快速开始

从注册到第一台设备连通。整个过程的核心只有一句话:私钥在你手里,我们只负责告诉你「谁可以连」。

文档 / 快速开始适用:公测版控制台:console.sclink.dev

一、开始之前

你需要准备好这四样东西,缺一样流程都走不完:

  • 一个邮箱。登录只用邮箱验证码,没有密码,也不需要手机号。
  • 一台常开的内网机器。Agent 装在这台机器上,它同时是你内网里的 WireGuard 服务端(下称 wg-server)。Linux 与 Windows 都支持,详见安装 Agent。
  • 远端设备上的官方 WireGuard 客户端。我们不做自研客户端,成员设备用官方客户端扫码导入配置即可。
  • 一次端口映射(默认模式下)。打洞辅助模式需要你在路由器上把 wg-server 的 UDP 端口映射到内网那台机器上。公网 IP 不必固定——这是打洞辅助解决的问题。如果你已经有固定公网地址,也可以直接选直连模式。
先说清楚做不到的事。如果出口是对称 NAT,或者你没有做端口映射,就没有任何设备能直达的端点,连接建立不起来——设备端会明确提示「当前网络环境暂不支持」。平台不提供流量转发兜底,这是刻意的设计取舍,不是功能缺失:一旦平台转发业务流量,我们就能看到你的数据了。

二、注册并创建租户

  1. 打开 console.sclink.dev/signup,填入邮箱,点「发送验证码」。
  2. 邮件里是一枚 6 位数字验证码,10 分钟内有效,且只能使用一次。
  3. 填入验证码,创建你的租户。创建者自动成为该租户的管理员。

关于验证码,有三条规则值得先知道,它们能解释你之后遇到的大部分「验证码有问题」:

  • 同一邮箱任何时刻只有一枚有效验证码。在冷却时间内重复点「发送验证码」不会产生新邮件,界面会告诉你「已有一枚仍有效的验证码,还有约 N 分钟」。
  • 冷却时间过后重新发送,会让上一枚立刻作废。所以请始终使用最新那封邮件里的验证码。
  • 验证码是登录与注册共用的。你在登录页用过的那一枚,就已经用掉了。
首次进入控制台时,浏览器会本地生成一把授权私钥。它只存在你的浏览器里,我们服务器上只有对应的公钥,因此我们无法帮你找回。请按界面提示完成助记词备份再继续——丢了它,你就无法批准或吊销设备,只能重建授权。

三、在内网机器安装 Agent

  1. 在控制台生成一枚注册 Token:默认 24 小时内有效,默认只能使用一次。
  2. 按安装 Agent把 Agent 装到内网那台机器上,并让它带着这枚 Token 完成注册。
  3. 注册成功后,Agent 会与控制面保持一条加密长连接,并周期上报自己的状态。控制台里能看到它变成在线。

注册 Token 是明文只出现一次的凭据:生成时立刻复制走,控制台之后不会再显示它。如果 Token 过期或已被使用,重新生成一枚即可(旧的会自动失效)。

四、添加并批准一台设备

  1. 在要接入的那台设备上打开控制台,添加设备。密钥对在你的浏览器里本地生成,只有公钥会被提交上来。
  2. 管理员批准这台设备。批准这个动作由管理员浏览器里的授权私钥签名——我们只验证签名,没有能力凭空替任何人签一条授权。
  3. 批准后,配置在浏览器本地拼装好,以二维码形式给出。用官方 WireGuard 客户端扫码导入即可。

因此:换设备就要重新添加一次。这是「私钥不离开你的设备」的直接代价,不是流程设计得不好。

五、连上内网

  1. 在官方 WireGuard 客户端里启用刚导入的隧道,然后照常访问你的内网服务。
  2. 连不通时,先回控制台确认三件事:设备是不是已批准、Agent 是不是在线、端点协商是不是已成功。排查顺序见常见问题。
  3. 要收回访问权,在控制台吊销该设备。Agent 在下一次状态同步(默认 30 秒)内应用变更并断开。

六、尚未提供的功能

下面这些还没有,我们宁可写清楚,也不在文档里假装它已经能用:

  • 一键安装脚本(形如 curl … | sh 的一行命令)——即将提供。在那之前请按安装 Agent里的手动步骤操作,不要把任何一个控制台地址当脚本地址使用。
  • 公开的 API 参考——即将提供。
  • 自建端点发现服务的部署文档——即将提供。它在产品里是一个可选的单二进制组件,与官方端点发现服务同协议,但不承载任何业务流量。
  • 等保三级、密评、私有化部署——目前都没有。若你的场景强制要求这些,请先联系我们沟通,不要直接用在合规要求上。
← 返回首页 安装 Agent →