数据资产掌握在自己手上
这是底线,不是可选项
善用互联网资源和内网工具
该用的工具大胆用,但边界要清楚
能自动化就不手工
把重复劳动交给机器
善用互联网资源和内网工具,从「能顺畅访问」开始
HTTP 代理(最常用)
云上节点自建代理,给命令行/包管理器用
export https_proxy="http://:***@<云上节点>:10810"
出口节点(exit node)
整个设备的流量走云上出口
tailscale set --exit-node=<节点IP> tailscale set --exit-node=
按需组合
大文件走代理、小文件/特定地域走出口
tailscale status # 全资产一览 ping <机器名> # MagicDNS 直接寻址
不暴露
内部服务默认不开放到公网
要进来,先入网
访问受控,不是"谁都能敲"
身份即权限
每台设备独立身份,权限可设(ACL / 标签)
进阶能力(点到为止,按需深入):ACL(默认拒绝、只有明确授权的才能通)· 子网路由(把整个网段接进来,老设备无需改造)· Serve / Funnel(把本机服务按需分享给网内,或不开放)
场景 1 · 拉代码 / 依赖
配好代理,命令行直达
git clone ... # 走代理,不再断
场景 2 · 访问外网文档 / API
临时挂出口,用完摘
tailscale set --exit-node=&& <干活> && tailscale set --exit-node=
场景 3 · 远程维护机器
手机在网内直达
场景 4 · 唤醒沉睡机器
跳板 + 唤醒包
❌ 公司敏感数据绝不通过第三方通路传输
❌ 不用它规避任何合规要求
DNS + 边缘计算 + Pages —— 不用买服务器,也能把事办了
把目录作为 preview 部署推到一条 tmp-* 分支 → 得到分支别名域名
https://tmp-.pages.dev
适用:验收预览、对外演示前的一次性分享
成果放到站点指定目录 → 部署 → 固定地址
https://benai.dpdns.org/decks//
配套:长期页面清单(每次发布自动登记,随时可查)
❌ 带 token 的内网链接绝不发外部
❌ 发临时链接必写有效期
❌ 对外发布先确认(是不是该公开的内容)
不用买服务器,把逻辑放到 Cloudflare 边缘
成本:域名 + 免费额度内 → 接近零成本
内网开发的高阶实践 —— 从「能用」到「能规模化复用」
数据不出内网
所有处理在内网完成
权限按需给
最小权限原则
留痕可审计
关键操作有记录
Tailscale
通路与组网 → 善用外网资源
Cloudflare
边缘与发布 → 安全地把成果送出去
MobileWork
内网开发范式 → 沉淀与复用

三部分合流 · 通路 × 边缘 × 平台
善用互联网资源和内网工具,但数据资产,始终在我们自己手上。
互动(3 分钟):你最想先改造哪个环节?(通路 / 发布 / 沉淀)· 致谢 + 联系方式