「我只是自己连自己的机器,为什么会犯法?」
搜「内网穿透违法吗」的人,心里大多是这句话。它基本上是对的:技术本身不违法,中国没有哪一部法律禁止内网穿透;自己连自己的东西,也不违法。
问题出在「自己的」这三个字上。你手上那台机器、那条网线、那个域名,真的都是你的吗?
内网穿透和翻墙不是一回事
如果你觉得内网穿透「听起来就有点灰色」,多半是被另一个词带的。
在百度搜「内网穿透违法吗」,排在最前面的六条结果里,有三条从头到尾没出现过「内网穿透」四个字——它们讲的是「翻墙」。连搜索引擎都把这两件事归到了一起。
但这两件事的方向是相反的:
- 翻墙是出站:从境内主动向境外发起连接,绕开国家的国际出入口信道。
- 内网穿透是入站:让公网发起的连接,能到达你自己内网里的那个服务。
一个是要出去,一个是让别人能进来找你的东西。发起方向相反,触及的规范不是一套,讨论它们的条文甚至不在同一部法里。

所以「内网穿透违法吗」这个问题,跟翻墙那一类无关。它的答案落在另一个地方:你有没有权,把这一端开出去。
内网穿透违法吗:真正的红线在这三层
「技术中立」这句话人人会说,说完等于没说。有用的问法是:真要出事,出在哪一步?
用途那一层,其实人人都分得清。 拿它搭个违法的网站再开到公网上,这是犯法——不需要谁来教。市面上那些文章翻来覆去讲的都是这一层,也就是读者本来就懂的那一层,所以读完等于没读。
容易被跳过的是另一层:你有没有权,把这一端开出去。 顺着这条线往外看,一共三层:
- 设备与网络——那台机器、那条网线,是你的吗?
- 服务与受众——你要给谁看?只给自己,还是摆到公网上给不特定的人?
- 通道来源——这条通道,你从谁手上拿的?
三层从近到远排:越靠里,越是你自己的责任。缺任何一层,问题都不叫「技术违法」,叫授权不成立。
第一层:那台机器、那条网线,是你的吗
这一层最容易被跳过,因为它不在直觉的清单上。直觉里只有一条线:我有没有拿它干坏事。
可「自己连自己的机器」这句话里藏着两个前提:机器是你的,机器所在的那张网也是你的。在家里,两个都成立;换个地方就不一定了。
公司的开发机、学校实验室的服务器、托管在机房里的那台——设备可能确实归你用,但把它开到公网上这件事,你未必有权决定。这多数时候不是刑法层面的问题,它落在你签过的东西上:单位的网络管理规定、劳动合同里的信息安全条款。
这不是假设。香港科技大学(广州)的 IT 部门就把它写在了公开的安全科普里:校内禁止使用内网穿透工具,校外访问一律走学校提供的 VPN,理由是这类工具让外部能连进内网,会带来未授权访问与数据暴露的风险。学校这么写,公司的 IT 政策通常也这么写,只是你未必读过。
再往上一档才是法律。如果映射出去的那一端本来就不该由你处置——你并不拥有、也没有被授权管理那台机器——那就不只是违反规定,可能碰到《网络安全法》第二十九条禁止的非法侵入他人网络,情节严重的会进入《刑法》第二百八十五条的射程。(网络安全法 2025 年修正、2026 年 1 月 1 日起施行;这一条在 2016 年版里是第二十七条。)
这一层的结论很短:
你要是搞不清手上这台机器算不算你的,那就先别装。
第二层:你要给谁看
第一层过了——机器是你的,网也是你的——接下来要分的是给谁看。
只给自己用,和摆到公网上给不特定的人看,在中国是两件不同的事。后者有一道门槛叫 ICP 备案:在境内提供互联网信息服务,网站要先在主管部门登记,登记的主体是域名持有人,也就是你。
落到具体操作上是三条路:
- 用系统分配的那个地址——不用管备案,映射建完当场就能访问。绝大多数人走的是这条。
- 换成自己的域名对公众提供 Web 服务——备案得你自己办,在你的域名服务商那边,平台替不了你。蜻蜓映射建映射时有个必勾项「我承诺该域名已完成 ICP 备案」,旁边写着「未备案域名将被自动拦截」,说的就是这件事:这一关只能拦住没过的,没法帮你过。
- 远程桌面、SSH、数据库这些走 TCP 的——入口一定是系统分配的地址,不涉及备案。
这不是平台在甩锅。域名是你买的、登记在你名下,备案就只能你去办——制度本身就是这么定的。官方入口是工信部 ICP 备案管理系统。
第三层:这条通道,你从谁手上拿的
前两层是你自己的事,第三层是别人的事——但后果还是落在你身上。
判断一家服务商看三件事:要不要你实名;自有域名那条路上有没有让你走备案;是不是长期在正经运营。
实名这条最常被当成麻烦。它不是平台想多留一份你的信息:《网络安全法》第二十六条要求网络运营者在提供服务时要求用户提供真实身份信息,并且写明「用户不提供真实身份信息的,网络运营者不得为其提供相关服务」(同样是 2025 年修正版,2016 年版里为第二十四条)。这不是平台可以自选的动作。

反过来说,一家不要你实名就能开公网入口的服务商,省掉的不是麻烦,是它本该担的那部分合规成本。这笔成本不会凭空消失,它会换个形式回到你头上——服务停掉、解析被撤,你搭在上面的东西一夜之间全断。
这里不点名任何一家同业,也不说自己有多干净。标准给你了,你自己去对照。
内网穿透有风险吗:开的是一个点,赔的是一片
前面三层讲的是「会不会违法」。这一节讲另一件事:合法不等于安全,而后者才是真正可能咬到你的。
风险的量级不在那一台机器上。一条映射把公网接到了你内网的一个点上,进来的人拿到的不只是这个点,是这个点能碰到的所有东西:同网段的 NAS、打印机、那台从来没设过密码的 Redis、只在内网开着的管理后台。
而「会不会有人来试」这个问题,答案是确定的。3389(远程桌面)和 22(SSH)在任何扫描器的默认清单里,一台机器只要在公网上开着它们,被探测只是时间问题,跟你的服务有多小众无关。
更麻烦的是很多时候不需要漏洞。一个弱口令、一个从别处泄露又被你复用的密码,就够让人以合法用户的身份登进来——日志上看,那甚至是一次「正常登录」。
内网穿透安全吗:先守住服务自己,再谈加固
顺序不能反。任何一家服务商的安全功能都是加固,替代不了服务自己的那道门。
所以第一件事是下面三条。它们跟用不用内网穿透无关,但一旦上了公网就从「建议」变成「必须」:
- 远程桌面一定要强密码,别为了省事用简单的。
- SSH 强烈建议改用密钥登录——密钥不怕爆破,这是它跟密码登录最本质的区别。
- 数据库、Redis 这类同样要强密码。它们往往是内网里最没设防的那个,因为在内网时代根本没人从外面碰得到它们。
这三条做完,才轮到把入口收窄。
蜻蜓映射的桌面客户端里,「安全」分组下有两页。
访问规则是你自己定的门禁:限定谁能访问(按来源 IP 或网段,白名单只放行清单内的,黑名单只挡清单内的)、什么时候能访问(按每周的星期与小时开放,时区固定 Asia/Shanghai)、凭什么能访问(给映射地址加一层用户名密码)。三类可以只用一类,也可以叠加。

有两个边界先知道,不然会白设一场:访问口令只对 HTTP / HTTPS 映射有效,远程桌面、SSH、数据库这些走 TCP 的用不了它,得靠 IP 限制加服务自身的账号密码;另外多类限制叠加时禁止优先于允许,只要有一类判定拒绝就拒绝——设完自己先访问一次,确认没把自己关在门外。
爆破防护在同一个分组下,自动识别外网的高频异常访问并分级拦截,新账号默认开启。它重点保护 SSH 和远程桌面这两类最常被撞库的服务,其他协议不承诺同样的识别能力,那些仍然要靠访问规则和服务自身的认证守着。它同样不能替代强密码——挡住的是高频尝试,不是弱口令本身。

完整的设置步骤和一份按服务类型对照的上线清单在安全指南里。远程桌面这个场景本身的取舍,远程桌面选型那页单独讲过。
什么时候你根本不该用它
前面都在讲怎么用得对。这一节讲我们真会劝人别用的情况——写出来对我们没什么好处,但不写,这篇就白写了。
第一类:压根不该走这条路。
面向不特定的公众提供未经许可的商业化服务——搭私服、开小说站、挂未授权的影视资源、自建卡密发卡平台。动机通常是同一个:想靠内网穿透省下云服务器和高防 CDN 的钱。更典型的形态是域名买在境外、服务器架在本地;再往前一步,是想拿它绕开合规审查。
这些用法的共同点不是用了什么技术,是三件事叠在一起:面向不特定公众、要收钱、想绕开成本或审查。
有一句可以说得更直白:内网穿透省不了合规的钱。 你想省的那笔——云服务器、CDN、备案——省下来的正好就是合规成本本身。省掉它,风险不会跟着消失,只是从账单上转移到了你自己头上。
第二类:合法,但有更合适的答案。
- 单位已经有成熟的 VPN 和运维团队——那条通道已经在被人盯着了,你再开一条公网入口,等于多一个要盯的攻击面。这种情况该找的是单位 IT,不是我们。
- 生产核心系统,或者背着等保、合规审计要求的系统——它们的入口该由专线或零信任方案统一管起来,内网穿透的任何形式都不合适。
所以,内网穿透违法吗
技术不违法。但这个答案帮不上你多少——你要的从来不是关于技术的判断,是关于你自己这一次使用的判断。
动手之前,把三层过一遍:
- 这一端是你的吗? 机器、网络,你有没有权把它开出去。搞不清,就先别装。
- 你要给谁看? 只给自己用,还是摆到公网上给不特定的人——后者在境内多一道备案,而且只能你自己去办。
- 通道从谁手上拿的? 要不要你实名、有没有备案通道、是不是长期在正经运营。
三个都是「是」,剩下的就只是安全问题了——那是本文后半篇讲的事,不再是法律问题。
有一个不确定,那就先去把它弄确定,再动手。





