概述
Splashtop On-Prem 是一款自托管的远程访问解决方案。与 Splashtop 的云端产品不同,所有会话流量均通过您自己的 Splashtop Gateway 服务器传输,远程会话过程中不涉及任何 Splashtop 外部云中继基础设施。因此,防火墙配置的重点在于允许与 Gateway 自身之间的通信,而非允许访问第三方域名。
本文适用于所有 Splashtop On-Prem 部署环境,包括 Sovereign Cloud(私有云)实例,因为它们采用相同的 Gateway 架构和网络要求。
注意: 如果您使用的是 Splashtop 的云端产品(Splashtop Business、Splashtop Enterprise 等),请参阅 Splashtop 服务器/服务的防火墙例外和 IP 地址有哪些。
快速参考
| 规则适用位置 | 需要放行的内容 |
|---|---|
| Gateway 服务器 | TCP 443(或您配置的端口)的入站和出站 |
| Streamer / Client app / SOS 端点 | 到 Gateway 地址的 TCP 443(或您配置的端口)出站流量,无需入站规则 |
| Gateway 服务器(仅限在线许可证) | 到 *.splashtop.com 的 TCP 443 出站流量 |
以下各节将对这三条规则进行详细说明。
Gateway 端口(需要配置防火墙规则)
Splashtop On-Prem 正常运行只需在您的网络防火墙上开放一个 TCP 端口:
| 端口 | 协议 | 方向 | 适用对象 | 用途 |
|---|---|---|---|---|
| 443(默认) | TCP | 入站和出站 | Gateway 服务器 | Gateway 与 Streamer、On-Prem Client app、SOS 应用以及 Web 管理控制台通信所使用的主端口。 |
该端口承载全部流量:客户端认证、会话中继、Web 控制台访问以及 Streamer 注册。
可配置: 默认端口 443 可通过 Gateway Web 控制台的系统 → 网络 → 更改端口修改为其他端口。如需更改,请确保新端口已在防火墙规则中放行,且未被其他服务占用。更改后,所有 Streamer 和客户端应用都必须指定新端口(例如
https://gateway-ip:8443)。
端点要求(Streamer、Client app 和 SOS 应用)
一个常见的问题是:Streamer 端或客户端需要开放哪个端口。实际上并不存在单独的 Streamer 端口或客户端端口。端点始终以出站方式主动向 Gateway 发起连接,使用的正是 Gateway 所配置的同一个端口。
| 端点 | 方向 | 目标 | 端口 |
|---|---|---|---|
| Streamer | 仅出站 | Gateway 的 IP 或 FQDN | Gateway 服务端口(默认 443) |
| On-Prem Client app | 仅出站 | Gateway 的 IP 或 FQDN | Gateway 服务端口(默认 443) |
| SOS 应用 | 仅出站 | Gateway 的 IP 或 FQDN | Gateway 服务端口(默认 443) |
端点防火墙配置的要点:
- 端点电脑无需配置任何入站防火墙规则。 Streamer 注册、会话中继和远程会话流量,全部通过端点向 Gateway 建立的出站连接传输。
- 端点无需访问互联网。 它们只需具备通往 Gateway 的网络路径。如果 Gateway 仅在内部 LAN 中可达,则位于该 LAN 之外的端点需要将 Gateway 发布到外部网络,请参阅下文的"实现跨网络访问 Gateway"。
- Streamer 和 Client app 的更新从 Gateway 下载,使用同一条连接,无需访问外部更新服务器。
- 如果端点通过代理连接,请在应用中配置代理,而不是开放额外端口。请参阅如何在 Splashtop Win/Mac Streamer 和 Win 客户端中设置代理。
内部端口(仅 Gateway 服务器本地回环)
以下端口由 Gateway 服务器用于内部进程间通信。它们不需要任何入站或出站防火墙规则,但不得被同一台机器上运行的其他应用程序占用:
| 端口 | 协议 | 用途 |
|---|---|---|
| 9080 | TCP(回环) | Gateway 内部服务 |
| 5432 | TCP(回环) | 内置 PostgreSQL 数据库 |
| 7080 | TCP(回环) | 内部服务通信 |
| 7081 | TCP(回环) | 内部服务通信 |
| 5080 | TCP(回环) | 内部服务通信 |
实现跨网络访问 Gateway
如果您的 Streamer 或客户端应用需要从 LAN 之外访问 Gateway(例如通过互联网办公的远程员工),则必须确保 Gateway 具有可达的地址。常见方式包括:
- 为 Gateway 服务器直接分配公网 IP。
- 在边界防火墙或路由器上配置端口转发 — 将外部端口转发到 Gateway 的内部 IP 和端口。
- 采用双网卡的 DMZ 部署 — 一个网卡面向内部 LAN,另一个面向互联网。
- FQDN 映射 — 将域名映射到 Gateway 的公网 IP,便于使用并兼容 SSL 证书。
有关详细的部署指导,请参阅如何使 Splashtop Gateway 可从互联网访问。
URL 路径前缀(适用于 Web 应用防火墙或反向代理)
如果您的环境通过会检查或过滤 URL 路径的 Web 应用防火墙(WAF)或反向代理转发流量,则必须放行 Gateway 上的以下路径前缀:
| 路径前缀 | 功能 |
|---|---|
/api/fulong/v1/ |
客户端和 Streamer 使用的核心 API 端点 |
/shortcut/remote/ |
远程会话快捷启动链接 |
/web/assets/ |
Gateway Web 控制台的静态资源 |
/api/saml/acs |
SAML SSO 断言消费者服务(ACS)端点(仅在使用基于 SAML 的单点登录时需要) |
/web/assets/sso/ |
SSO 相关的 Web 资源(仅在使用 SSO 时需要) |
如果您未使用 WAF 或基于路径的过滤,这些前缀会通过 Gateway 的单一服务端口自动提供,无需额外配置。
反向代理与 WebSocket 支持: Gateway 依赖 WebSocket 连接。如果您的代理或安全层终止或降级了 WebSocket 连接,会话可能无法建立。请参阅 WebSocket 连接:在现代安全层后增强 Splashtop Gateway。
出站互联网访问
Splashtop On-Prem 的远程会话流量和软件更新均不需要互联网访问 — Streamer 和客户端应用的更新由 Gateway 自身托管和分发。
但是,根据您的许可证类型,Gateway 需要出站互联网访问以进行许可证验证:
-
在线许可证 — Gateway 必须能够持续访问 Splashtop 的许可证服务器以验证许可证。请放行到
*.splashtop.com端口 443 的出站流量。 - 离线许可证 — 激活后 Gateway 无需互联网访问。此选项适用于必须保持完全隔离(air-gapped)的环境。如需离线许可证激活,请联系 Splashtop 支持团队。
此要求仅适用于 Gateway。Streamer 和客户端应用不会直接与 Splashtop 服务器通信。
验证连接
只需从端点设备访问 Gateway Web 控制台,即可验证 Splashtop On-Prem 的连接情况。请从出现连接问题的 Streamer 电脑或客户端电脑上执行此测试,而不是在 Gateway 上执行。
- 在相关设备上打开浏览器。
- 访问
https://<gateway-address>:<port>(例如https://192.168.1.100或https://gateway.company.com)。 - 如果 Gateway 登录页面能够正常加载,说明网络路径畅通。
- 如果页面无法加载,请检查防火墙是否放行了 Gateway 的端口,以及所使用的 IP/FQDN 和端口是否正确。
您也可以通过命令行进行测试:
# Windows PowerShell Test-NetConnection -ComputerName <gateway-address> -Port 443 # macOS / Linux curl -Ik https://<gateway-address>:<port>
小结
部署 Splashtop On-Prem 所需的最低防火墙要求如下:
在 Gateway 服务器上:
- 放行 TCP 端口 443(或您配置的端口)到 Gateway 服务器 IP 地址的入站和出站流量。
- 确保 Gateway 电脑上的回环端口 9080、5432、7080、7081 和 5080 未被占用。
- 为在线许可证验证放行到
*.splashtop.com端口 443 的出站流量。(离线许可证无需此项。)
在 Streamer、客户端和 SOS 端点上:
- 放行到 Gateway IP 或 FQDN 的 TCP 443(或您配置的端口)出站流量。
- 无需配置任何入站防火墙规则。
- 仅在使用 LAN 直连时,放行来自本地网络的 TCP 6783 入站流量。