企业内部通常不止一套需要【外面】开放的能力:ERP、OA、DevOps 流水线、开发测试环境等的 Web 业务系统;服务器的 SSH / 远程桌面 远程管理运维入口;以及 NAS、共享盘上的 文件目录 需要给同事或外协访问。并且这些系统往往散落在不同服务器、不同机房甚至不同城市——有的在总部,有的在分厂,有的只在某台开发机上。
以往不外乎以下几种方式:
●Web / 控制台:路由器映射或临时穿透,证书各管各的
●文件:网盘、FTP、邮件附件混用,权限和审计对不齐
●远程运维:VPN 整网接入,或 RDP / SSH 直接打公网端口
●多地应用:每地一条专线或一套 VPN,协作成本随站点线性上涨
●各自的服务器管理自己证书、防火墙上存在多个不同用途的开放端口,这带来的运维成本和安全风险都会大幅度提升。
ZeroNews 统一流量入口网关
ZeroNews 可以将企业分散到各地内网的不同服务器/不同位置的内网 HTTP/TCP 应用的入口统一收敛到统一流量入口网关,快速提供固定域名地址的公网可访问能力, 在网关入口完成 TLS(HTTPS)证书管理,同时统一 HTTPS / TCP 入口与访问流量治理,通过固定的公网域名/端口即可访问内网应用,用户不用再维护 nginx/TLS 证书,也不必关心应用实际落在哪一台服务器、哪一座机房。
ZeroNews 支持 HTTP/HTTPS/全TCP 协议应用,可满足 ERP / OA / RDP / SSH / MYSQL 等应用服务的远程访问,使用简单,3分钟即可完成应用公网访问 对于访问侧:用户无需安装任何额外的客户端,通过系统自带的浏览器、文件客户端、SSH / 远程桌面工具只对接 ZeroNews 给出的地址。
对于内网应用侧:内网应用侧无需公网入站 IP,只需安装ZeroNews 客户端即可。

ZeroNews 功能优势
多协议隧道,一个入口集中发布
内网 HTTP、 TCP、文件目录分享 的公网访问入口都在同一套控制台按隧道发布与回收。不必再【Web 用穿透、文件用网盘、运维另开 VPN】,运维清单收敛到一处,开通和关闭也同一套操作习惯。
统一域名与 TLS 证书生命周期
HTTPS 入口的证书申请、部署、续期由平台统一完成,可用分配域名或企业自有域名。内网应用侧不用再为每台机器单独搭 Nginx、盯 Let’s Encrypt 到期;对外口径固定,证书过期导致的访问中断也更少。
入口侧访问治理,可按隧道叠加
流量网关叠加 IP 黑白名单、Basic 认证、路由白名单、地址围栏等安全策略,未授权请求停在入口。可按隧道的访问需求配置不同的安全策略,避免一条【零限制】映射包打天下。
基于应用精确发布,而不是整网打通
每条隧道只明确的 Client 与本地端口,开放的是【某一个应用入口】,不是整张内网,责任边界更清晰,关隧道即收回该入口,不影响其他业务。
可观测与异常感知
统一入口之后,更怕【不知道哪一站挂了】。控制台可看 Client 在线、隧道访问日志,并对客户端离线、内网应用探测失败等做 Webhook 告警,把排障从猜变成看。参见 可观测性 与 通知告警。
多团队与多客户隔离
基于用户的 WorkSpace 资源隔离与协同,可以让企业在同一个资源空间里进行集中化的资源管理操作,企业成员的加入、交接和退出都不存在任何问题。
典型场景应用
1. HTTPS:ERP / OA / DevOps 等 Web 系统
大量企业因为数据安全合规 / 公有云成本考虑,将用友 / 金蝶等 ERP / API 服务 系统部署在内网机房中, 同时 GitLab、流水线、测试环境、或内网 AI 控制台(如 Dify),同样在内网部署,当员工在公司内部/车间和办公室内网访问没这些系统都没问题,但是一旦出了公司,连不上公司内网,就会出现系统不能访问,代码不能推送与拉取,同时因为系统多,大量的 nginx / TLS 证书 需要去维护与更新。
ZeroNews 将企业的 ERP / API 服务 / DevOps / GitLab、流水线、测试环境、或内网 AI 控制台 等所有业务统一纳管到统一网关,将应用从原来的公网端口暴露 / 公有云部署,收敛到内网,由 ZeroNews 网关自动完成 HTTPS TLS证书的生命周期管理,用户不用在管理分散的 nginx/ TLS 证书,同时企业可以根据实际访问需求代理具备真实公网访问需求的业务系统,对于长期固定业务,隧道长期开放,而对于临时演示/联调业务,隧道用完即删,不影响生产入口, 业务人员用浏览器就可以访问内网应用。

2. 文件分享:NAS / 目录外发,不必另搭文件服务
当我们需要把交付包、视频、图纸、配置或日志给同事、外协访问下载时,这些文件往往只在 NAS 或某台内网机器的目录里。常见做法是:挂企业网盘、搭一套 FTP/文件服务、塞邮件附件,或直接微信/网盘外链——权限、有效期和审计很难对齐;工业交付与联调里,大文件、补丁包、导出报表更麻烦。
ZeroNews 在 HTTPS 隧道上启用文件分享并指定本地根目录后,外网用浏览器即可浏览、下载,访问端不用再装客户端,也不用单独维护 FTP/网盘。再叠加 IP 黑白名单、Basic 认证或地址围栏,限制谁能打开这个目录;临时交付的隧道用完即删,授权和回收都简单。

3. 远程管理:SSH / 远程桌面 / MySQL 走受控入口
当运维或实施要从外网登 Linux SSH、Windows 远程桌面做排查、补丁或驻场外支持,过去往往路由器直接映射 22 / 3389 到公网,通过公网IP进行远程连接,这样容易被扫描攻击;或给外包运维一个能扫全内网的 VPN,暴露面又往往过大。
在开发过程中,我们经常需要跟 MySQL/PostgreSQL 数据库进行联调开发测试,数据库一般部署在公司内部。在家或出差的时候,要想连接数据库,要么把数据库的端口 3306 直接映射到公网,或者部署 VPN,这带来的端口暴露的安全风险及VPN的运维管理。 ZeroNews 通过 TCP 隧道映射内网 SSH / RDP / Mysql ,实现员工在家伙外出时,也能远程连接内网的服务器 / Mysql 进行运维与开发,再叠加 IP访问黑白名单 / 地址围栏, 限制允许远程连接的来源IP, 拒绝被扫描攻击;同时对于临时的访问,隧道用完即删,授权和回收很简单。

小结
ZeroNews 做成统一流量入口网关 将HTTPS 应用、文件分享、远程管理、多地业务系统等访问入口及安全策略敛在一处,不再各自为政,分散管理,访问流量按隧道精确到达各地客户端后的本地服务,实现多地应用共用同一套发布与治理方案。