把内网带到任何地方,
不交出任何密钥
思领客是基于 WireGuard 的多租户远程接入控制平面。平台只做身份与编排,不碰业务流量——业务报文(含密文)一律端到端加密、直连你的 wg-server,从不经过我们。装一个单文件 Agent,十分钟让远程访问跑起来。
GET /internal/dbHost: 198.51.100.24POST /api/orderspage=1&size=50f3 9c 41 0e 8b 77b1 7f 2d c8 65 904a e0 16 3b 9f d288 cc 05 71 a4 3e# 需 root · Linux(systemd);Windows 步骤见文档
# 一键安装脚本即将提供,当前为手动安装:
sudo -E securelink-agent install
完整前提、dry-run 预览与 Windows 步骤见 安装 Agent。
三条约束,一个都不妥协
市面上的「内网穿透」工具大多要在你的机器上装一个能拿到明文的代理,或者把流量交给一个你不放心的中心节点。思领客的选择是换一条路。
私钥不上传
设备密钥对在你的浏览器本地生成,只回传公钥。授权私钥(TRK)存在本地 IndexedDB,从不上传。SaaS 手里没有解密业务数据的钥匙。
即使思领客的数据库整体失守,攻击者也无法凭空签发一条接入授权。
控制面与数据面分离
身份认证与指令同步经过思领客;业务数据从设备在 WireGuard 隧道里直连你的 wg-server,含密文在内的业务报文一律不经平台。思领客不在业务数据的必经路径上。
自管公网端点时用直连模式;公网 IP 会变时,默认用打洞辅助发现当前端点——两种情况数据面都是直连,端点发现服务不是中转。
端点元数据也说明白
打洞辅助只做端点发现:平台见到的是「时间、探测方的公网出口 IP 与端口、协商结果」。业务流量不经平台,因此我们对业务流量没有任何字节计数。哪些数据会被看到、存在哪里、留多久,隐私政策里逐条写清。
不做「连元数据都不可见」这种做不到的承诺。
数据在哪里经过
两条数据路径都是端到端密文,且都不经过思领客。下面按「思领客出现在哪里」分开列,你可以直接对照。
四步,十分钟
打洞辅助模式下,只要你在路由器上把 wg-server 的 UDP 端口转发到内网主机即可,公网 IP 不必固定;已有自己的公网端点也可以直接选直连模式。
注册建租户
邮箱验证码登录,无需密码。首次进入时在浏览器本地创建授权私钥 TRK 并存入 IndexedDB,同时导出助记词备份。
内网装 Agent
在你要接入的那台内网机器上执行安装命令,自动完成注册并建立隧道。注册令牌 24 小时有效且仅可使用一次。
添加设备
在手机或笔记本的浏览器里本地生成 WireGuard 密钥对,只把公钥提交。管理员批准后配置在本地拼装,扫码导入官方客户端。
连上内网
打开 WireGuard App,点一下隧道就连通。可以在控制台随时吊销设备,Agent 在下一次同步(≤ 30 秒)内应用变更。
不用形容词,看数字
公测期间,暂不收费
产品仍在打磨。现阶段不收取任何费用,也不采集支付信息;正式定价会另行公告,在此之前你不会被扣款。
你可能想问的
如果出口是对称 NAT,或者你没有做端口转发,就没有任何可直达的端点,连接建立不起来:设备端会明确提示「当前网络环境暂不支持,请更换网络或联系管理员」,平台不提供流量转发兜底。这种情况的替代方案是自备公网端点(有公网 IP 的机器,或自管的多入口)走直连模式。
我们不会承诺「不需要公网 IP、不需要端口映射、任何网络都能穿透」——那需要平台承接业务流量,或需要一个改装的客户端,两条路我们都明确不做。