DirectLink 是由信令辅助的点对点平台。它负责登录、授权、服务器注册、服务发现和连接建立;应用数据通过加密通道在端点之间直接传输。
平台由托管的协调服务和运行在客户机器上的端点软件组成。同一 DirectLink 基础支持两组产品:通过 MTCode Server 与 Portal 发布普通私有服务,以及通过 MTGPU Server 与 Remote-GPU 扩展管理 GPU 集群。
DirectLink 协调身份和连接建立;端点流量尽可能直连并加密。
提示:点击查看 MTGPU 架构图,MTGPU 同样构建在 DirectLink 之上。
由 MTCodeAI.com 托管,负责身份验证、授权、注册、服务发现和连接信令。它不中继应用数据。
MTCode Server 注册普通 TCP 服务。MTGPU Server 注册受管理的 GPU 主机和专用 SSH 端点。
MTCode Portal 将授权服务映射为本地端口。Remote-GPU 扩展 打开 SSH 终端、Remote-SSH、Dev Containers 和支持作业提交的容器工作区。
用户登录后,客户端只会获取该用户被授权访问的服务或 GPU 主机。用户连接时,DirectLink 信令帮助双方在 NAT 后建立点对点路径。端点协议仍保持端到端加密。
DirectLink 对绝大多数用户都能成功建立连接。为了尽可能提高连接成功率,DirectLink 采用能自动适应不同网络环境的多层 NAT 穿透策略,即使面对许多对称型 NAT 路由器也能建立直连。即便如此,某些高度受限的环境——通常是严格的企业防火墙与特定类型对称 NAT 的组合——仍可能阻止直连;在这种情况下,管理员可以按照下文说明自建轻量级中继服务器。
对于极少数无法建立直连的网络,您可以自行部署回退方案。管理员下载并在自己的账号下运行 mtcode-relay,它便成为该账号下所有服务器与客户端的可选中继。
当某个服务器与客户端之间无法直接连通时,DirectLink 会自动将这条连接通过您的中继转发——无需任何配置或用户操作。系统始终优先并尽可能使用直连,只有在直连失败时才启用中继,整个切换过程对用户完全透明。
中继程序轻量且易于部署。您可以将它运行在具有公网 IP 的 VPS 上,或运行在 NAT 路由器后的私有网络中——只需在路由器和防火墙上开放一个入站端口即可。
服务器与客户端之间的每一条连接都由 TLS 加密保护。服务器在向平台注册时,会在本机生成自己的证书和私钥。私钥在服务器电脑上创建,也只保存在这台电脑上——绝不会被上传、传输或存储到任何其他地方。
因为没有任何其他人持有这把私钥——其他用户没有,网络运营商没有,MTCode 平台自己也没有——所以任何第三方都无法解密客户端与服务器之间的流量。加密是真正的端到端:数据只能在您掌控的两个端点被读取。
即使连接通过中继服务器转发,这一保护依然成立。中继只转发已加密的数据流——它不持有私钥,无法读取您数据中的任何一个字节。无论您的流量是直连还是通过您自建的中继,都只能在您掌控的两个端点被解密。
ngrok、Cloudflare Tunnel 等反向代理和隧道工具通过中间中继服务器转发流量。这个额外跳转可能增加延迟、限制吞吐量、带来带宽成本,并让第三方服务商处于流量路径中。
Tailscale 等网状 VPN 会将整个设备连接到一个私有覆盖网络中——但网络接通并不等于看到服务。没有任何列表告诉用户有哪些服务可用:用户必须自己知道服务在哪台机器上,并记住正确的地址和端口才能连接。而当您希望在多个管理员之间只共享特定服务——而不是整台电脑——时,通常还需要仔细配置访问控制策略并进行协调。
使用山码 DirectLink,用户只需一个应用——MTCode Portal——和一个账号。每位管理员授权的服务都会自动汇聚到同一个界面,无需网络配置即可使用。访问控制精确到单项服务,而不是整台电脑。