公测进行中

把内网带到任何地方,
不交出任何密钥

思领客是基于 WireGuard 的多租户远程接入控制平面。平台只做身份与编排,不碰业务流量——业务报文(含密文)一律端到端加密、直连你的 wg-server,从不经过我们。装一个单文件 Agent,十分钟让远程访问跑起来。

私钥永不上传 端到端加密 单二进制,无外部依赖 吊销 ≤ 30 秒生效
在内网机器安装 Agent
# 需 root · Linux(systemd);Windows 步骤见文档
# 一键安装脚本即将提供,当前为手动安装:
sudo -E securelink-agent install

完整前提、dry-run 预览与 Windows 步骤见 安装 Agent。

/ 001 — 为什么

三条约束,一个都不妥协

市面上的「内网穿透」工具大多要在你的机器上装一个能拿到明文的代理,或者把流量交给一个你不放心的中心节点。思领客的选择是换一条路。

私钥不上传

设备密钥对在你的浏览器本地生成,只回传公钥。授权私钥(TRK)存在本地 IndexedDB,从不上传。SaaS 手里没有解密业务数据的钥匙。

即使思领客的数据库整体失守,攻击者也无法凭空签发一条接入授权。

控制面与数据面分离

身份认证与指令同步经过思领客;业务数据从设备在 WireGuard 隧道里直连你的 wg-server,含密文在内的业务报文一律不经平台。思领客不在业务数据的必经路径上。

自管公网端点时用直连模式;公网 IP 会变时,默认用打洞辅助发现当前端点——两种情况数据面都是直连,端点发现服务不是中转。

端点元数据也说明白

打洞辅助只做端点发现:平台见到的是「时间、探测方的公网出口 IP 与端口、协商结果」。业务流量不经平台,因此我们对业务流量没有任何字节计数。哪些数据会被看到、存在哪里、留多久,隐私政策里逐条写清。

不做「连元数据都不可见」这种做不到的承诺。

/ 002 — 技术架构

数据在哪里经过

两条数据路径都是端到端密文,且都不经过思领客。下面按「思领客出现在哪里」分开列,你可以直接对照。

数据面 · 直连思领客不参与
成员设备与内网服务直接建立 WireGuard 隧道,业务报文(含密文)全程只在你自己的网络里,思领客完全不在这条路径上。
成员设备 wg-server(你的内网) 全程密文
打洞辅助 · 端点发现只回一个地址
Agent 从 wg-server 所在主机向 saas-relay 发一个探测包,它回送观察到的公网出口地址(公网 IP:端口)——仅此而已。不解析、不缓存、不转发任何 WireGuard 报文,服务不保留会话状态,也没有字节计数与带宽上限。
Agent(你的内网) saas-relay 观察到你的公网出口地址,原样回送
信任锚在你的浏览器里。管理员批准设备时用本地 TRK 私钥签名,签名私钥不上传。指纹核对是高安全模式下的可选项——开启后必须与设备端展示的指纹逐段比对一致才能批准。
/ 003 — 怎么用

四步,十分钟

打洞辅助模式下,只要你在路由器上把 wg-server 的 UDP 端口转发到内网主机即可,公网 IP 不必固定;已有自己的公网端点也可以直接选直连模式。

注册建租户

邮箱验证码登录,无需密码。首次进入时在浏览器本地创建授权私钥 TRK 并存入 IndexedDB,同时导出助记词备份。

内网装 Agent

在你要接入的那台内网机器上执行安装命令,自动完成注册并建立隧道。注册令牌 24 小时有效且仅可使用一次。

添加设备

在手机或笔记本的浏览器里本地生成 WireGuard 密钥对,只把公钥提交。管理员批准后配置在本地拼装,扫码导入官方客户端。

连上内网

打开 WireGuard App,点一下隧道就连通。可以在控制台随时吊销设备,Agent 在下一次同步(≤ 30 秒)内应用变更。

/ 004 — 一些硬指标

不用形容词,看数字

0个
上传到服务端的私钥。设备私钥与授权私钥都只存在你的设备与浏览器里。
≤30秒
吊销一台设备后,Agent 在下一次状态同步内即应用变更并断开。
20–40MB
Agent 常驻内存。单二进制、无外部依赖,1 核 512 MB 的机器就够。
5平台
成员设备走官方 WireGuard 客户端:macOS、Windows、iOS、Android、Linux。
/ 005 — 价格政策

公测期间,暂不收费

产品仍在打磨。现阶段不收取任何费用,也不采集支付信息;正式定价会另行公告,在此之前你不会被扣款。

公测
公测版
暂不收费 / 现阶段
公测期间开放注册。功能不阉割,配额以开通时的说明为准。
  • 设备数不设上限
  • 成员不设上限
  • 全部管理功能
  • 高安全模式(指纹核对)
  • 审计日志导出
查看价格政策
正式服务
待定 / 将来
尚未定价。商业化启动前会提前公告计费方式与价格。
  • 现在无法提供报价或合同
  • 公测期间不锁定价格
  • 不设强制自动续费
联系我们
自建打洞辅助
自建 / 可选
想让端点发现服务落在自己网络里的场景,可以在自己的机器上跑这一个单二进制组件——它只回送探测到的公网出口地址,不经手任何业务流量。
  • 单二进制,无外部依赖
  • 与官方端点发现服务同协议
  • 不承载业务流量,无需出口带宽
打洞辅助怎么工作
/ 006 — 常见问题

你可能想问的

不能。业务数据由 WireGuard 在你的设备与 wg-server 之间端到端加密,思领客从不持有解密密钥。平台不转发业务流量——业务报文(含密文)一律不经平台,所以我们没有报文内容,也没有对业务流量的字节计数。打洞辅助阶段我们会见到端点元数据(时间、探测方上报的公网 IP 与端口、协商结果),范围与保存期限都写在隐私政策里。
攻击者拿不到设备私钥(从不离开你的设备),也拿不到你的授权私钥 TRK(存在管理员浏览器本地)。因此他无法凭空签发一条「把某台设备接入内网」的授权。已吊销的设备也无法被复活——每条授权都有有效期,且吊销指令同样需要签名。
要看你的网络环境,不是所有 NAT 都能用。打洞辅助解决的是最常见的那一种:你已经把 wg-server 的端口转发到路由器上,但公网 IP 是动态的——Agent 探测出当前公网出口地址后,设备与 wg-server 直连,数据面不经过我们。

如果出口是对称 NAT,或者你没有做端口转发,就没有任何可直达的端点,连接建立不起来:设备端会明确提示「当前网络环境暂不支持,请更换网络或联系管理员」,平台不提供流量转发兜底。这种情况的替代方案是自备公网端点(有公网 IP 的机器,或自管的多入口)走直连模式。

我们不会承诺「不需要公网 IP、不需要端口映射、任何网络都能穿透」——那需要平台承接业务流量,或需要一个改装的客户端,两条路我们都明确不做。
Agent 支持 Linux(x86_64 / arm64)与 Windows。成员设备使用官方 WireGuard 客户端,扫码导入配置即可,支持 macOS / Windows / iOS / Android / Linux。官方客户端的所有平台都覆盖,不做自研客户端。
每台设备在浏览器里本地生成一对 WireGuard 密钥,只把公钥提交到控制台。管理员批准后,浏览器本地生成配置文件二维码,扫码导入官方客户端。私钥自始至终不离开你的浏览器——换设备就要重新加一次,这是刻意的设计取舍。
自建 WireGuard 你要自己解决:公网端点怎么发现与维持、每台设备的密钥怎么安全分发、谁被授权接入怎么管、吊销怎么生效。思领客把这四件事做成了产品——控制面统一管身份与授权,数据面还是 WireGuard 直连本身。如果你有能力自己把这套管起来,用官方 WireGuard 也完全合理。
产品定位是个人开发者与小企业(团队 < 50 人)。团队协作需要的成员管理、设备审批、审计日志导出都有。但我们尚未提供等保三级、密评与私有化部署——如果你的场景强制要求这些,请先联系 [email protected] 沟通,不要直接用在合规要求上。
现阶段不收取任何费用,也不采集支付信息。产品在逐步商业化:正式启动收费前,我们会提前公告计费方式与价格,不会在你不知情的情况下扣款。规则会同步更新到价格政策页。

十分钟后,你的内网在外面也能用了

已做端口转发即可,公网 IP 不必固定,也不用先谈合同。