Splashtop On-Prem 的防火牆與網路需求

概觀

Splashtop On-Prem 是一套自行架設的遠端存取解決方案。與 Splashtop 的雲端產品不同,所有工作階段流量都會經由您自己的 Splashtop Gateway 伺服器傳輸,遠端工作階段過程中不會使用任何 Splashtop 外部雲端中繼基礎架構。因此,防火牆設定的重點在於允許與 Gateway 本身之間的通訊,而非允許存取第三方網域。

本文適用於所有 Splashtop On-Prem 部署環境,包括 Sovereign Cloud(私有雲)執行個體,因為它們採用相同的 Gateway 架構與網路需求。

注意: 如果您使用的是 Splashtop 雲端產品(Splashtop Business、Splashtop Enterprise 等),請改為參閱 Splashtop 伺服器/服務的防火牆例外項目及 IP 位址有哪些


快速參考

規則適用位置 需要允許的內容
Gateway 伺服器 TCP 443(或您所設定的連接埠)的輸入與輸出
Streamer / Client app / SOS 端點 前往 Gateway 位址的 TCP 443(或您所設定的連接埠)輸出流量,不需要輸入規則
Gateway 伺服器(僅限線上授權) 前往 *.splashtop.com 的 TCP 443 輸出流量

以下各節將詳細說明這三項規則。


Gateway 連接埠(需要防火牆規則)

Splashtop On-Prem 只需要在您的網路防火牆上開放一個 TCP 連接埠即可運作:

連接埠 通訊協定 方向 適用對象 用途
443(預設) TCP 輸入與輸出 Gateway 伺服器 Gateway 與 Streamer、On-Prem Client app、SOS 應用程式以及 Web 管理主控台通訊所使用的主要連接埠。

這個單一連接埠承載所有流量:用戶端驗證、工作階段中繼、Web 主控台存取以及 Streamer 註冊。

可設定: 預設連接埠 443 可透過 Gateway Web 主控台的系統 → 網路 → 變更連接埠改為其他連接埠。若您進行變更,請確認新的連接埠已在防火牆規則中允許,且未被其他服務占用。變更後,所有 Streamer 與用戶端應用程式都必須指定新的連接埠(例如 https://gateway-ip:8443)。


端點需求(Streamer、Client app 與 SOS 應用程式)

常見的問題是:Streamer 端或用戶端需要開放哪一個連接埠。事實上並沒有獨立的 Streamer 連接埠或用戶端連接埠。端點一律以輸出方向主動向 Gateway 建立連線,使用的正是 Gateway 所設定的同一個連接埠。

端點 方向 目的地 連接埠
Streamer 僅輸出 Gateway 的 IP 或 FQDN Gateway 服務連接埠(預設為 443)
On-Prem Client app 僅輸出 Gateway 的 IP 或 FQDN Gateway 服務連接埠(預設為 443)
SOS 應用程式 僅輸出 Gateway 的 IP 或 FQDN Gateway 服務連接埠(預設為 443)

端點防火牆設定的重點:

  • 端點電腦不需要設定任何輸入防火牆規則。 Streamer 註冊、工作階段中繼與遠端工作階段流量,全部都透過端點向 Gateway 建立的輸出連線傳輸。
  • 端點不需要網際網路存取。 它們只需要具備通往 Gateway 的網路路徑。如果 Gateway 僅在內部 LAN 中可連線,位於該 LAN 之外的端點就需要將 Gateway 發布至外部,請參閱下方的「讓 Gateway 可跨網路存取」。
  • Streamer 與 Client app 的更新是從 Gateway 下載,使用同一條連線,不需要存取外部更新伺服器。
  • 如果端點透過 Proxy 連線,請在應用程式中設定 Proxy,而不是開放額外的連接埠。請參閱如何在 Splashtop Win/Mac Streamer 與 Win 用戶端中設定 Proxy

內部連接埠(僅限 Gateway 伺服器回送)

下列連接埠由 Gateway 伺服器用於內部處理程序之間的通訊。它們不需要任何輸入或輸出防火牆規則,但不得被同一台機器上執行的其他應用程式占用

連接埠 通訊協定 用途
9080 TCP(回送) Gateway 內部服務
5432 TCP(回送) 內建 PostgreSQL 資料庫
7080 TCP(回送) 內部服務通訊
7081 TCP(回送) 內部服務通訊
5080 TCP(回送) 內部服務通訊

讓 Gateway 可跨網路存取

如果您的 Streamer 或用戶端應用程式需要從 LAN 之外連線至 Gateway(例如透過網際網路連線的遠端工作者),您必須確保 Gateway 具備可連線的位址。常見做法包括:

  • 為 Gateway 伺服器直接指派公用 IP
  • 在邊界防火牆或路由器上設定連接埠轉送 — 將外部連接埠轉送至 Gateway 的內部 IP 與連接埠。
  • 採用雙網路介面的 DMZ 部署 — 一個面向內部 LAN,另一個面向網際網路。
  • FQDN 對應 — 將網域名稱對應至 Gateway 的公用 IP,方便使用並相容於 SSL 憑證。

如需詳細的部署指引,請參閱如何讓 Splashtop Gateway 可從網際網路存取


URL 路徑前置詞(適用於 Web 應用程式防火牆或反向 Proxy)

如果您的環境會透過檢查或過濾 URL 路徑的 Web 應用程式防火牆(WAF)或反向 Proxy 轉送流量,則必須允許 Gateway 上的下列路徑前置詞:

路徑前置詞 功能
/api/fulong/v1/ 用戶端與 Streamer 使用的核心 API 端點
/shortcut/remote/ 遠端工作階段快速啟動連結
/web/assets/ Gateway Web 主控台的靜態資源
/api/saml/acs SAML SSO 判斷提示取用者服務(ACS)端點(僅在使用 SAML 單一登入時需要)
/web/assets/sso/ SSO 相關的 Web 資源(僅在使用 SSO 時需要)

如果您未使用 WAF 或以路徑為基礎的過濾,這些前置詞會透過 Gateway 的單一服務連接埠自動提供,不需要額外設定。

反向 Proxy 與 WebSocket 支援: Gateway 依賴 WebSocket 連線。如果您的 Proxy 或安全性層終止或降級 WebSocket 連線,工作階段可能無法建立。請參閱 WebSocket 連線:在現代安全性層後方強化 Splashtop Gateway


輸出網際網路存取

Splashtop On-Prem 的遠端工作階段流量與軟體更新都不需要網際網路存取 — Streamer 與用戶端應用程式的更新由 Gateway 本身託管並派送。

不過,依據您的授權類型,Gateway 需要輸出網際網路存取以進行授權驗證

  • 線上授權 — Gateway 必須能夠持續連線至 Splashtop 的授權伺服器以驗證您的授權。請允許前往 *.splashtop.com 連接埠 443 的輸出流量。
  • 離線授權 — 啟用後 Gateway 不需要網際網路存取。此選項適用於必須維持完全隔離(air-gapped)的環境。如需離線授權啟用,請聯絡 Splashtop 支援團隊。

此需求僅適用於 Gateway。Streamer 與用戶端應用程式不會直接連線至 Splashtop 伺服器。


驗證連線

只要從端點裝置存取 Gateway Web 主控台,即可驗證 Splashtop On-Prem 的連線狀況。請從發生連線問題的 Streamer 電腦或用戶端電腦執行此測試,而非在 Gateway 上執行。

  1. 在該裝置上開啟瀏覽器。
  2. 前往 https://<gateway-address>:<port>(例如 https://192.168.1.100https://gateway.company.com)。
  3. 如果 Gateway 登入頁面能夠載入,代表網路路徑暢通。
  4. 如果頁面無法載入,請檢查防火牆是否允許 Gateway 的連接埠,以及是否使用了正確的 IP/FQDN 與連接埠。

您也可以透過命令列進行測試:

# Windows PowerShell
Test-NetConnection -ComputerName <gateway-address> -Port 443

# macOS / Linux
curl -Ik https://<gateway-address>:<port>

摘要

部署 Splashtop On-Prem 所需的最低防火牆需求如下:

在 Gateway 伺服器上:

  • 允許 TCP 連接埠 443(或您所設定的連接埠)往返 Gateway 伺服器 IP 位址的輸入與輸出流量。
  • 確認 Gateway 電腦上的回送連接埠 9080、5432、7080、7081 與 5080 未被占用
  • 為線上授權驗證允許前往 *.splashtop.com 連接埠 443 的輸出流量。(離線授權不需要此項。)

在 Streamer、用戶端與 SOS 端點上:

  • 允許前往 Gateway IP 或 FQDN 的 TCP 443(或您所設定的連接埠)輸出流量
  • 不需要任何輸入防火牆規則。
  • 只有在使用 LAN 直接連線時,才需允許來自本機網路的 TCP 6783 輸入流量。
1 人中有 1 人覺得有幫助