默认拒绝的访问控制
每个客户端拿到虚拟 IP 后,节点按其组织授权逐条下发转发放行规则。白名单之外的包直接丢弃 —— 不是靠事后审计发现越权,是让越权的包根本走不通。
授权跟着组织架构走
访问策略挂在组织树上,支持层级继承、deny 扣减、优先级覆盖。人员调岗只需在组织里移动,权限自动重算,不用逐个改 ACL。可对接上游用户系统做自动同步。
看得见的内网访问
节点用 NFLOG 采集每一条新建连接,汇总到控制面。谁、什么时候、从哪、访问了哪台机器的哪个端口 —— 组织授权拓扑图和用户访问全景直接呈现在管理后台。
能力清单
控制面、数据面、客户端与管理后台,一套交付。
身份与准入
账号口令 + 短信 OTP 双因子登录;一机一密钥,设备指纹(IP / MAC)绑定;登录防护含失败次数限制与来源封禁;图形验证码。
访问控制
以组织架构树为主体的资源授权,支持继承与 deny 扣减;CIDR 网段与端口集合粒度的规则;端口禁用清单;数据面防火墙规则下发与执行。
多节点
多个接入节点共享同一控制面与用户体系,客户端就近接入;数据面无状态,节点即插即用;控制面与节点间走私网互联,不暴露公网管理端口;支持实例远程管控。
可观测与审计
NFLOG 连接级访问日志采集与聚合;访问来源地图、组织授权拓扑图、用户访问全景桑基图;系统资源监控与指标;syslog 转发,对接既有 SIEM。
运维
一体化管理后台:用户 / 组织 / 授权 / 节点 / 日志 / 配置 / 防火墙 / 客户端版本发布;上游用户与组织的定时同步;客户端版本统一分发与升级。
客户端
Windows、主流 Linux 发行版;国产化系统适配:麒麟、openEuler;提供系统托盘形态与命令行 / 静态无托盘形态,适配无桌面环境。
与传统方案的区别
差别不在"能不能连上",在"连上之后能碰到什么"。
| 传统 SSL VPN | CorpVPN | |
|---|---|---|
| 认证后的网络可达范围 | 整个内网网段 | 仅授权资源,其余在转发链丢弃 |
| 授权维度 | 手工维护 ACL / 用户组 | 组织架构树,继承 + 扣减 + 优先级 |
| 隧道协议 | SSL / IPSec,用户态开销大 | WireGuard,内核态 |
| 访问审计 | 登录日志 | 连接级日志 + 拓扑 / 全景可视化 |
| 横向扩展 | 通常需硬件堆叠 | 无状态节点,即插即用 |
| 国产化 | 视厂商而定 | 服务端与客户端均适配麒麟 / openEuler |
适用场景
远程办公接入
员工在家或出差访问内网系统,但只能访问其岗位对应的那部分资源。
第三方与外包接入
供应商、外包团队接入指定的几台机器,到期即失效,全程留痕。
多分支机构
各地就近接入本地节点,统一控制面、统一用户体系。
合规与等保
连接级审计日志、来源可追溯、syslog 对接既有安全平台。
技术架构
服务端与节点均为 Go 单二进制,无额外运行时依赖。节点最低要求:Linux 内核 ≥ 5.6。
| 层次 | 选型 |
|---|---|
| 数据面隧道 | WireGuard(内核态,高性能) |
| 控制面 | Go + Gin |
| 管理后台 | React 19 + TypeScript + Apache ECharts |
| 数据库 | PostgreSQL 17(表分区 + 批量写入) |
| 流量采集 | NFLOG + go-nflog(只记新建连接,非终结规则,不影响转发) |
| 客户端 | Go,跨平台单二进制 |
想看看它实际跑起来是什么样?
可以安排线上演示,也可以在你自己的测试环境做 POC。《设计与实施方案》文档可索取。
来信请简单说明:公司、大致规模(人数 / 节点数)、想解决的问题。这样第一轮沟通会快很多。