外观
什么是开发隧道
开发隧道通过 DevBridge 中继服务连接 Host 与 Connect,使本地服务无需直接接受公网入站连接。
开发隧道适合远程联调、共享开发中的 Web 页面、接收 Webhook,以及从另一台设备访问本地服务。
工作方式
一次完整连接包含以下部分:
- 隧道保存名称、描述、有效期、所属集群和稳定访问地址。
- 端口策略声明允许访问的端口、协议和匿名访问策略。
- Host从服务所在设备建立到中继服务的出站连接,并转发本地端口。
- Connect从访问设备连接同一条隧道,并在本地建立端口映射。
Host 和 Connect 都主动连接 DevBridge,因此 Host 所在设备通常不需要开放公网入站端口。
核心概念
| 概念 | 说明 |
|---|---|
| 隧道 ID | 八位小写 Base32 标识,用于 CLI 命令和隧道地址。 |
| 集群 | 隧道所在的隔离和路由范围。 |
| 端口 | 隧道允许转发的端口,范围为 1 到 65535。 |
| 协议 | 端口的应用协议,可以是 http、https 或 auto。 |
| Host | 托管本地服务的一端。 |
| Connect | 访问远程服务的一端。 |
| Host 令牌 | 只允许建立 Host 连接的短期凭证。 |
| Connect 令牌 | 只允许建立 Connect 连接的短期凭证。 |
主要能力
- 一条隧道可以配置多个端口;
- Host 可以同时托管多个本地端口;
- Connect 可以建立对应的本地端口映射;
- 端口可以按需禁止匿名访问;
- 登录凭证保存在本地受保护的凭证存储中;
- Host 和 Connect 支持网络中断后的自动重连;
- 持久隧道可以重复使用相同的隧道 ID 和访问地址。
隔离与访问
隧道归属于当前登录身份对应的工作空间。CLI 只显示该工作空间中仍然有效的隧道。
每条隧道同时属于一个集群。Host、Connect 和网关必须使用与隧道一致的集群,避免跨集群访问。
端口是否允许匿名访问由端口策略决定。管理后台、调试端点和包含用户数据的服务应使用 --deny-anonymous。
有效期
创建隧道时可以用 -e 指定有效期小时数:
bash
devbridge create frontend -e 24默认规格为 72 小时,最大为 720 小时。有效期表示允许的非活动窗口;配置发生有效变更时,当前到期时间会向后刷新。
过期隧道不会出现在有效隧道列表中,也不能继续签发令牌或操作端口。系统会在保留期后清理过期数据。
使用边界
开发隧道面向开发和测试工作流。使用时仍需遵守以下边界:
- 不在隧道中传输不必要的生产数据;
- 不为管理接口开放匿名访问;
- 不在脚本、日志或代码仓库中保存 AK、SK 和隧道令牌;
- 不把短期令牌当作长期身份凭证;
- 完成共享后停止 Host,并删除不再使用的隧道。