企业解决方案远程管理

SSH / RDP / VNC,安全远程接入

无需映射公网管理端口。通过 TCP 隧道发布 SSH / RDP / VNC,叠加访问策略,原生客户端即可安全接入

SSH TCP 隧道RDP TCP 隧道VNC TCP 隧道
原生客户端SSHSSHOpenSSH / TerminalRDPRDPmstsc 远程桌面VNCVNCRealVNC / TigerVNC无需改协议 · 无需换工具也无需安装远程桌面客户端TCP 隧道加密可达Terminal — sshLast login: Mon Aug 10 16:01ops@Mac ~ % ssh admin@gateAuthenticated via tunneladmin@intranet ~ %IP policy · audit on内网主机管理端口不直曝公网:22:3389:5900隧道已连通

远程管理运维过程中最常见的安全隐患

管理端口直曝公网,易被扫描爆破

SSH /RDP /VNC 当采用端口映射直曝公网的方式,暴力破解与漏洞利用几乎不可避免。

VPN 对临时远程桌面不够灵活

当通过VPN的进行 RDP / VNC 远程管理时,VPN 开通慢、回收难,灵活性差,且远程主机都需要安装 VPN 客户端。

主流远程桌面客户端需安装,免费版功能受限

ToDesk、向日葵等远程桌面工具都要在两端安装客户端;免费版常限制并发、时长或设备数,商用授权成本高,临时协作与多主机运维也不够灵活。

远程登录行为难追溯

谁在何时连了哪台主机、从哪个来源 IP 进入,缺少集中日志时,安全事件与责任界定都很被动。

用 TCP 隧道安全发布 SSH / RDP / VNC

在内网主机中运行 ZeroNews 客户端,通过 TCP 隧道发布内网主机,运维继续用原生客户端连接,叠加IP黑白名单/地址围栏等安全策略在网关侧统一落地

三类远程协议,一套安全发布方式

无论是命令行运维、Windows 远程桌面,还是图形界面远程控制,都可以用同一套 TCP 隧道模型完成发布与接入

SSH

Linux / 网络设备

为内网 sshd 创建 TCP 隧道,使用非默认公网端口(如 20022)对外;运维继续用 ssh user@host -p <port> 连接,真实 22 端口不暴露。适合 Linux 服务器与网络设备远程终端。

RDP

Windows 远程桌面

将内网 3389 映射为公网 TCP 入口,mstsc / Windows App 直接连接分配域名与端口。适合 Windows Server、云桌面与办公主机远程管理。

VNC

图形桌面 / 工控

为 VNC Server 发布受控 TCP 入口,RealVNC、TigerVNC 等客户端按域名端口接入。适合图形运维、工控机与演示环境远程桌面。

方案优势

面向 SSH / RDP / VNC 远程管理场景,ZeroNews 把「能连上」做成「可治理、可审计、可回收」的正式运维能力

管理端口零直曝

内网 22 / 3389 / 5900 保持私网监听,公网仅见隧道域名与自定义端口,大幅缩小扫描与爆破面。

原生工具零改造

继续使用 OpenSSH、远程桌面连接、VNC Viewer 等现有工具,协议与操作习惯不变,落地成本低。

多主机统一发布

一台客户端可发布多条 TCP 隧道,覆盖多台 Linux、Windows 与 VNC 主机,地址与策略集中管理。

快速开通与回收

为外包工程师单独开通限时隧道或限制来源 IP,任务结束即关闭,比长期 VPN 账号更易治理。

Workspace 多用户协作

企业统一维护 Workspace 账号与权限,通过协作邀请运维或员工加入;被邀请成员可在授权范围内管理与使用远程主机资源,无需各自再自行订阅。

安全策略

远程管理入口可叠加 IP 黑白名单、地址围栏与访问审计等策略,在网关侧统一管控来源与访问行为,降低未授权登录风险。

远程管理入口也要可治理

SSH、RDP、VNC 经 TCP 隧道对外后,再叠加来源限制与审计能力,让远程登录既可用又可控

IP 黑白名单

仅允许办公网、堡垒机出口或外包工程师指定 IP/网段连接 SSH / RDP / VNC 隧道。

非默认公网端口

公网侧避免使用 22 / 3389 / 5900,降低自动化扫描命中率,真实内网端口保持隐藏。

地址围栏

限制境外或非办公地域发起远程桌面 / 终端连接,降低异常登录风险。

连接审计

记录远程连接的来源、时间与目标主机,支撑安全巡检与事后追溯。

准备好安全远程管理你的主机了吗?

从第一条 SSH、RDP 或 VNC 隧道开始,让远程终端与远程桌面在授权范围内可用,管理端口不再直曝公网