存在独立恢复路径?
  • 变更期间哪些服务必须继续运行?

先做免费适配确认

只提交网络结构,
不要提交秘密信息。

请说明端点操作系统、是否已有可连接的中继服务器、NAT 或端口限制,以及计划使用的访问路径。不要提交密码、私钥、访问码或未经隐去敏感信息的配置。

开始免费适配确认