把内网系统安全地发布到外网

不用公网 IP、不用端口映射、不用装 VPN 客户端。
内网 OA、ERP、官网、SSH、RDP,一条命令自动生成专属域名。
Web 开箱即用,SSH / RDP 浏览器直连,全程无需安装客户端。

$ curl -fsSL https://www.apiumc.com/install.sh | sh
macOS / Linux / OpenWRT 引擎内存 < 5MB 每终端每月 100M 免费流量
安装即生效

不只 Web,SSH / RDP 全协议域名直达

脚本运行完成的那一刻,内网所有服务按「IP-端口」规则自动生成访问入口, Web、SSH、RDP 一视同仁,浏览器即可直连,无需安装任何客户端。

🌐 开箱即用

Web 应用

内网任意端口的 Web 服务,自动分配专属域名,HTTPS 零证书配置。

https://192-168-0-33-80-tag.apiumc.com
无需额外配置 立即打开 →
⌨️ 首次需设 TOTP

SSH 终端

浏览器直连 Web Shell,支持 TOTP / WebAuthn 双因子认证,无需本地终端。

ssh root@192.168.0.33.22.tag.apiumc.com
浏览器直连 体验 Web Shell →
🖥️ 首次需设 TOTP

RDP 远程桌面

Windows 远程桌面浏览器直达,路径级细粒度授权,会话结束链路即销毁。

mstsc /v:192.168.0.33.3389.tag.apiumc.com
无需客户端 体验远程桌面 →

💡 三类入口在脚本执行完成后同时生成。Web 可直接访问; SSH / RDP 首次访问时按提示设置 TOTP 动态口令即可使用,之后任意设备凭口令直连。

30 秒看懂

传统方案的问题,和 NCP 的做法

三种主流交付方式,都无法同时平衡安全、成本、数据主权。

传统方案 先开放,后防护

  • ⚠️
    端口映射 —— 内网服务端口直接暴露公网,可被全网扫描、爆破、漏洞利用。
  • ⚠️
    VPN / 专线 —— 部署复杂、硬件带宽成本高,公网入口持续暴露,固定攻击面无法规避。
  • ⚠️
    云服务器中转 —— 业务数据流出内网,企业丧失数据主权,带宽算力成本线性增长。

内生云 不开放,也能访问

  • 零公网端口暴露 —— 受控端不监听任何 TCP/UDP 入站端口,所有通信由内网主动出站发起。
  • 访问授权上移应用层 —— 中继端通过 UDP 心跳通道下发回调指令,是外部访问内网的唯一触发条件。
  • 请求级流隔离 —— 底层 QUIC 长连接长期复用,每次请求独立 Stream 瞬桥,结束即销毁。

本地运行 + 安全外网访问 + 远程运维,三件事一次解决。

它是怎么工作的

外网不开放端口,也能安全访问内网

内网引擎主动向中继注册,外网请求经中继回调转发。 公网没有任何监听端口,内网服务对扫描完全隐匿。

公 网 区 无任何监听端口 中 继 节 点 仅转发,不解密业务数据 内 网 区 本地运行,数据自持 外网用户 浏览器 / 手机 / 任意设备 NCP 中继 会话鉴权 · 回调转发 不存储业务数据 内生云引擎 内存 < 5MB 主动外连 · 会话即毁 OA / ERP / SSH / RDP 内网任意端口服务 ① 外网访问请求 ② 回调下发请求 ⓪ 主动注册 / 心跳 ③ 本地调用 公网边界 内网不开放任何入站端口 · 外网无法主动扫描到内网服务 · 会话结束链路即销毁
外网访问请求 回调 / 本地调用 内网主动注册 公网边界(不可穿越扫描)

内网主动注册

引擎安装后主动向中继建立 UDP 心跳与 QUIC 长连接池,内网不开放任何入站端口。

外网经中继访问

外网用户访问专属域名,请求到达中继;中继校验会话临时鉴权后,经心跳通道回调下发。

Stream 瞬桥 + 会话即毁

引擎在 QUIC 长连接池上新建独立 Stream 承载流量,本地调用内网应用;请求结束 Stream 即销毁,底层连接持续复用。

协议核心

信令面与数据面,严格物理分离

控制流量与业务流量完全隔离,互不干扰、独立运维。 这是 NCP 区别于传统隧道方案的根本设计。

信令面 · UDP 心跳通道

SunPulse · 纯出站,无公网监听端口

  • 设备身份注册与在线状态同步
  • 域名路由表实时更新
  • 回调指令下发(外部访问的唯一触发条件)
  • NAT 保活与节点健康检测
  • 仅传输轻量化控制报文,不承载业务流量
  • 默认 5 秒一次心跳,异常自动重连

数据面 · QUIC 长连接池

Persistent QUIC Pool · 一次握手,长期复用

  • 受控端主动与中继建立多条 QUIC 连接
  • 初始化仅执行一次完整 TLS 握手
  • 每请求独立分配 Stream 瞬桥,请求级隔离
  • 请求结束仅销毁 Stream,底层连接保留
  • 支持 0-RTT 快速数据传输
  • 无队头阻塞,单流异常不影响其他并发请求
双层生命周期:底层 QUIC 连接长期复用(网络故障 / 空闲超时 / 进程退出才重建), Stream 瞬桥与单次请求同生共灭。安全与性能,各归其位。
按角色查看

选一个最接近你的身份

不同角色关心的事不一样,我们分开讲。

⌨️

我是技术用户

想看安装命令、tfr 指令、容器托管和文档。

🏢

我是企业采购

想看合规资质、安全对比、成本和数据主权。

🤝

我是合作伙伴

想看硬件预装、ISV 集成和分成模式。

一键安装,三步打通

复制命令 → 脚本自动检测架构并部署 → 内网所有 Web 应用自动生成专属域名。免编译、免配置、免公网 IP。

域名规则:IP-端口 自动映射

192.168.0.33 的 80 / 22 / 3389 端口,自动生成 Web / SSH / RDP 专属域名,点号冒号统一转横线,天然适配通配 SSL。

容器应用域名直达

itme composedocker compose 完全等效,既有编排零成本迁移,容器 IP 固化后按同一套域名化规则访问。

架构自适应

自动识别 x86_64 / ARM 等架构,下载匹配版本。守护进程自动注册 systemd / launchd,开机自启、断线重连。

tfr 成套运维指令(安装即自带)

安装完成后,Web / SSH / RDP 入口已自动生成。以下指令用于进一步的远程运维与协作。

  • tfr -t终端投射:容器 / 本地 Shell 投射到 Web 端,生成好友 URL 远程协作。
  • tfr -n无人值守:安装生成带 TOTP / WebAuthn 认证的固定网址,认证即得 Web Shell。
  • tfr [file] -c断点续传:从断点恢复文件下载(配合发送端 tfr [file] -p)。
  • echo "data" | tfr [name]管道模式:透传 STDIN 流,小文本支持在线预览编辑。
  • tfr user@node [cmd]口令鉴权:免交互无人值守执行远程指令。

数据主权完全自持

OA、ERP、文件服务器全部内网闭环运行,办公文档、业务数据本地存储,远程访问仅临时转发数据流,满足隐私合规。

断网不影响本地业务

本地运行优先,即使外网中断,内网办公业务不受影响。远程办公毫秒级响应,多员工访问互不干扰。

硬件可坏,业务不丢

容器数据全自动定时备份,全量 + 增量智能组合、多版本快照,备份文件 AES 加密,支持异地容灾,秒级重建业务。

IT 成本显著降低

无需专业 IT 配置,通电即用;云端统一管控多分支机构引擎,批量升级,连锁门店 IT 运维成本降低约 30%。

安全对比:内生云 vs 传统 VPN / 端口映射

安全维度 传统 VPN / 端口映射 NCP 协议
公网端口状态 开放入站端口,可被全网扫描 零监听端口,对公网完全不可见
攻击面特征 固定 IP / 端口持续暴露 无固定业务通路,流量隔离于独立 Stream
连接发起方向 外部主动向内网接入 全部连接由内网主动向外发起
访问授权机制 网络层一次性 ACL 放行,长期有效 应用层单次回调授权,单 Stream 绑定独立临时凭证
链路遗留风险 长隧道永久在线,易被劫持 会话即用即毁,上下文清空无残留

硬件厂商 · 预装授权

硬件出厂预装完整引擎,开箱即实现内网 OA、ERP 零端口远程访问 + 官网 Web 发布,硬件溢价提升约 60%。

硬件厂商 · 增值分成

基础单人远程办公永久免费,多账号、多分支机构、高并发增值套餐分成,获得长期持续运营收益。

ISV · SDK 轻量集成

提供轻量 SDK、容器组件、API 接口,无需大规模重构业务代码;支持 OEM 白标,对外展示 ISV 自有品牌。

ISV · 运维收费抓手

把远程运维与外网访问流量打包成统一服务包,形成合理收费抓手,破解本地化项目运维费难收取的顽疾。

厂商 / ISV 全周期支持

  • 2 周免费硬件适配测试,完成固件集成,快速上市。
  • 7×24专属技术团队,全套引擎 SDK、开发文档完整交付。
  • 投标输出联合解决方案、投标参数、合规说明材料,协助项目打单。
  • 灵活预装 / 订阅分成 / 联名定制 / 项目授权 / 流量打包,自由组合。
申请渠道合作
🛡️

官方合规性文件 · 业务定性答复

湖北省通信管理局 · 局长信箱书面答复

经对照《电信业务分类目录(2015 年版)》,该业务不具备 B13「国内互联网虚拟专用网业务」构成要素,无需办理 VPN 许可证

本答复已由湖北省通信管理局「局长信箱 · 留言选登」公开选登,支持在线核验。

办件编号 HBSJZXX20260708334
专利支撑 10 项国家发明专利申请(实质审查中),完整覆盖协议核心实现路径、安全机制、性能优化方案。
核心能力

四件事,一次讲清

安全发布、远程运维、容器托管、轻量部署,各讲一次,不重复。

01 / 安全发布

零端口暴露的 Web 发布

内网任意端口、任意协议,安装后自动获得专属域名。

  • 受控端不监听任何 TCP/UDP 公网入站端口
  • 仅内网主动外连,外网无法主动访问
  • 应用层单次回调授权,单 Stream 绑定独立临时凭证
  • 单级子域天然适配通配 SSL,HTTPS 零证书配置
  • 支持 CNAME 绑定企业自有域名
02 / 远程运维

浏览器即终端

tfr 成套指令随引擎一体交付,一次安装生成带双因子的固定网址。

  • TOTP / WebAuthn 双因子认证
  • 节点路径级细粒度授权(/Auth)
  • 无人值守节点,任何地方认证即得 Web Shell
  • 终端投射协作,远程排障不用上门
  • 断点续传 + 管道透传,大文件稳定传输
03 / 容器托管

域名化访问 + 自动备份

兼容 Docker 标准镜像,业务应用一键容器化部署。

  • 每个容器自动分配专属二级域名,外网直达
  • SSH / RDP 等非 Web 协议同样支持域名直连
  • 按天 / 周 / 月自定义备份,全量 + 增量组合
  • 多版本快照,误删、中毒一键回滚
  • 本地加密 + 云端异地容灾双份保护
04 / 轻量部署

低配硬件也能跑

Rust 实现,无余依赖,从树莓派到企业服务器全平台覆盖。

  • 引擎运行内存稳定 < 5MB,无内存波动
  • 支持 macOS / Linux / OpenWRT
  • 自动识别 x86_64 / ARM 架构
  • systemd / launchd 守护进程托管,开机自启
  • 一键卸载,服务与文件完整清理
性能对比

复用 QUIC 长连接 + 请求级 Stream 瞬桥

与 TCP + TLS 传统隧道方案相比,内生云 在延迟、并发、内存、安全四个维度同时占优。

指标 TCP + TLS 传统隧道方案 内生云(QUIC 长连接 + Stream 瞬桥)
建连往返开销 3-RTT,每条隧道重复握手 底层连接仅一次握手,新建 Stream 支持 0 / 1-RTT
队头阻塞问题 存在 TCP 全局队头阻塞,并发互相干扰 完全无阻塞,各请求 Stream 独立隔离
连接迁移能力 不支持,网络切换即断连 QUIC 原生支持,网络切换不中断业务
内存占用 30~100MB+,高并发持续上涨 稳定 < 5MB,长连接复用无内存波动
公网入站端口 必须开放,存在安全风险 完全无需开放,零暴露攻击面
高并发短请求开销 中等,频繁建连存在性能损耗 极低,无重复 Socket、加密握手损耗

数据来源:《NCP 协议规范 v1.0》第 8 节 · 性能对比

落地场景

全行业本地系统安全外网访问

无监听 Web 服务发布

官网、管理后台、业务 API 零端口对外发布,稳定支撑高并发短请求。

无客户端远程办公

浏览器直连内网 OA / ERP / 文件系统,无需安装 VPN 或隧道客户端。

无监听远程运维

浏览器安全实现 SSH / RDP 管理,公网无运维端口暴露,会话结束即销毁。

物联网数据同步

超轻量 Agent 嵌入 ARM 网关 / OpenWrt / IoT 终端,长连接池避免频繁建连损耗。

全球就近访问组网

多分支机构分布式组网,中继集群智能就近调度,降低跨地域访问延迟。

IPv4 枯竭时代可达性

无需公网 IP、无需端口映射,从根本上解决 NAT 后内网服务的可达性与安全性矛盾。

连锁零售门店管理

收银、库存、会员系统本地部署,总部外网远程管控,IT 运维成本降低约 30%。

机构政务远程办公

通道仅定向承载本单位业务,满足监管与保密要求。

智能制造 MES 工厂

生产工单、工艺管理本地闭环,跨厂区低延迟访问,核心配方不外流。

律所 / 设计保密行业

客户档案、创意设计本地加密存储,满足行业保密规范。

极简计费

只收流量费

无月租、无功能费、无端口费。

免费流量
¥0
每终端每月 100M
安装即送,轻量业务够用
按量充值
¥5/GB
随充随用,无套餐门槛
突发流量无忧

🎁 每个终端免费赠送 1G 云端备份空间,用于容器数据自动备份与异地容灾,安装即享。

云服务是数据搬家,内生云是专注搭建通路

企业本地数据无需迁移。内生云并非传统内网穿透工具, 而是一套全新的内网安全可达性标准

让每朵私有云,都拥有一个属于自己的太阳。

1 分钟,让内网应用安全上线

复制一条命令,或预约一次演示。

免公网 IP 免端口映射 免证书配置
联系我们

扫码添加顾问,获取一对一技术支持、方案咨询与商务合作通道。

💬
在线咨询 工作日 9:00–18:00,顾问在线响应
📩
商务合作 硬件厂商 / ISV / 渠道代理,扫码备注「合作」
📄
技术文档 NCP 协议规范、运维手册、安全白皮书
扫码添加内生云顾问
二维码 请替换为真实图片

微信扫一扫 · 添加 内生云 顾问

或搜索公众号「内生云」