快速开始
从注册到第一台设备连通。整个过程的核心只有一句话:私钥在你手里,我们只负责告诉你「谁可以连」。
一、开始之前
你需要准备好这四样东西,缺一样流程都走不完:
- 一个邮箱。登录只用邮箱验证码,没有密码,也不需要手机号。
- 一台常开的内网机器。Agent 装在这台机器上,它同时是你内网里的 WireGuard 服务端(下称 wg-server)。Linux 与 Windows 都支持,详见安装 Agent。
- 远端设备上的官方 WireGuard 客户端。我们不做自研客户端,成员设备用官方客户端扫码导入配置即可。
- 一次端口映射(默认模式下)。打洞辅助模式需要你在路由器上把 wg-server 的 UDP 端口映射到内网那台机器上。公网 IP 不必固定——这是打洞辅助解决的问题。如果你已经有固定公网地址,也可以直接选直连模式。
先说清楚做不到的事。如果出口是对称 NAT,或者你没有做端口映射,就没有任何设备能直达的端点,连接建立不起来——设备端会明确提示「当前网络环境暂不支持」。平台不提供流量转发兜底,这是刻意的设计取舍,不是功能缺失:一旦平台转发业务流量,我们就能看到你的数据了。
二、注册并创建租户
- 打开 console.sclink.dev/signup,填入邮箱,点「发送验证码」。
- 邮件里是一枚 6 位数字验证码,10 分钟内有效,且只能使用一次。
- 填入验证码,创建你的租户。创建者自动成为该租户的管理员。
关于验证码,有三条规则值得先知道,它们能解释你之后遇到的大部分「验证码有问题」:
- 同一邮箱任何时刻只有一枚有效验证码。在冷却时间内重复点「发送验证码」不会产生新邮件,界面会告诉你「已有一枚仍有效的验证码,还有约 N 分钟」。
- 冷却时间过后重新发送,会让上一枚立刻作废。所以请始终使用最新那封邮件里的验证码。
- 验证码是登录与注册共用的。你在登录页用过的那一枚,就已经用掉了。
首次进入控制台时,浏览器会本地生成一把授权私钥。它只存在你的浏览器里,我们服务器上只有对应的公钥,因此我们无法帮你找回。请按界面提示完成助记词备份再继续——丢了它,你就无法批准或吊销设备,只能重建授权。
三、在内网机器安装 Agent
- 在控制台生成一枚注册 Token:默认 24 小时内有效,默认只能使用一次。
- 按安装 Agent把 Agent 装到内网那台机器上,并让它带着这枚 Token 完成注册。
- 注册成功后,Agent 会与控制面保持一条加密长连接,并周期上报自己的状态。控制台里能看到它变成在线。
注册 Token 是明文只出现一次的凭据:生成时立刻复制走,控制台之后不会再显示它。如果 Token 过期或已被使用,重新生成一枚即可(旧的会自动失效)。
四、添加并批准一台设备
- 在要接入的那台设备上打开控制台,添加设备。密钥对在你的浏览器里本地生成,只有公钥会被提交上来。
- 管理员批准这台设备。批准这个动作由管理员浏览器里的授权私钥签名——我们只验证签名,没有能力凭空替任何人签一条授权。
- 批准后,配置在浏览器本地拼装好,以二维码形式给出。用官方 WireGuard 客户端扫码导入即可。
因此:换设备就要重新添加一次。这是「私钥不离开你的设备」的直接代价,不是流程设计得不好。
五、连上内网
- 在官方 WireGuard 客户端里启用刚导入的隧道,然后照常访问你的内网服务。
- 连不通时,先回控制台确认三件事:设备是不是已批准、Agent 是不是在线、端点协商是不是已成功。排查顺序见常见问题。
- 要收回访问权,在控制台吊销该设备。Agent 在下一次状态同步(默认 30 秒)内应用变更并断开。
六、尚未提供的功能
下面这些还没有,我们宁可写清楚,也不在文档里假装它已经能用: