外观
隐私与安全
eip.run 是私有组网服务。这一页讲清平台能看到什么、看不到什么, 以及你能做哪些事来加固自己的网络。
平台能看到什么
按「只有运行这个网络所必需的」原则,平台能访问:
| 数据 | 用途 |
|---|---|
| 设备列表、网络名、虚拟 IP、在线状态 | 控制台展示、对账 |
| 节点公网来源 IP 与归属地 | 出口节点“必须境内”校验、连接日志排障 |
| 中继流量计数(字节数) | 计费(只计中继下行) |
| 访问规则、组、成员关系 | 下发配置与访问控制 |
| 操作审计 | 「审计」页留痕 |
平台看不到什么
- 业务流量明文。数据面是 WireGuard 端到端加密,密钥只存在于设备两侧;
- 直连流量。P2P 打通的流量不经过平台任何服务器;
- 中继流量内容。即使走 DERP 中继,中继也只知道“字节数”, 转发的是加密帧,看不到包内容。
数据面加密
- 每对设备独立会话密钥(WireGuard),定期 / 换网重协商;
- 中继节点(DERP)转发的是加密帧,解密只能发生在两端设备上。
你自己的加固清单
- 密钥纪律(最重要)
- 共享设备密钥:默认用单次使用;批量装机用可复用密钥, 装完立刻吊销;
- 密钥明文只显示一次,别截图发群、别存明文到公司网盘;
- 访问规则:最小化放行。默认“成员互通”足够宽——需要隔离业务线时, 用组 / tag 收紧,并在「访问控制 → 总览」关注 8 条风险提示;
- 设备下线:员工离职 / 设备报废时,在「成员」页移除成员(会连带强制下线 其设备),或在「设备」页移除对应设备;
- 出口节点:确认出口设备位于境内;出口流量同样端到端加密, 但请只把需要走固定出口的流量走它。
常见问题
Q:中继会把我的流量存下来吗? 中继只转发加密帧并计数,不落业务内容,也不披露明文。
Q:平台管理员能 SSH 进我设备吗? 不能。平台只有控制面的管理能力,没有你们设备的凭证; SSH 均发生在你们自己的设备之间。
Q:我可以完全不用中继吗? 选择“少而近”的中继区域可以减少中继依赖;但严格 NAT 环境下没有中继 可能真的连不上。中继是兜底,不参与直连。