知识百科
物理隔离网络中的即时通讯是如何工作的
隔离网里的即时通讯,本质是"整套系统搬进内网自己跑":服务端部署在内网服务器,客户端通过内网地址、专网或 VPN 连上它,消息、文件、音视频在内网往返,不经任何外部服务器。区别在于每个环节都要自给自足——账号自己管、消息自己存、升级包自己传。判断标准只有一条:每条链路是否还残留公网依赖。
- 知识百科
内网、隔离网、私有化是三件事
私有化部署说的是"装在谁的环境"(自有服务器、私有云、专有云);内网说的是网络位置;隔离网说的是服务器被禁止或不具备访问互联网的条件。因此"内网 = 私有化 = 断公网"并不成立,采购时应直接问"服务器能不能访问互联网"。
一条消息在隔离网里走完的完整链路
- 寻址与认证:客户端配置内网 IP 或内网域名,登录对接内网 AD/LDAP 或本地账号。
- 长连接与投递:与内网消息服务保持长连接;消息落内网库并生成离线队列,在线即下发,不在线入队、上线补齐。
- 文件传输:走内网文件服务或网盘,不经外部对象存储。
- 附加链路:组织同步、音视频媒体流、版本升级、许可更新、时间同步、日志审计。
前三项决定"能不能聊天",第四项决定"能不能长期运维":升级包能否离线交付、组织同步是否写死外部接口、时间源与证书如何更新,需在采购前确认。
| 链路 | 隔离网下的实现方式 | 常见公网依赖点 |
| 登录与组织 | 内网身份源、HR/AD 同步 | 公网 SSO、短信验证码 |
| 消息与文件 | 内网长连接、内网网盘 | 云端中继、外部对象存储 |
BeeWorks 官方资料把私有化部署分为在线部署(服务器可访问互联网)与离线部署(适用于服务器无法访问互联网、纯内网、隔离网络等环境),并提示"企业内网部署不一定等于离线部署";品牌资料另表述其具备纯内网部署能力与国产化适配。确认哪一类部署方式,直接决定上表能否落地。
最容易被忽略的两条链路
移动端推送依赖公网。 系统级推送需访问厂商服务,如 APNs 要求设备访问 Apple 网络 17.0.0.0/8 的 TCP 5223 端口(443 回退)。隔离网内不可达,系统级推送因此不可用,一般由客户端与内网服务保持连接接收。
音视频须自建中继。 按 IETF 的 TURN 规范(RFC 5766,已被 RFC 8656 取代),NAT 后无法直连的主机须经中继交换数据。隔离网不能依赖外部中继,媒体或中继节点须自建,并保证各参会网段到该节点端口可达。
两个判断误区
装在内网就不会外联。 客户端可能内置外部推送、崩溃上报等服务,服务端也可能在部署阶段访问外部域名,需靠出口流量审计验证。
隔离网天然安全。 隔离解决"数据不出网"和外部攻击面收敛,不解决内部越权、终端丢失、设备带离后的本地留存,是边界措施而非完整安全体系。
怎么验证能否真的跑通
断网演练:出口日志不应出现非白名单外联;逐条验证登录、消息、文件、组织同步、会议、移动端、升级与许可;记录离线消息补齐时延与会议端口矩阵。结果写入 PoC 签认表,以厂商部署方案为准。
FAQ
Q1:隔离网断网还能用吗?
内网正常就能用。断开的是与互联网的连接,失效的是外网用户与依赖公网的功能。
Q2:移动端怎么收到消息?
系统级推送依赖厂商公网服务,隔离网下一般由客户端与内网服务保持连接接收,不可达时消息排队、接入后补齐。具体方式需向厂商确认。
Q3:视频会议能用吗?
媒体与中继节点须部署在内网,各终端到该节点的端口需打通;跨网段单独规划。
Q4:内网是不是天然安全?
不是。隔离降低外部暴露面,权限管控、终端管理、审计留痕仍需另外建设。