能力与边界

2026-08-29 当前发布基线

从账号与 Space,到每一次最小权限访问

这里只列入已在当前代码、可执行帮助或真实本地界面中核对的能力。状态描述产品基线,不代表你的 Network 已完成配置。

7 个上游仓库8 张当前 NSD 截图查看版本基线
30项基线能力
16项已发布
10项已验证
4项有限可用

六个能力域

NSD 当前概览

01 · 身份与空间

Organization、Network 与成员

账号进入明确 Space,Device 与 Node 分层,成员视图按实际可见范围返回。

完成首次试用 →
NSD 当前快速开始

02 · App 与 NS

同一模型,图形与命令行

四平台 App 与三平台统一 ns,支持登录、Space、状态、恢复与安全更新。

查看客户端 →
NSD 当前节点页面

03 · L3 / L4

Node、Subnet 与 Service

既可授权 Node/IP 子网,也可只开放一个精确协议和端口的 Service。

查看私网访问 →
NSD 当前网关与出口页面

04 · 网关

Relay、服务出网与出口

网关逐项报告能力;用户只选择获授权出口,不把在线状态当作全部就绪。

查看网关访问 →
NSD 当前公网入口页面

05 · 公网

域名、认证与工作负载身份

L7/L4 公网入口在认证、ACL 与来源 IP 多层保护后到达当前 Network Service。

查看公网访问 →
NSD 当前活动日志页面

06 · 运行

自动化、活动日志与恢复

API Token、Webhook、日志、流量、只读诊断与分层重置形成可运营闭环。

查看运行手册 →

平台与产品入口

产品面iOSAndroidmacOSWindowsLinux / 服务端
NetSeed App
统一 ns
NSD Web浏览器浏览器浏览器浏览器浏览器
NSGW按发布物

典型使用场景

  • 员工进入准确 Space,连接后访问获授权 Node 或私网 Service;
  • 服务器用统一 ns 接入并从 services.toml 发布最小 L4 服务;
  • 管理员用 NSGW 提供指定服务出网或由用户主动选择的互联网出口;
  • 对外应用通过验证域名、认证、访问授权与来源 IP 多层保护发布。

状态口径

已发布当前基线有正式入口

代码已合并并可通过 App、CLI、NSD 或运行组件使用。

已验证关键正反向路径已核对

除入口存在外,还有当前测试、真实帮助或 synthetic 场景证据。

有限可用有明确前置或拓扑约束

使用前必须核对平台、网关、网络或安全边界。

完整能力清单

身份与 Space

能力状态平台与入口核对依据主要边界
Organization 与 Network 管理已发布Admin、NSD组织、网络与空间所有操作必须绑定精确组合。
Space 列表与切换已验证App、ns space登录、切换与恢复成功后保持断开,取消不改变实际 Space。
浏览器账号与 Device 授权已验证App、ns up登录与设备授权一次性会话拒绝旧账号回调。
Device 与 Network Node 分层已发布NSD 设备/节点设备、节点与网关Node 地址只属于一个 Network。
用户、用户组和成员可见范围已发布NSD 用户/组用户与用户组普通成员不可看到未授权资源。

App 与命令行

能力状态平台与入口核对依据主要边界
四平台 NetSeed App已发布iOS/Android/macOS/WindowsNetSeed App平台权限和商店版本分别验证。
统一 NS 二进制已发布macOS/Windows/Linux安装统一 NS系统网络变更需要管理员权限。
12 个顶层运维命令已验证ns --helpNS 命令参考自动化使用 JSON,不解析人类文案。
控制面三 pin 信任已验证App、ns up三类 pin不随 Space 改变,不可被普通远程配置替换。
CLI 安全更新已发布ns update日常运行与更新不更新 App,不修改身份/Profile。

L3 与 L4

能力状态平台与入口核对依据主要边界
Node L3 访问已验证App/NS、访问授权L3 节点主机防火墙仍可拒绝 ICMP/端口。
Subnet 发布与 binding有限可用ns subnet命令参考需明确 CIDR、LAN 出口与冗余网关。
HTTP/HTTPS/TCP/UDP Service已发布services.toml、NSD发布服务本地声明和端口是最终边界。
L4 精确授权已验证NSD 访问授权访问授权模型可见、在线、已授权、可达分别判断。
Node 同时作为访问端与服务端已发布统一 ns接入节点单 Core 持有系统网络资源。

网关与出口

能力状态平台与入口核对依据主要边界
WG/WSS Relay有限可用NSGW、App/NS部署 NSGW受 UDP、代理和网关端点影响。
指定服务出网已验证NSGW、访问授权网关访问不接管默认路由。
互联网出口已验证App、ns exit、NSGW互联网出口用户必须先选择获授权出口。
多 Network 共享网关有限可用NSGW、NSD共享网关共享基础设施,不共享规则与可见性。
网关能力与缺口分项展示已发布NSD 网关与出口设备与网关在线不等于所有能力就绪。

公网访问

能力状态平台与入口核对依据主要边界
L7 域名公网入口已发布NSD、NSGW域名与公网入口域名、认证、ACL、Service 分别成立。
L4 TCP/UDP 公网入口有限可用NSD、NSGW公网概览无浏览器 OIDC,重点依靠 IP/ACL/应用认证。
OIDC 与客户端 CA已发布NSD 访问认证访问认证认证不替代资源授权。
工作负载身份与凭据轮换已发布NSD 工作负载身份工作负载身份ACL 绑定身份,不绑定单条凭据。
来源 IP 与真实代理链已验证NSD 公网入口来源 IP不可信转发头不能作为真实来源。

自动化与运行

能力状态平台与入口核对依据主要边界
API Token已发布NSD API 令牌自动化与设置与人工登录/Device 凭据分离。
Webhook已发布NSD Webhook自动化与设置接收方需要验签、重试与幂等。
活动日志与流量已发布NSD 活动/设置日志与流量不记录凭据密文。
只读诊断与反馈已验证ns doctor/report故障排查上传前仍需人工脱敏。
分层停止、修复与重置已发布ns down/repair/reset登录、切换与恢复reset --all --yes 会删除身份。

以上状态绑定版本基线。版本进入基线不代表每个部署已启用,生产使用仍需按页面中的成功/失败路径验收。