开始使用
Orbit 账户的组织方式、控制台各处的功能,以及从登录到让我们的网络开始应答一个域名的最短路径。
你服务器上的连接器向我们的落地点建立连接并保持。请求经由这条连接到达。你的服务器不接受来自互联网的任何连接,其地址也不出现在任何地方。
把源站藏在 CDN 后面,前提是源站还得拒绝所有不经 CDN 而来的人。那是一条必须永远保持正确的防火墙规则;而地址一旦泄露过一次 —— 一条旧 DNS 记录、一个邮件头、一条证书透明日志 —— 就永远泄露了。
隧道让这个问题消失。没有入站端口可保护,也就没有可写错的规则;即使地址泄露,访问到的也是一台不会应答的服务器。
http://127.0.0.1:8080。curl -fsSL https://dash.yunzheng.space/assets/orbit-link-linux-amd64 -o /usr/local/bin/orbit-link
chmod +x /usr/local/bin/orbit-linkorbit-link --token lnk_… --endpoint 203.0.113.4:7844 --fingerprint sha256:… --local http://127.0.0.1:8080已发布的构建包括 Linux(x86-64 与 arm64)、macOS(Apple 芯片与 Intel)以及 Windows。控制台里都有链接。
连接器拨的是一个地址而非主机名,因此没有名字可以让公共 CA 背书。取而代之的是对落地点公钥的钉定:命令行里的 fingerprint 是该公钥的 SHA-256,连接器拒绝与任何无法出示它的一方通信。
凭据的方向相反:落地点校验它并接受这条隧道。凭据错误与隧道不存在的拒绝是完全相同的 —— 二者的差别恰好是猜测者想要得到的信息。
连接器优先使用 UDP 7844 上的 QUIC,并在同一端口回退到 TCP。如果所在网络完全丢弃 UDP,加上 --tcp 直接走回退,不必等 QUIC 超时。
两种情况下都只需要出站连接。没有任何东西会主动连接你的服务器。
不需要,这正是重点。它只需要能建立出站连接 —— 家庭宽带或私有网络中的容器通常只能做到这一点。
隧道消失,其后的站点变为不可达。这里刻意没有公网兜底地址:保留一个恰恰会重新引入这个产品要防的泄漏。请用守护进程运行连接器 —— 控制台会给出 systemd unit。
可以。多个 Shield 主机名可以从同一条隧道回源;连接器把它们都转发到同一个本地地址,由你的服务器按 Host 头分派。
Link 按平台开启。如果控制台显示尚未开启,说明地址池还没分配 —— 请联系支持。