Splashtop On-Prem 的防火墙和网络要求

概述

Splashtop On-Prem 是一款自托管的远程访问解决方案。与 Splashtop 的云端产品不同,所有会话流量均通过您自己的 Splashtop Gateway 服务器传输,远程会话过程中不涉及任何 Splashtop 外部云中继基础设施。因此,防火墙配置的重点在于允许与 Gateway 自身之间的通信,而非允许访问第三方域名。

本文适用于所有 Splashtop On-Prem 部署环境,包括 Sovereign Cloud(私有云)实例,因为它们采用相同的 Gateway 架构和网络要求。

注意: 如果您使用的是 Splashtop 的云端产品(Splashtop Business、Splashtop Enterprise 等),请参阅 Splashtop 服务器/服务的防火墙例外和 IP 地址有哪些


快速参考

规则适用位置 需要放行的内容
Gateway 服务器 TCP 443(或您配置的端口)的入站和出站
Streamer / Client app / SOS 端点 到 Gateway 地址的 TCP 443(或您配置的端口)出站流量,无需入站规则
Gateway 服务器(仅限在线许可证) *.splashtop.com 的 TCP 443 出站流量

以下各节将对这三条规则进行详细说明。


Gateway 端口(需要配置防火墙规则)

Splashtop On-Prem 正常运行只需在您的网络防火墙上开放一个 TCP 端口

端口 协议 方向 适用对象 用途
443(默认) TCP 入站和出站 Gateway 服务器 Gateway 与 Streamer、On-Prem Client app、SOS 应用以及 Web 管理控制台通信所使用的主端口。

该端口承载全部流量:客户端认证、会话中继、Web 控制台访问以及 Streamer 注册。

可配置: 默认端口 443 可通过 Gateway Web 控制台的系统 → 网络 → 更改端口修改为其他端口。如需更改,请确保新端口已在防火墙规则中放行,且未被其他服务占用。更改后,所有 Streamer 和客户端应用都必须指定新端口(例如 https://gateway-ip:8443)。


端点要求(Streamer、Client app 和 SOS 应用)

一个常见的问题是:Streamer 端或客户端需要开放哪个端口。实际上并不存在单独的 Streamer 端口或客户端端口。端点始终以出站方式主动向 Gateway 发起连接,使用的正是 Gateway 所配置的同一个端口。

端点 方向 目标 端口
Streamer 仅出站 Gateway 的 IP 或 FQDN Gateway 服务端口(默认 443)
On-Prem Client app 仅出站 Gateway 的 IP 或 FQDN Gateway 服务端口(默认 443)
SOS 应用 仅出站 Gateway 的 IP 或 FQDN Gateway 服务端口(默认 443)

端点防火墙配置的要点:

  • 端点电脑无需配置任何入站防火墙规则。 Streamer 注册、会话中继和远程会话流量,全部通过端点向 Gateway 建立的出站连接传输。
  • 端点无需访问互联网。 它们只需具备通往 Gateway 的网络路径。如果 Gateway 仅在内部 LAN 中可达,则位于该 LAN 之外的端点需要将 Gateway 发布到外部网络,请参阅下文的"实现跨网络访问 Gateway"。
  • Streamer 和 Client app 的更新从 Gateway 下载,使用同一条连接,无需访问外部更新服务器。
  • 如果端点通过代理连接,请在应用中配置代理,而不是开放额外端口。请参阅如何在 Splashtop Win/Mac Streamer 和 Win 客户端中设置代理

内部端口(仅 Gateway 服务器本地回环)

以下端口由 Gateway 服务器用于内部进程间通信。它们不需要任何入站或出站防火墙规则,但不得被同一台机器上运行的其他应用程序占用

端口 协议 用途
9080 TCP(回环) Gateway 内部服务
5432 TCP(回环) 内置 PostgreSQL 数据库
7080 TCP(回环) 内部服务通信
7081 TCP(回环) 内部服务通信
5080 TCP(回环) 内部服务通信

实现跨网络访问 Gateway

如果您的 Streamer 或客户端应用需要从 LAN 之外访问 Gateway(例如通过互联网办公的远程员工),则必须确保 Gateway 具有可达的地址。常见方式包括:

  • 为 Gateway 服务器直接分配公网 IP
  • 在边界防火墙或路由器上配置端口转发 — 将外部端口转发到 Gateway 的内部 IP 和端口。
  • 采用双网卡的 DMZ 部署 — 一个网卡面向内部 LAN,另一个面向互联网。
  • FQDN 映射 — 将域名映射到 Gateway 的公网 IP,便于使用并兼容 SSL 证书。

有关详细的部署指导,请参阅如何使 Splashtop Gateway 可从互联网访问


URL 路径前缀(适用于 Web 应用防火墙或反向代理)

如果您的环境通过会检查或过滤 URL 路径的 Web 应用防火墙(WAF)或反向代理转发流量,则必须放行 Gateway 上的以下路径前缀:

路径前缀 功能
/api/fulong/v1/ 客户端和 Streamer 使用的核心 API 端点
/shortcut/remote/ 远程会话快捷启动链接
/web/assets/ Gateway Web 控制台的静态资源
/api/saml/acs SAML SSO 断言消费者服务(ACS)端点(仅在使用基于 SAML 的单点登录时需要)
/web/assets/sso/ SSO 相关的 Web 资源(仅在使用 SSO 时需要)

如果您未使用 WAF 或基于路径的过滤,这些前缀会通过 Gateway 的单一服务端口自动提供,无需额外配置。

反向代理与 WebSocket 支持: Gateway 依赖 WebSocket 连接。如果您的代理或安全层终止或降级了 WebSocket 连接,会话可能无法建立。请参阅 WebSocket 连接:在现代安全层后增强 Splashtop Gateway


出站互联网访问

Splashtop On-Prem 的远程会话流量和软件更新均不需要互联网访问 — Streamer 和客户端应用的更新由 Gateway 自身托管和分发。

但是,根据您的许可证类型,Gateway 需要出站互联网访问以进行许可证验证

  • 在线许可证 — Gateway 必须能够持续访问 Splashtop 的许可证服务器以验证许可证。请放行到 *.splashtop.com 端口 443 的出站流量。
  • 离线许可证 — 激活后 Gateway 无需互联网访问。此选项适用于必须保持完全隔离(air-gapped)的环境。如需离线许可证激活,请联系 Splashtop 支持团队。

此要求仅适用于 Gateway。Streamer 和客户端应用不会直接与 Splashtop 服务器通信。


验证连接

只需从端点设备访问 Gateway Web 控制台,即可验证 Splashtop On-Prem 的连接情况。请从出现连接问题的 Streamer 电脑或客户端电脑上执行此测试,而不是在 Gateway 上执行。

  1. 在相关设备上打开浏览器。
  2. 访问 https://<gateway-address>:<port>(例如 https://192.168.1.100https://gateway.company.com)。
  3. 如果 Gateway 登录页面能够正常加载,说明网络路径畅通。
  4. 如果页面无法加载,请检查防火墙是否放行了 Gateway 的端口,以及所使用的 IP/FQDN 和端口是否正确。

您也可以通过命令行进行测试:

# Windows PowerShell
Test-NetConnection -ComputerName <gateway-address> -Port 443

# macOS / Linux
curl -Ik https://<gateway-address>:<port>

小结

部署 Splashtop On-Prem 所需的最低防火墙要求如下:

在 Gateway 服务器上:

  • 放行 TCP 端口 443(或您配置的端口)到 Gateway 服务器 IP 地址的入站和出站流量。
  • 确保 Gateway 电脑上的回环端口 9080、5432、7080、7081 和 5080 未被占用
  • 为在线许可证验证放行到 *.splashtop.com 端口 443 的出站流量。(离线许可证无需此项。)

在 Streamer、客户端和 SOS 端点上:

  • 放行到 Gateway IP 或 FQDN 的 TCP 443(或您配置的端口)出站流量
  • 无需配置任何入站防火墙规则。
  • 仅在使用 LAN 直连时,放行来自本地网络的 TCP 6783 入站流量。
1 人中有 1 人觉得有帮助