# L3 节点与 L4 服务

## L3：访问 Node 或子网

L3 授权允许主体按 IP 协议访问 Node，或访问由 Node 发布/绑定的 LAN 子网。适合 ping、SSH、数据库、自定义协议和整网段路由。授权整个 Node 后，成员应看到完成访问所需的 Node IP/DNS；未授权 Node 不可见。

验证：连接当前 Space → `ns status --probe` → ping/SSH 目标 Node IP → 用未授权账号做反向测试。ICMP 可能被主机防火墙禁用，应同时检查明确开放端口。

## L4：访问 Service

L4 Service 把 `协议 + 本机地址 + 端口` 作为受管理资源发布。它比整 Node 授权更小，适合只开放一个 Web、数据库或 UDP 服务。完整链路需要：Node 在线、Service 正确发布、目录对主体可见、访问授权启用、客户端已连接、目标本机端口可达。

## 如何选择

| 需求               | 推荐资源       |
| ---------------- | ---------- |
| 只访问一个确定应用端口      | L4 Service |
| 需要多端口、ICMP 或系统管理 | L3 Node    |
| 访问一个站点 LAN       | L3 Subnet  |
| 访问固定外部 SaaS/API  | 指定服务出网     |
| 把一般互联网流量走网关      | 互联网出口      |

服务列表可在断开时通过控制面刷新，因此“看得到”不等于“连得通”。同理，Node 在线也不等于用户已授权。
