内网穿透

内网穿透工具怎么选:不给名单,给七个自查问题

拿去量任何一家内网穿透工具,包括我们:接入前提、协议、地址变不变、安全策略粒度、计费口径、报错与 SLA。每个配一句怎么自己验证,我们答不上的两格如实标空。

蜻蜓映射团队
阅读 17 分钟
内网穿透工具怎么选:不给名单,给七个自查问题

你多半已经在用某个内网穿透工具了。所以找我们咨询的人里,问得最多的不是「你们和别家比怎么样」,而是一句很具体的话:域名会不会定期变?

问这话的人多半吃过亏。有的服务每天给你换一次公网地址,逼你升级付费——地址一变,发给客户的链接第二天就打不开,写进文档的地址失效,回调地址得天天改,浏览器书签全废。

这个问题好在哪?它能自己验证。 建一条映射,隔一天再看,答案就在那儿,不用相信任何人的说法。

值得问的问题都长这个样子。下面是七个,每个都配一句怎么自己验证。不给名单——你要的不是「有哪些」,是判断手上这个到底行不行、值不值得换。

为什么这篇不给你一份内网穿透工具名单

因为名单解决不了你的问题。

一家服务在你手上快不快、稳不稳,取决于你人在哪、宽带是谁家的、映射的是什么服务、访问的人从哪儿来。这些条件别人替你测不了。同一家服务在两个人手里,完全可能是两种体验——所以「内网穿透软件哪个好」这个问题,严格说来没有一个对所有人成立的答案,只有对你成立的答案。

何况你已经在用一个了。你缺的不是候选,也不是又一份推荐名单,是判断手上这个到底行不行的标准。有了标准,名单自己会长出来。

还有一层得说在前面:我们自己就是一家内网穿透服务商。 真要排个序,你有充分的理由怀疑排序。把口径交出来更实在——你拿它去量任何一家,包括我们。

下面凡是写到我们自己的地方——支持什么、不支持什么、哪一格是空的——都是 2026 年 9 月的状态。产品会变,等你真拿这七个问题去量的时候,我们这几格也该重新核一次。

不管你搜的是内网穿透工具、内网穿透软件还是内网穿透网站,最后都会落到同一件事上:你怎么知道它行不行。 下面七个问题就是这件事的拆解,按你实际会先撞上哪个来排。

问题一:它要你先做什么

第一个撞上的是接入方式。内网穿透方案听起来有很多种,但按「它让你做的第一件事」分,只有四类:

它让你做的第一件事这是哪一类对你意味着什么
登录路由器,配端口映射端口映射 / DDNS要有真的公网 IP。运营商给的是内网地址的话,配了也不通
买一台有公网 IP 的服务器,把服务端跑起来自己搭中转软件通常免费;服务器租金、配置时间、半夜爬起来修,都归你
装一个客户端,登录账号用服务商的中转省事,但带宽、安全策略、可用性都归对方
装客户端,把两端拉进同一个虚拟网络P2P / 虚拟组网打洞不一定成功,失败了要回落到中转

这个分类值得放在最前面,因为它决定后面六个问题里哪几个对你有意义。 比如你要做的是把一个网站发给客户打开,P2P 那一整类就不用考虑了——它擅长的是你自己的几台设备互访,不是把服务开给不特定的人。对着这一类去问访问规则怎么配,是白问。

怎么自己验证:翻它的入门文档,看第一步让你干什么。这一眼比读十段介绍都快。

我们自己是第三类,从零到第一条映射能打开是四步:注册、实名、安装客户端、创建映射。

实名这一步会拦掉一部分人,得说在前面。国内提供公网服务的几家主流服务商基本都要实名,这是《反电信网络诈骗法》第二十一条定的——它把「提供网络代理等网络地址转换服务」单列为必须核验用户真实身份的一类,不是哪家的产品设计(内网穿透违法吗那篇引了条文与罚则)。所以如果你不愿意做实名,那不只是我们这里走不通。这一条也能自己验证:去注册一下就知道了。

问题二:你现在跑着的东西,它都能接住吗

这一维通常被写成「支持哪些协议」,但那个问法太抽象。换成具体的:把你现在建着的映射列一遍——一个网站、一台远程桌面、一个 SSH、一个数据库、也许还有个游戏服务端——然后对着对方的功能页逐条打勾,看有没有哪一条落不了地。

关键的分界在两处。

HTTP / HTTPS 和 TCP / UDP 是两类东西。 前者是网页,工具能看懂里面的内容,所以能给你加证书、绑域名、做一层登录验证;后者是裸端口,工具只负责把字节送到,看不懂也不该看懂。有些内网映射工具只做前者——那么远程桌面、数据库、SSH 这些就都不在它的射程里。

UDP 常常是单独一档。 游戏联机、部分视频流、一些自研协议走的是 UDP,而不少服务默认只给 TCP,UDP 要单独确认支持不支持。这一条最容易在迁移之后才发现。

怎么自己验证:不看宣传页看功能页或文档,找协议列表。列表里没写的,默认当成不支持——真支持的东西,没有理由不写出来。

我们这边是 HTTP / HTTPS / TCP / UDP 全覆盖,具体在产品页。协议这件事上没有什么可藏的:支持就是支持,不支持你建映射的时候当场就会知道。

问题三:地址是谁的,会不会变

建完映射你会拿到一个公网地址。关于这个地址有三件事要问,一件比一件容易被略过。

第一件,它会不会变。 就是开头那个问题。有的服务每天换一次地址——这通常不是故障,是设计,为的是让你付费买一个固定的。

判断要不要在意,只看一句话:你打算把这个地址发给别人吗? 只要答案是「会」,稳定性就不是可选项。链接一旦进了别人的文档、别人的书签、某个第三方平台的回调配置里,你就失去了改它的机会——地址变一次,那些地方全部失效,而且往往是别人先发现,不是你。

怎么自己验证:建一条映射,隔一天再打开看看。这一条不需要问客服,也不需要相信任何人的说法。

我们这边,系统域名在映射创建之后不做定期轮换。至于映射在什么情况下会被回收——长期不用会不会清理、清理之前有没有提醒——这个规则我们目前没有公开成文,所以这一格如实标空。你问别家的时候,也该把它当成一个具体问题问出来,而不是听一句「永久免费」就过去了。

第二件,能不能换成你自己的域名,从哪个档位起。 系统域名开箱即用,但它终究是别人的域名,你换服务商就得换地址。真要长期对外的东西——公司的对外服务、放简历里的作品集——迟早要绑到自己的域名上。

我们这边是 HTTP / HTTPS 映射可以绑自有域名,档位差异见价格页。TCP / UDP 那一类绑不了,这是协议本身决定的:裸端口上没有域名这个概念。

第三件,备案这一关谁来过。 这件事在很多介绍里被含糊带过,或者当成一个缺点抱怨两句。它其实很清楚:国内节点上提供公网服务,域名要备案,这是合规前提,跟你选谁没关系。

客户端里绑定自有域名后给出的 DNS 指引:一条访问用的 CNAME、一条 _acme-challenge 开头的证书委托 CNAME,下方是证书签发进度

绑自有域名要过三关——ICP 备案、两条 CNAME、等证书签发。备案在你的域名服务商那边办,官方口径见工信部 ICP 备案管理系统;两条 CNAME 一条管访问,一条是 _acme-challenge 开头的证书委托记录,第二条要长期留着,后面证书续期靠它;记录生效后证书自动签发,你不用碰业务代码,也不用自己续期。细节在网站上线那一篇里。

这里有个值得知道的顺序问题:三关不必一次过完。 映射创建的那一刻系统域名就已经能用,站当时就打得开;备案、解析、证书是之后慢慢补的,补完自有域名再接上去。所以「等备案」不等于「站开不了」。

怎么自己验证:看它建映射的表单里,有没有备案相关的必勾项或提示。完全不提这件事的服务,要么它的节点不在国内,要么它把这个风险留给了你——两种都不是问题,但你得知道是哪一种。

问题四:安全策略能配到多细

这一维大多数人问错了。问「支不支持 IP 白名单」,得到的回答永远是支持——这句话把「有一套访问控制系统」和「有一个开关」抹平成了同一个答案。

该问的是粒度:白名单按什么单位生效,单个 IP 还是网段?改完多久生效?多条规则叠加时冲突了谁优先?最后这一问尤其分水岭——答不上来,通常意味着这一块没有被设计过,你上线之后遇到的每个边界情况都得自己扛。

顺带一个读文档的方法:最值得找的不是功能列表,是限制条款。 功能列表是写给采购看的,限制条款是写给用的人看的——而只有真做过这件事的人,才知道边界在哪。一家肯把「这个功能只在某某情况下有效」写进文档,比十句「安全可靠」有信息量。

下面是我们自己这三类规则的边界,你可以拿同样的颗粒度去问任何一家。

IP 限制:白名单(仅允许)和黑名单(拒绝)二选一,每条填 IP 或网络地址加掩码位。只支持 IPv4。 另外有个坑值得提前知道:家庭宽带的公网 IP 通常会变,用白名单之前先确认你的出口 IP 是固定的,不然过几天你自己就连不进去了。

时间限制:按每周的星期乘小时开放,可以设成「仅允许这些时段」或者「拒绝这些时段」。时区固定在 Asia/Shanghai——如果你的访问者在别的时区,这条要自己换算。

客户端的时间限制规则:按周的星期与小时网格选择开放时段,可整行切换,另有工作日 9–18 与 7×24 两个快捷选项

访问口令:给映射地址加一层用户名密码,打开时浏览器弹登录框。只对 HTTP / HTTPS 映射有效——远程桌面、SSH、数据库这些 TCP 映射用不了它,它们得靠 IP 限制加服务自身的账号。

三类可以只用一类,也可以叠加。叠加时的规则是:禁止优先于允许。 只要有一类判定拒绝,访问就被拒,不会因为另一类允许而放行。这条听着简单,但它决定了你配完之后还进不进得去——所以每次改完规则,换一台设备连一次再走。

有一格我们是空的:按地理区域限制访问,我们没有,只能按 IP 规则来。有的服务商提供这一层,如果你的场景需要(比如只允许境内访问),这一格得算进你的选择里。

还有一条底线,写在我们自己的产品页上:对外服务仍应保留自身认证。 任何一家的访问控制都是加在外面的一层,不是用来替代你那个服务本身的登录的。谁跟你说配了它就不用管服务端的密码,那句话本身就是个风险信号。

怎么自己验证:让它给出规则的字段级说明,或者直接翻文档里那一页。看得到掩码位、时区、协议适用范围这类细节的,是真做过;只有一句「支持访问控制」的,你得自己去试。具体怎么配可以看安全指南

问题五:计费按什么算

先分清两个经常被混着看的词。

「不限流量」和「不限速」不是一回事。 前者说的是你一个月传多少字节不设上限,后者说的是这条映射有多宽。一家服务完全可以既宣称不限流量,又把带宽压在很低的档位上——字节数随便传,只是传得慢。反过来也成立。你要是只盯着其中一个词做判断,很可能拿到的是另一个的答案。

所以这一维要拆成三问:

按什么计——按带宽档位、按流量、还是两者都有。这决定你怎么估自己的成本:一个每天有人访问的网站,流量口径下要按访问量算;一台你自己偶尔连一下的远程桌面,带宽口径下装的是「连上去卡不卡」,跟你连几次没关系。

带宽是每条映射的上限,还是整个账号共享的总量。 差别很大:账号总量下,你多开几条映射就是互相抢;按条给的上限下,加一条不影响原来那条。

超出之后怎么办——是限速、是停掉、还是按量续费。这一问最能看出一家的价格结构透不透明。

我们的口径是:带宽按条给上限,不是账号共享的总量;免费档另有月流量额度,付费档月流量不限;额外映射和带宽加速都能单独加购,标价写在页面上。具体数字在价格页,我们不在这儿抄——套餐会调整,抄一遍就等着过期。

免费这一档要单独说的东西比较多,免费内网穿透那一篇里拆过一次:谁在替你付这笔带宽的钱,以及它对你意味着什么。

怎么自己验证:在它的价格页上找「超出」两个字。找得到,说明这家想清楚了边界也愿意告诉你;找不到,那就直接问客服一句「超了会怎样」——这个问题的回答速度和清晰度,本身就是一次很好的售前测试。

问题六:出问题的时候,它跟你说什么

这一维常被写成「有没有日志」。但日志是事后的东西,而你最需要帮助的时刻要早得多:映射建好了,地址打不开。

这一分钟里你要的不是一堆日志,是一句判断——问题在哪一段。 是你的服务没起来,是端口填错了,是防火墙拦了,还是公网这一段出了岔子。这四种情况的下一步动作完全不同,而在没有任何提示的情况下,你只能一个一个试。

所以看一家服务,看它的报错就够了。「连接失败,请检查配置」是把整条链路原样还给你,从你的进程到网线到它的节点,你自己猜;而如果它能告诉你「拒绝连接的是你本地那个端口」,范围当场就缩掉了一大半。

我们这边,映射行上的状态标签写的是「本地未通」,不是「连接失败」。点开是这样一句:连接 你的内网地址:8081 被拒(connection refused),下面跟着三条——本地服务是否已启动、端口号是否正确、防火墙是否放行。

再往前一步是链路诊断:它把一条映射拆成四段——公网访问、我们的服务器、你的客户端、你的本地服务——逐段判定,然后直接告诉你断在第几段。

控制台的链路诊断:公网访问、蜻蜓服务器、蜻蜓客户端三段判定正常,本地服务一段失败,标出「无法连接到本地服务 127.0.0.1(connection refused)」与对应建议

上面那张图里,前三段全绿,红的是最后一段:无法连接到本地服务 127.0.0.1:3306(connection refused),后面跟着一句建议——去把本地服务启起来,并确认它监听的端口和映射里填的那个一致。你不需要判断问题出在哪,它已经判断完了。

这句话的措辞是被工单磨出来的。「某条映射打不开」是我们收到最多的第一句话,而其中相当一部分人并不清楚本地端口是什么——他们以为地址打不开就是穿透没穿透过去,实际上多数时候是本地那个服务压根没起来,或者起在了另一个端口上。提示写得越像人话,来回问答的次数越少。

日志和防护记录是另一层,属于事后复盘:谁在什么时候访问了什么、有没有人在撞你的 SSH。这些在产品页上有,但它们解决的不是「现在打不开怎么办」。

怎么自己验证:翻它的帮助中心和文档截图,找一张报错界面。看那句话是写给开发者自己看的,还是写给用户看的。这一眼在你注册之前就能看完。

问题七:它承诺过什么,出了事算谁的

前面六个问题问的都是能力,这一个问的是承诺。

向一家内网穿透服务商或平台该问的是:有没有一份公开的 SLA 文档,故障怎么认定,认定了怎么补偿,免费档是不是明说了不承诺。这几件事写下来了才算数,客服在对话框里说的「我们很稳定」不算。

这一格我们也是空的。 站上没有公开的 SLA 文档,三个套餐里也没写可用性承诺。按我们自己在上面定的规矩:要不到的就当没有——这条对我们同样成立,不能只用来量别人。

免费档普遍不承诺可用性,这是常态而不是陷阱。没收你钱的服务,本来也就没有承诺过什么,这一点它的服务条款里通常写得很清楚。真正该在意的是它有没有明说:明说了,你至少知道自己站在哪儿;含糊着不提,你会不自觉地把它当成有保障的东西用。

那要不到承诺的时候,靠什么判断?靠自己测。而这里有个前提:「稳定」不是一个词,是三件事,而且三件都能自己验证。

  1. 地址稳不稳——你的公网地址会不会变。建一条映射,隔一天再看。这件事在上面第三个问题里说过了,它是最容易被忽略、也最容易验证的一件。
  2. 连接断不断——客户端会不会掉线,掉了自己恢复不恢复。挂一天,回来看状态就行。
  3. 快不快——这里还要再分两件:延迟速度是不同的东西。延迟用 curl 打一下就有数;速度得拿同一个文件真传一遍才知道。远程桌面卡不卡主要看延迟,传大文件慢不慢才是速度的事。混着问,得到的答案往往对不上你的场景。

关于速度,这篇不给任何数字,也不放测试表。因为我们同样给不出可复现的测法——一次测量只反映测的那个人当时的网络、当时的线路、当时的时段,换个人换个时间就是另一个结果。你在网上看到的任何一张测速对比表,都有同样的问题。唯一对你成立的测法,是在你自己的网络里测你自己的服务。

把七个问题用起来

七个问题压成一张表,拿去对你现在用的那家:

问一句上哪儿看问不出来意味着
接入要我动什么?入门文档的第一步你可能得自备公网 IP 或一台服务器
我现在这些映射它都接得住吗?功能页的协议列表没列出来的,默认当不支持
地址会变吗,能换成我的域名吗?建一条,隔天再看你发出去的每个链接都有保质期
多条规则冲突时谁优先?文档里的规则说明这一块多半只有一个开关
超了会怎么样?价格页上找「超出」价格结构不透明,成本估不准
打不开的时候它提示什么?帮助中心里的报错截图每次故障都得等对方回你
有没有 SLA 文档?直接要一份要不到就当没有

对不上的那几格,就是你该不该换的理由。七格全对得上,那就别折腾了——把时间花在别的事上。

如果对下来发现确实想试试别家,有个几乎零成本的做法:不用迁移,先并排跑一条。

在新的那家建一条映射,指向同一个本地服务,跟你现在那条并行挂一周。一周之后你手上就有了真实的答案——地址变没变,中间断过几次,curl 打过去的延迟差多少。要看免费档够不够跑这么一条,把价格页上的月流量额度拿来自己算:一条只用于对比的映射,访问频次本来就低。

这比读任何一份榜单都可靠,因为它测的是你自己的网络、你自己的服务、你自己那些访问者——而这恰好是所有第三方评测都给不了的条件,包括这一篇。

我们的免费档就够跑这么一条,注册之后建一条映射,一周之后你自己看结果。

标签:内网穿透

蜻蜓映射团队

蜻蜓映射技术团队,专注于内网穿透与远程访问的实践分享。

两分钟,让你的内网走向世界

完成实名认证,安装客户端,创建第一条公网映射。

在线客服在线客服