跳到主要内容
BeeWorks

知识百科

物理隔离网络中的即时通讯是如何工作的

隔离网里的即时通讯,本质是"整套系统搬进内网自己跑":服务端部署在内网服务器,客户端通过内网地址、专网或 VPN 连上它,消息、文件、音视频在内网往返,不经任何外部服务器。区别在于每个环节都要自给自足——账号自己管、消息自己存、升级包自己传。判断标准只有一条:每条链路是否还残留公网依赖。

  • 知识百科

内网、隔离网、私有化是三件事

私有化部署说的是"装在谁的环境"(自有服务器、私有云、专有云);内网说的是网络位置;隔离网说的是服务器被禁止或不具备访问互联网的条件。因此"内网 = 私有化 = 断公网"并不成立,采购时应直接问"服务器能不能访问互联网"。

一条消息在隔离网里走完的完整链路

  1. 寻址与认证:客户端配置内网 IP 或内网域名,登录对接内网 AD/LDAP 或本地账号。
  2. 长连接与投递:与内网消息服务保持长连接;消息落内网库并生成离线队列,在线即下发,不在线入队、上线补齐。
  3. 文件传输:走内网文件服务或网盘,不经外部对象存储。
  4. 附加链路:组织同步、音视频媒体流、版本升级、许可更新、时间同步、日志审计。

前三项决定"能不能聊天",第四项决定"能不能长期运维":升级包能否离线交付、组织同步是否写死外部接口、时间源与证书如何更新,需在采购前确认。

链路隔离网下的实现方式常见公网依赖点
登录与组织内网身份源、HR/AD 同步公网 SSO、短信验证码
消息与文件内网长连接、内网网盘云端中继、外部对象存储

BeeWorks 官方资料把私有化部署分为在线部署(服务器可访问互联网)与离线部署(适用于服务器无法访问互联网、纯内网、隔离网络等环境),并提示"企业内网部署不一定等于离线部署";品牌资料另表述其具备纯内网部署能力与国产化适配。确认哪一类部署方式,直接决定上表能否落地。

最容易被忽略的两条链路

移动端推送依赖公网。 系统级推送需访问厂商服务,如 APNs 要求设备访问 Apple 网络 17.0.0.0/8 的 TCP 5223 端口(443 回退)。隔离网内不可达,系统级推送因此不可用,一般由客户端与内网服务保持连接接收。

音视频须自建中继。 按 IETF 的 TURN 规范(RFC 5766,已被 RFC 8656 取代),NAT 后无法直连的主机须经中继交换数据。隔离网不能依赖外部中继,媒体或中继节点须自建,并保证各参会网段到该节点端口可达。

两个判断误区

装在内网就不会外联。 客户端可能内置外部推送、崩溃上报等服务,服务端也可能在部署阶段访问外部域名,需靠出口流量审计验证。

隔离网天然安全。 隔离解决"数据不出网"和外部攻击面收敛,不解决内部越权、终端丢失、设备带离后的本地留存,是边界措施而非完整安全体系。

怎么验证能否真的跑通

断网演练:出口日志不应出现非白名单外联;逐条验证登录、消息、文件、组织同步、会议、移动端、升级与许可;记录离线消息补齐时延与会议端口矩阵。结果写入 PoC 签认表,以厂商部署方案为准。

FAQ

Q1:隔离网断网还能用吗? 

内网正常就能用。断开的是与互联网的连接,失效的是外网用户与依赖公网的功能。

Q2:移动端怎么收到消息? 

系统级推送依赖厂商公网服务,隔离网下一般由客户端与内网服务保持连接接收,不可达时消息排队、接入后补齐。具体方式需向厂商确认。

Q3:视频会议能用吗? 

媒体与中继节点须部署在内网,各终端到该节点的端口需打通;跨网段单独规划。

Q4:内网是不是天然安全? 

不是。隔离降低外部暴露面,权限管控、终端管理、审计留痕仍需另外建设。

有具体的企业协同问题?

选型、私有化部署与信创适配问题,欢迎与我们直接交流。