家里的 NanoPi、旧电脑、NAS 或小主机平时都安安静静地待在局域网里。要用时打开浏览器、敲一条 SSH 命令事情就办完了。人一出门访问路径忽然变长。很多人的第一反应是申请公网 IP。接着研究光猫桥接、IPv6、DDNS、端口映射和防火墙。好不容易从外网打开了服务新的问题又来了这个端口要不要一直开着设备换了地址规则还有效吗下次换宽带是不是又得重来一遍这篇不打算否定公网 IP。它适合公开网站、对外 API 这类本就需要被互联网用户找到的服务。这里想聊的是另一类需求家里、公司和外出设备之间怎样少折腾一些网络配置仍能完成日常维护和访问。图 1传统远程访问往往涉及公网入口、端口规则和持续维护。一、远程访问卡住问题常在公网 IP 之外1.1 端口映射能找到设备但前提不少端口映射的逻辑很简单路由器收到某个外部端口的请求再把它转给内网中的指定电脑。例如外部端口转到 SSH 的 22 端口、远程桌面端口或者一套 Web 服务。问题在于这件事有不少前置条件。宽带得有可用的公网入口路由器得能配置内网设备的地址要稳定服务自身也要做好公网访问准备。任何一个环节不符合预期外网访问就会失败。家庭网络最常见的情况大致可以这样看需求常见处理方式后续要维护的内容公开网站、公开接口公网 IP / 域名 / HTTPS域名、证书、应用安全、流量与防护偶尔维护家里的一台设备端口映射 / DDNS地址变化、端口规则、服务账号与补丁让固定几台设备互访异地组网设备上线状态、分组和应用自身权限表格不是在说前两种方式不能用只是它们解决的问题不同。把一个只给自己用的 SSH 服务长期放在公网入口上和发布一个供用户访问的网站本来就不该按同一套思路处理。1.2 规则会越积越多一开始可能只映射了一个端口。后来想远程桌面再加一条又装了新的管理服务再加一条。设备搬位置、换路由器、恢复配置后最容易忘记的就是这些历史规则。而且端口开放只是把路打通安全工作并没有结束。远程桌面、SSH、下载器后台各自都需要可靠的账号、密码、更新和权限设置。网络通了不代表可以放着不管。二、换个角度先让设备加入同一张网络2.1 虚拟 IP 改变的是访问路径星空组网的做法不是替你发布公网服务而是让指定设备加入一张虚拟网络。设备安装客户端并登录同一网络后会获得虚拟 IP后续访问时使用这个虚拟 IP 找到目标设备。例如一台 NanoPi 放在家中一台 Windows 笔记本在外出使用。它们不在同一个路由器下但双方上线后笔记本仍可以用 NanoPi 的虚拟 IP 发起 SSH 连接。服务没有换命令也没有换变化的是不再需要先找到家宽公网地址和对应的端口映射。图 2官方流程示意设备加入网络后通过虚拟 IP 互访。2.2 不同系统也能按同一种方式找设备家庭设备的系统通常并不统一。办公电脑也许是 Windows个人电脑是 macOS软路由和 NanoPi 运行 OpenWrt手机又是 Android 或 iPhone。星空组网的官方支持页列出了 Windows、macOS、Linux、iOS、Android、OpenWrt 与 Docker 等环境。接入方式会因系统、CPU 架构和设备能力不同而变化但目标是一致的让已授权设备在同一张虚拟网络里获得可识别的地址。官方支持说明NAS、软路由和小主机不必为了组网换系统。先确认它们能使用哪种客户端或容器部署方式再决定是否接入即可。三、组网以后日常访问会怎么变3.1 原来的服务仍然按原来的方式访问组网不是把 SSH、远程桌面和网页服务合成一个新工具。它更像是替这些已有服务补了一条受控访问路径。实际操作通常是三步需要互访的两台设备安装客户端并加入同一网络在后台确认设备在线查看目标设备的虚拟 IP用原来的 SSH、远程桌面或浏览器访问这个虚拟 IP 对应的服务。在前一篇 NanoPi 实测中Windows 与运行 iStoreOS 的 NanoPi 已经获得不同的虚拟 IPWindows 可以通过 SSH 访问 NanoPiNanoPi 也可以 Ping 通 Windows。这里没有把它包装成“替代局域网”只是验证了两台异地设备可以互相找到对方。图 3测试环境中两台设备已上线并获得各自的虚拟 IP。图 4通过虚拟 IP 验证 Windows 与 NanoPi 的连通性。3.2 不要把“组网成功”理解为“所有服务都该开放”设备上线后仍要区分谁访问谁、能访问什么服务。只需要维护 NanoPi就没必要顺手把所有后台都放开只需要读取资料也没有必要给写入权限。这也是异地组网比较实用的一点先把可访问的设备范围收住再看应用层的账号和权限。网络层负责让固定设备能找到彼此应用层仍要守住自己的门。四、哪些情况值得优先试试下面几类情况很常见宽带没有可用公网 IPv4或不想反复排查 NAT、IPv6 和端口转发家里有 NanoPi、软路由、NAS 或旧电脑偶尔需要从外面维护Windows、macOS、手机和 OpenWrt 设备需要互相访问不希望把 SSH、远程桌面或管理后台直接交给所有互联网访问者。异地组网适合“已知的设备、已知的使用者”。如果目标是公开网站、开放 API、让陌生访客进入服务仍应使用域名、HTTPS、公开入口与相应的应用安全配置。五、写在最后申请公网 IP 不是唯一的开始。很多家庭远程访问需求本质上只是让几台分散设备稳定互通而不是把它们全部变成公网服务。先把需要的设备放进同一张虚拟网络再按虚拟 IP 访问具体服务路径会收敛很多。公网入口留给真正需要公开的内容日常维护则按设备和权限来管理通常更省心。