概觀
Splashtop On-Prem 是一套自行架設的遠端存取解決方案。與 Splashtop 的雲端產品不同,所有工作階段流量都會經由您自己的 Splashtop Gateway 伺服器傳輸,遠端工作階段過程中不會使用任何 Splashtop 外部雲端中繼基礎架構。因此,防火牆設定的重點在於允許與 Gateway 本身之間的通訊,而非允許存取第三方網域。
本文適用於所有 Splashtop On-Prem 部署環境,包括 Sovereign Cloud(私有雲)執行個體,因為它們採用相同的 Gateway 架構與網路需求。
注意: 如果您使用的是 Splashtop 雲端產品(Splashtop Business、Splashtop Enterprise 等),請改為參閱 Splashtop 伺服器/服務的防火牆例外項目及 IP 位址有哪些。
快速參考
| 規則適用位置 | 需要允許的內容 |
|---|---|
| Gateway 伺服器 | TCP 443(或您所設定的連接埠)的輸入與輸出 |
| Streamer / Client app / SOS 端點 | 前往 Gateway 位址的 TCP 443(或您所設定的連接埠)輸出流量,不需要輸入規則 |
| Gateway 伺服器(僅限線上授權) | 前往 *.splashtop.com 的 TCP 443 輸出流量 |
以下各節將詳細說明這三項規則。
Gateway 連接埠(需要防火牆規則)
Splashtop On-Prem 只需要在您的網路防火牆上開放一個 TCP 連接埠即可運作:
| 連接埠 | 通訊協定 | 方向 | 適用對象 | 用途 |
|---|---|---|---|---|
| 443(預設) | TCP | 輸入與輸出 | Gateway 伺服器 | Gateway 與 Streamer、On-Prem Client app、SOS 應用程式以及 Web 管理主控台通訊所使用的主要連接埠。 |
這個單一連接埠承載所有流量:用戶端驗證、工作階段中繼、Web 主控台存取以及 Streamer 註冊。
可設定: 預設連接埠 443 可透過 Gateway Web 主控台的系統 → 網路 → 變更連接埠改為其他連接埠。若您進行變更,請確認新的連接埠已在防火牆規則中允許,且未被其他服務占用。變更後,所有 Streamer 與用戶端應用程式都必須指定新的連接埠(例如
https://gateway-ip:8443)。
端點需求(Streamer、Client app 與 SOS 應用程式)
常見的問題是:Streamer 端或用戶端需要開放哪一個連接埠。事實上並沒有獨立的 Streamer 連接埠或用戶端連接埠。端點一律以輸出方向主動向 Gateway 建立連線,使用的正是 Gateway 所設定的同一個連接埠。
| 端點 | 方向 | 目的地 | 連接埠 |
|---|---|---|---|
| Streamer | 僅輸出 | Gateway 的 IP 或 FQDN | Gateway 服務連接埠(預設為 443) |
| On-Prem Client app | 僅輸出 | Gateway 的 IP 或 FQDN | Gateway 服務連接埠(預設為 443) |
| SOS 應用程式 | 僅輸出 | Gateway 的 IP 或 FQDN | Gateway 服務連接埠(預設為 443) |
端點防火牆設定的重點:
- 端點電腦不需要設定任何輸入防火牆規則。 Streamer 註冊、工作階段中繼與遠端工作階段流量,全部都透過端點向 Gateway 建立的輸出連線傳輸。
- 端點不需要網際網路存取。 它們只需要具備通往 Gateway 的網路路徑。如果 Gateway 僅在內部 LAN 中可連線,位於該 LAN 之外的端點就需要將 Gateway 發布至外部,請參閱下方的「讓 Gateway 可跨網路存取」。
- Streamer 與 Client app 的更新是從 Gateway 下載,使用同一條連線,不需要存取外部更新伺服器。
- 如果端點透過 Proxy 連線,請在應用程式中設定 Proxy,而不是開放額外的連接埠。請參閱如何在 Splashtop Win/Mac Streamer 與 Win 用戶端中設定 Proxy。
內部連接埠(僅限 Gateway 伺服器回送)
下列連接埠由 Gateway 伺服器用於內部處理程序之間的通訊。它們不需要任何輸入或輸出防火牆規則,但不得被同一台機器上執行的其他應用程式占用:
| 連接埠 | 通訊協定 | 用途 |
|---|---|---|
| 9080 | TCP(回送) | Gateway 內部服務 |
| 5432 | TCP(回送) | 內建 PostgreSQL 資料庫 |
| 7080 | TCP(回送) | 內部服務通訊 |
| 7081 | TCP(回送) | 內部服務通訊 |
| 5080 | TCP(回送) | 內部服務通訊 |
讓 Gateway 可跨網路存取
如果您的 Streamer 或用戶端應用程式需要從 LAN 之外連線至 Gateway(例如透過網際網路連線的遠端工作者),您必須確保 Gateway 具備可連線的位址。常見做法包括:
- 為 Gateway 伺服器直接指派公用 IP。
- 在邊界防火牆或路由器上設定連接埠轉送 — 將外部連接埠轉送至 Gateway 的內部 IP 與連接埠。
- 採用雙網路介面的 DMZ 部署 — 一個面向內部 LAN,另一個面向網際網路。
- FQDN 對應 — 將網域名稱對應至 Gateway 的公用 IP,方便使用並相容於 SSL 憑證。
如需詳細的部署指引,請參閱如何讓 Splashtop Gateway 可從網際網路存取。
URL 路徑前置詞(適用於 Web 應用程式防火牆或反向 Proxy)
如果您的環境會透過檢查或過濾 URL 路徑的 Web 應用程式防火牆(WAF)或反向 Proxy 轉送流量,則必須允許 Gateway 上的下列路徑前置詞:
| 路徑前置詞 | 功能 |
|---|---|
/api/fulong/v1/ |
用戶端與 Streamer 使用的核心 API 端點 |
/shortcut/remote/ |
遠端工作階段快速啟動連結 |
/web/assets/ |
Gateway Web 主控台的靜態資源 |
/api/saml/acs |
SAML SSO 判斷提示取用者服務(ACS)端點(僅在使用 SAML 單一登入時需要) |
/web/assets/sso/ |
SSO 相關的 Web 資源(僅在使用 SSO 時需要) |
如果您未使用 WAF 或以路徑為基礎的過濾,這些前置詞會透過 Gateway 的單一服務連接埠自動提供,不需要額外設定。
反向 Proxy 與 WebSocket 支援: Gateway 依賴 WebSocket 連線。如果您的 Proxy 或安全性層終止或降級 WebSocket 連線,工作階段可能無法建立。請參閱 WebSocket 連線:在現代安全性層後方強化 Splashtop Gateway。
輸出網際網路存取
Splashtop On-Prem 的遠端工作階段流量與軟體更新都不需要網際網路存取 — Streamer 與用戶端應用程式的更新由 Gateway 本身託管並派送。
不過,依據您的授權類型,Gateway 需要輸出網際網路存取以進行授權驗證:
-
線上授權 — Gateway 必須能夠持續連線至 Splashtop 的授權伺服器以驗證您的授權。請允許前往
*.splashtop.com連接埠 443 的輸出流量。 - 離線授權 — 啟用後 Gateway 不需要網際網路存取。此選項適用於必須維持完全隔離(air-gapped)的環境。如需離線授權啟用,請聯絡 Splashtop 支援團隊。
此需求僅適用於 Gateway。Streamer 與用戶端應用程式不會直接連線至 Splashtop 伺服器。
驗證連線
只要從端點裝置存取 Gateway Web 主控台,即可驗證 Splashtop On-Prem 的連線狀況。請從發生連線問題的 Streamer 電腦或用戶端電腦執行此測試,而非在 Gateway 上執行。
- 在該裝置上開啟瀏覽器。
- 前往
https://<gateway-address>:<port>(例如https://192.168.1.100或https://gateway.company.com)。 - 如果 Gateway 登入頁面能夠載入,代表網路路徑暢通。
- 如果頁面無法載入,請檢查防火牆是否允許 Gateway 的連接埠,以及是否使用了正確的 IP/FQDN 與連接埠。
您也可以透過命令列進行測試:
# Windows PowerShell Test-NetConnection -ComputerName <gateway-address> -Port 443 # macOS / Linux curl -Ik https://<gateway-address>:<port>
摘要
部署 Splashtop On-Prem 所需的最低防火牆需求如下:
在 Gateway 伺服器上:
- 允許 TCP 連接埠 443(或您所設定的連接埠)往返 Gateway 伺服器 IP 位址的輸入與輸出流量。
- 確認 Gateway 電腦上的回送連接埠 9080、5432、7080、7081 與 5080 未被占用。
- 為線上授權驗證允許前往
*.splashtop.com連接埠 443 的輸出流量。(離線授權不需要此項。)
在 Streamer、用戶端與 SOS 端點上:
- 允許前往 Gateway IP 或 FQDN 的 TCP 443(或您所設定的連接埠)輸出流量。
- 不需要任何輸入防火牆規則。
- 只有在使用 LAN 直接連線時,才需允許來自本機網路的 TCP 6783 輸入流量。