P2P 优先 · 内网穿透与远程桌面平台

内网服务直达客户,
公网服务器只跑信令

JanTunnel 自研穿透核心:客户端与家里主机之间优先 XTCP 打洞P2P 直连,业务流量零过公网;打洞失败 5 秒自动降级中继兜底。Web 管理控制台、ToDesk 式远程桌面、文件传输、Web SSH 开箱即用,单二进制即可企业级发布。

跨平台 Win / macOS / Linux / NAS 零插件 浏览器直连
实时链路:P2P 直连优先 · 中继兜底P2P 直连中
信令 / 心跳(TLS 控制面) P2P 直连 · XTCP 打洞(业务流量零过公网) 打洞失败 5s 自动降级 · STCP 中继兜底 客户浏览器 / 外地客户端 零插件 · 输设备 ID + 密码即连 公网服务器 jan-server 信令 · vhost · 中继兜底(1核1G 足够) 家里主机 jan-agent Win / macOS / Linux / NAS 桌面 / 文件 / 演示 / NAS
P2P 直连(首选,公网零业务流量) 中继兜底(自动降级) 信令控制面(TLS)
13MBjan-server 空载常驻内存,1 核 1G 可承载数十台设备
5秒打洞失败自动降级中继,链路类型面板实时可见
20秒规则变更热更新平滑生效,无需重启
6个发布包一键构建:服务端 + Win/macOS/Linux 节点

解决的问题

三种常见方案,各有各的「账」算不清

远程办公、客户演示、异地取文件——把内网服务暴露出去这件事,很多团队仍在成本、安全与体验之间反复妥协。

01

传统中转穿透:流量全过公网机 带宽成本高

每一路远程桌面、每一次大文件传输都经公网服务器中转,带宽成本随并发线性上涨,公网带宽一满全员卡顿;服务器位置还直接决定访问延迟。业务越大,成本越失控。

02

商业远控软件:数据过第三方 隐私与费用

会话数据经厂商服务器中转,安全与隐私不可控;设备数、速率、并发层层受限,按席位订阅越用越贵,且无法私有化部署,与企业数据合规要求冲突。

03

自建穿透:能穿透,但「裸奔」 运维与安全

配置复杂、没有管理界面,设备一多无从管理;无鉴权审计、无告警、无白名单,公网端口暴露全靠自觉——出了问题既看不见,也说不清。

核心机制

P2P 直连优先,中继自动兜底

不是「二选一」,而是两条链路同时就位:能直连就直连,直连不了 5 秒内自动切换,用户无感,链路类型随时可见。

孪生代理,一次注册两条链路每条 P2P 规则在 agent 侧自动注册 xtcp(打洞)+ stcp(中继)孪生代理,服务端访客 5s 内打洞失败自动 FallbackTo。
浏览器零插件/t/{规则ID} 反向代理与 noVNC WebSocket 桥均拨号到访客本地端口,客户在浏览器里直接获得完整「P2P 优先、自动降级」链路。
链路可视,出站可控链路类型在会话与日志实时展示;多网卡机器支持出站源 IP 绑定,把通信绑定到指定线路。

公网带宽占用:P2P 直连 vs 中转方案(示意)

相对值示意,用于说明链路设计对公网带宽的影响;JanTunnel P2P 直连时公网仅承载信令与控制小包。

图表加载失败——P2P 直连时公网仅承载信令小包,业务流量零过公网。

产品亮点

一个平台,覆盖远程接入的全部日常

从「输码即连」的远程桌面,到文件、SSH、演示、NAS 浏览——终端用户零学习成本,管理员一个控制台管全部。

远程桌面全家桶

内置远程桌面免装 VNC/RDP 服务,浏览器直开完整桌面;另有 RDP 一键 .rdp 连接、noVNC、Web SSH(PTY)与剪贴板双向同步。

  • Windows / Linux / macOS 桌面均可控
  • H.264 / MJPEG 双编码,画质帧率可调

ToDesk 式接入体验

9 位设备 ID + 访问密码直连,零平台账号依赖;登录码 + 账号密码双通道;硬件指纹自服务申请接入,全新机器装完即入网。

  • 原生桌面窗口(WebView2,无浏览器地址栏)
  • 密码一键重置,旧密码即时失效

手机 / 平板优先

Android App(原生硬解 H.264)与 PWA 免安装,iOS 也能用;小屏看大桌面:ROI 高清、双击聚焦、按需门户(不点不建会话、不耗流量)。

  • 设备主页:文件 / 网页 / NAS 一站式
  • 手机投屏:家里电脑直接操作手机

文件与演示穿透

浏览器文件管理器互传文件(远程桌面窗口内拖拽即传回家);多项目 Web 演示一键入口,客户浏览器直接访问,无需安装任何软件。

  • 网页 / NAS 反代浏览(SSRF 防护)
  • HTTP 域名穿透 + 泛域名支持

全平台覆盖

家里电脑、NAS、服务器均可装 agent:Windows / macOS / Linux / NAS 单文件部署,同一二进制可作被控端或外地接入端。

  • Web 管理控制台(Vue3 + Element Plus)
  • 开机自启、自动重连、状态与资源上报

轻量免维护

单二进制部署、SQLite 存储(备份 = 拷贝文件),配置热更新、断线自动重连、服务端重启自恢复——一次部署,长期省心。

  • 设备停用 ≤25s 隧道下线,启用即恢复

企业级发布

按企业标准交付:安全、审计、可观测、可运维

穿透是把内网暴露到公网,安全是底线不是选项。JanTunnel 从接入、传输、管控到告警形成完整闭环。

纵深安全体系

  • 全链路 TLS,服务端插件校验设备 UID + Secret,未注册代理直接拒绝
  • 双重鉴权:设备 ID + 访问密码(bcrypt)或登录码 + 账号密码,接口限流防爆破
  • 内网端口白名单(服务端 + agent 双侧校验),来源 IP CIDR 白名单三入口统一拦截
  • 登录失败锁定(IP + 设备/账号双维度)、会话超时强制断开、密码复杂度策略

可观测与告警

  • 监控面板:在线设备、会话流量趋势、各代理实时流量、按天报表
  • 多维告警:设备下线、鉴权失败爆发、中继占比超阈值、会话超时,30 分钟去重
  • 多渠道通知:Webhook(HMAC-SHA256 签名)、SMTP 邮件、企业微信/钉钉/飞书/Server酱
  • 审计闭环:全量连接/安全日志留存、登录与操作审计、JWT 登出吊销

与常见方案对比

基于产品设计文档(PRD v2.2)整理的方案级对比,供商务沟通使用。

维度JanTunnel传统中转穿透商业远控软件
业务流量路径P2P 直连优先,公网机只跑信令与兜底中继全部经自建公网服务器中转全部经厂商服务器中转
公网成本1 核 1G 低配即可,带宽需求低带宽随并发上涨,成本高按设备数 / 速率订阅付费
数据与隐私自有服务器,数据不出企业控制自有服务器数据经第三方,不可审计
设备接入设备 ID + 密码直连、硬件指纹自服务需手工配置,无自助通道厂商账号体系
安全与审计TLS / 白名单 / 锁定 / 审计日志 / 告警基本裸奔有限,不可审计
部署形态单二进制私有化,可离线,Docker 可选自建 DIY纯 SaaS,不可私有化

应用场景

一个平台,四种典型用法

无论团队规模大小,JanTunnel 都能在现有网络条件下快速落地。

远程办公 / 居家

外地笔记本、手机直连家里电脑完整桌面、文件与 SSH,P2P 直连流畅不卡顿。

SaaS / 产品演示

给客户、渠道开演示入口:多项目多端口一键暴露,浏览器直开、零插件,P2P 直连演示更顺畅。

NAS 与内网服务

手机在外浏览 NAS、路由器、智能家居页面,网页/NAS 反代带 SSRF 防护,默认不建桌面不耗流量。

IT 运维 / 多设备

集中管理多台主机:规则启停、来源 IP 白名单、按设备停用、告警与审计,运维留痕可追溯。

企业级发布,即刻部署

提供一键构建的 6 平台发布包、systemd / 计划任务 / launchd / Docker Compose 安装脚本与部署指南,私有化交付,数据不出企业。

商务合作:QQ 79759396 微信 / 公众号:扫码添加,一对一沟通