# LazyRemote 网络适配评估 — 项目自有样例

日期：2026 年 9 月 9 日
范围：一台位于 CGNAT 后的虚构 Linux 工作站、一台现有中继服务器和两台由所有者控制的客户端

> 这不是客户结果。名称、地址、端口和评估结果均为虚构。此样例只展示买方会收到的报告结构；不包含任何私有设备组数据。

## 判断

**有条件通过。** 如果每个反向监听器都只绑定在中继服务器的回环地址上，隧道和跳转角色分别使用受限身份，主机密钥已固定，并且测试后仍保留独立的管理员恢复路径，那么这条连接路径可以考虑使用。任何一项条件无法满足，都不应部署。

## 已说明的需求与现有条件

所有者需要从笔记本电脑和手机通过 SSH 与私有浏览器查看器访问家中的 Linux 工作站。家庭网络位于 CGNAT 后。一台由所有者控制的中继服务器已可接受公网 SSH，工作站能够发起出站 SSH 连接。本次评估不包含硬件或中继托管。

## 建议连接路径

`由所有者控制的客户端 → 已认证并固定主机身份的中继 SSH → 中继回环反向监听器 → 工作站回环服务`

整条路径通过已审查的身份建立端到端 SSH。仅仅建立了持续连接，并不代表某个用户已获授权；中继服务器位于公网，也不代表浏览器查看器需要公开。

## 监听暴露图

| 边界 | 预期绑定 | 允许访问者 | 判断 |
|---|---|---|---|
| 中继 SSH | 已审查的公网地址 | 获准使用的 SSH 客户端 | 有条件 |
| 反向监听器 | 中继服务器上的 `127.0.0.1` | 仅中继本机的跳转路径 | 必须 |
| 端点控制器 | 工作站上的 `127.0.0.1` | 本地应用或已声明的转发 | 必须 |
| 私有浏览器查看器 | 工作站上的 `127.0.0.1` | 专门且已审查的转发 | 必须 |
| 原始 VNC／RDP | 没有公网监听 | 任何互联网来源均不可访问 | 暴露则停止 |

以上标签仅作说明，不是端口建议。付费报告会记录买方实际观察到的绑定地址和监听器所有者，不会复制秘密信息。

## 身份与信任关系图

- **中继管理员：** 只用于独立恢复，不作为日常跳转或隧道身份。
- **隧道身份：** 不允许 shell、TTY、X11、代理转发、通配地址监听或任意目标。
- **跳转身份：** 使用独立客户端密钥并固定中继主机密钥；访问范围止于已声明的回环路径。
- **端点身份：** 每台已注册电脑分别使用独立的主机身份和权限。

## 评估结果

1. **停止 — 反向监听绑定通配地址。** 如果中继服务器显示反向监听器绑定到 `0.0.0.0` 或 `::`，应停止候选方案，先修正 SSH 策略，再进行任何客户端测试。
2. **必须 — 角色分离。** 持续连接和日常客户端访问都不得复用中继管理员密钥。
3. **必须 — 主机验证。** 固定中继和端点的主机身份。指纹发生变化时应关闭连接，并通过独立渠道核实。
4. **待验证 — 重启恢复。** 服务正在运行不等于已经验证过重启。只有完成一次受控服务重启和一次获授权的系统重启，才能确认持久运行。

## 验收清单

- [ ] 每项服务和每个反向监听器都有明确所有者与预期绑定地址。
- [ ] 缺失、错误、已撤销或已变更的身份均会使连接关闭。
- [ ] SSH 和私有查看器可通过已声明路径工作；原始桌面端口仍不可访问。
- [ ] 停止持续连接后，中继回环路径随之消失，并产生边界明确的失败。
- [ ] 重启一个组件不会产生重复监听，也不会干扰其他远程访问服务。
- [ ] 独立管理员路径和准确的回滚步骤已经过测试。

## 回滚顺序

1. 关闭客户端会话。
2. 只停止候选的持续连接进程。
3. 确认对应的中继回环监听器已经消失。
4. 恢复已经审查的原服务单元或配置。
5. 重新探测原有连接路径。

## 免费适配确认

请说明端点操作系统、是否已有可连接的中继服务器、NAT 或端口限制、计划使用的访问路径，以及设备所有权与网络策略许可是否已经确认。不要提交密码、私钥、访问码或未经隐去敏感信息的配置。

固定价格 USD 250 的评估属于纯软件服务，范围是一台可连接的中继服务器和最多三台买方已有且自行所有的电脑。部署、硬件、中继托管、路由器或防火墙改动、网络唤醒、桌面捕获、持续支持，以及对未实地检查网络的连通性保证均不在范围内。

查看准确评估范围：<https://remote.lazying.art/zh-Hans/#review>
