远程连接是怎么建立的:直连、中继与端到端加密
用 HopToDesk 连接不需要在路由器上做端口转发,这一点和 Windows 远程桌面、VNC 那类需要开端口的方案不同。背后是三个角色的配合。
三个角色
- 信号服务器:只负责帮两台设备「找到彼此」,类似电话总机。它不参与屏幕画面的传输。
- P2P 直连:条件允许时(网络不太苛刻),两台设备之间直接建立连接,画面、键鼠、文件都在这条直连通道上跑,延迟最低。
- 中继服务器:遇到严格的 NAT、防火墙导致直连失败时,流量改走中继。即便走中继,数据依然是端到端加密的,中继服务器解不开内容。
端到端加密覆盖什么
官方帮助中心的说法是:会话中的屏幕内容、键盘输入、文件传输、聊天、音频,全部端到端加密——运营方的服务器同样看不到内容。会话建立时,双方窗口会显示一个安全校验码,两边的用户核对一致即可确认连接没有被中间人截持。
对网络环境的要求
- 出站方向:默认用到 80、443 端口(TCP),P2P 会话本身连对方的一个随机端口。
- 入站方向:普通使用不需要开放任何入站端口;只有开了「直接 IP 访问」才需要在被控端放行 21118 端口。
- 极端受限的网络(只允许出站 443)可以打开防火墙模式,全部流量从中继的 443 端口走。