公测进行中 · 免费

把内网带到任何地方,
不交出任何密钥

思领客是基于 WireGuard 的多租户远程接入控制平面。SaaS 只做身份与编排——业务数据全程端到端加密,中继也只见密文。装一个单文件 Agent,十分钟让远程访问跑起来。

在内网机器安装 Agent
# 需 root,Linux x86_64 / arm64
curl -fsSL get.sclink.dev/install.sh | sudo sh
成员设备 · 任意平台
用官方 WireGuard App 扫码导入配置。支持 macOS / Windows / iOS / Android / Linux。
服务器要求
Agent 单二进制、无外部依赖,常驻内存约 20–40 MB,1 核 512 MB 即可。
/ 001 — 为什么

三条约束,一个都不妥协

市面上的「内网穿透」工具大多要在你的机器上装一个能拿到明文的代理,或者把流量交给一个你不放心的中心节点。思领客的选择是换一条路。

[ 01 ]

私钥不上传

设备密钥对在你的浏览器本地生成,只回传公钥。授权私钥(TRK)存在本地 IndexedDB,从不上传。SaaS 手里没有解密业务数据的钥匙。

即使思领客的数据库整体失守,攻击者也无法凭空签发一条接入授权。

[ 02 ]

控制面与数据面分离

身份认证与指令同步经过思领客;业务数据从设备直连目的地,或经中继转发密文。思领客不在业务数据的必经路径上。

有公网 IP 时可完全直连,中继只是 NAT 之后的默认解法,不是必经中转。

[ 03 ]

密文元数据也说明白

中继可见「谁在什么时候连了哪个 IP、传了多少字节」这类连接元数据,但看不到报文内容。哪些数据会被看到、存在哪里、留多久,隐私政策里逐条写清。

不做「连元数据都不可见」这种做不到的承诺。

/ 002 — 技术架构

数据在哪里经过

两条数据路径,都是端到端密文。你可以在下面直接对照节点看思领客出现在哪里。

控制面思领客可见
身份认证、租户编排、授权指令验签、Agent 状态同步。这一层经过思领客,处理的是元数据与指令,不含业务报文。
设备→ 思领客控制面→ Agent gRPC over mTLS
数据面 · 直连
你有公网 IP 时,成员设备与内网服务直接建立 WireGuard 隧道。思领客完全不参与这条路径。
成员设备⇄ wg-server(你的内网) 思领客不参与
数据面 · 中继
NAT / CGNAT 之后的默认路径。中继只转发密文 UDP 报文,报文内容对它不可见。
成员设备⇄ 密文中继⇄ wg-server
信任锚在你的浏览器里。管理员批准设备时用本地 TRK 私钥签名,签名私钥不上传。指纹核对是高安全模式下的可选项——开启后必须与设备端展示的指纹逐段比对一致才能批准。
/ 003 — 怎么用

四步,十分钟

不需要公网 IP,不需要改路由器配置,不需要在服务器上做端口映射。

[ STEP 1 ]

注册建租户

邮箱验证码登录,无需密码。首次进入时在浏览器本地创建授权私钥 TRK并存入 IndexedDB,同时导出助记词备份。

[ STEP 2 ]

内网装 Agent

在你要接入的那台内网机器上执行安装命令,自动完成注册并建立隧道。Enrollment Token 24 小时有效且仅可使用一次。

[ STEP 3 ]

添加设备

在手机或笔记本的浏览器里本地生成 WireGuard 密钥对,只把公钥提交。管理员批准后配置在本地拼装,扫码导入官方客户端。

[ STEP 4 ]

连上内网

打开 WireGuard App,点一下隧道就连通。可以在控制台随时吊销设备,Agent 在下一次同步(≤ 30 秒)内应用变更。

/ 004 — 定价

公测期全部免费

不做「免费试用 7 天」那套。现阶段不收费,也不收集支付信息——先把产品做扎实。

公测版
¥0 / 现在
当前所有人。功能不阉割,带宽配额足够日常使用。
  • 设备数不设上限
  • 中继流量 20 GB / 月
  • 成员不设上限
  • 全部管理功能
  • 审计日志导出
开始使用
超出配额后
按量 / 将来
公测结束后会公布正式价格。预计按中继流量计费,并提供不限流量的方案。
  • 超额后限速而非断连
  • 提前 30 天通知调价
  • 公测期间价格不锁定
了解详情
自建中继
自建 / 可选
对中继位置有要求的场景,可在自己的机器上跑中继组件,链路完全在你自己的网络内。
  • 单二进制,无外部依赖
  • 与官方中继同协议
  • 需自行承担出口带宽
查看部署文档
/ 005 — 常见问题

你可能想问的

不能。业务数据由 WireGuard 在你的设备与目的地之间端到端加密,思领客从不持有解密密钥。默认路径下的中继也只转发密文——它能看到「谁在什么时候连了哪个 IP、传了多少字节」这类连接元数据,但看不到内容。哪些元数据会被看到、保存多久、如何删除,都写在隐私政策里。
攻击者拿不到设备私钥(从不离开你的设备),也拿不到你的授权私钥 TRK(存在管理员浏览器本地)。因此他无法凭空签发一条「把某台设备接入内网」的授权。已吊销的设备也无法被复活——每条授权都有有效期,且吊销指令同样需要签名。
能,这是默认场景。成员设备主动向外建立连接,经密文中继与你的 wg-server 通信。你的内网不需要公网 IP、不需要端口映射、不需要改路由器配置——这正是大部分家庭宽带和移动网络的环境。
Agent 支持 Linux(x86_64 / arm64)与 Windows。成员设备使用官方 WireGuard 客户端,扫码导入配置即可,支持 macOS / Windows / iOS / Android / Linux。官方客户端的所有平台都覆盖,不做自研客户端。
每台设备在浏览器里本地生成一对 WireGuard 密钥,只把公钥提交到控制台。管理员批准后,浏览器本地生成配置文件二维码,扫码导入官方客户端。私钥自始至终不离开你的浏览器——换设备就要重新加一次,这是刻意的设计取舍。
自建 WireGuard 你要自己解决:在 NAT 之后怎么打洞、每台设备的密钥怎么安全分发、谁被授权接入怎么管、吊销怎么生效。思领客把这四件事做成了产品——控制面统一管身份与授权,数据面走 WireGuard 本身。如果你有能力自己把这套管起来,用官方 WireGuard 也完全合理。
公测版定位是个人开发者与小企业(团队 < 50 人)。团队协作需要的成员管理、设备审批、审计日志导出都有。但我们尚未提供等保三级、密评与私有化部署——如果你的场景强制要求这些,请先联系 hi@sclink.dev 沟通,不要直接用在合规要求上。
公测期免费。正式收费时会提前 30 天公告,且超额后是限速而不是断连——不会突然让你的内网连不上。定价页会同步更新。

十分钟后,你的内网在外面也能用了

不需要信用卡,不需要公网 IP,不需要改路由器。