设备互联:不用公网 IP、不折腾端口映射,随时随地安全直连自己的设备

想在外面用手机或另一台电脑访问家里/公司电脑上的 Claude Code、SSH、内部服务,却卡在没有公网 IP、不敢开端口映射、frp/花生壳配置又烦?设备互联在桌面客户端里一键开启,把你的每台设备加进你专属的加密网络,每台设备拿一个固定私有 IP,无论在哪都像连在同一个局域网一样直连——端到端加密、零公网暴露、随时一键吊销。

PandaNpc本文首发于
设备互联:不用公网 IP、不折腾端口映射,随时随地安全直连自己的设备

你有没有遇到过这种情况:

在公司开发机上让 Claude Code 跑着一个任务,出门后想用手机或家里的电脑连回去看看——结果发现根本连不上。那台机器没有公网 IP,藏在路由器后面;想开端口映射又怕不安全、还得折腾路由器;上 frp、花生壳这类内网穿透,配置一堆、还要租服务器。

设备互联就是来解决这件事的:在 PandaNpc 桌面客户端里点一下「开启设备互联」,这台设备就加进了你专属的一张加密虚拟网络。之后你的所有设备之间都有一个固定的私有 IP(比如 100.64.0.2),无论各自在哪、有没有公网 IP,都能像连在同一个局域网里一样互相直连。

一、为什么需要设备互联

  • 🏠 在外面访问家里/公司的机器:手机、笔记本在外网,家里的开发机在内网,想连回去用 Claude Code、SSH、看内部服务——设备互联让它们互相可达。
  • 🔌 告别端口映射与公网暴露:不用在路由器上开端口、不用把服务暴露到公网,攻击面为零。
  • 🧩 免服务器、免复杂配置:不用像 frp 那样租一台带公网 IP 的中转服务器、写一堆转发规则。点一下开启,就有了固定私有 IP。
  • 🔒 每一跳都加密:设备之间的流量端到端加密,中间谁也看不到内容。

二、它是怎么做到的

设备互联底层是一张自建的 WireGuard 虚拟组网(和 Tailscale 是同一类技术):

  • 每台设备入网后由控制面分配一个稳定的私有 IP(100.64.x.x 段),这个 IP 跟着设备走,不随网络环境变。
  • 设备之间优先直连:通过 NAT 打洞在两台机器之间建立点对点的加密隧道,数据不经过任何第三方。
  • 少数打洞失败的网络环境(对称 NAT 等)自动回退到中继,保证始终连得上。
  • 全程 WireGuard 端到端加密,控制面只负责"谁能连谁"的协调,看不到你的数据。

一句话:你得到的是一张只属于你自己、加密、随时随地可达的私有网络。

三、如何开启:桌面客户端一键搞定

在装有 PandaNpc 桌面客户端(Windows / macOS / Linux)的机器上,开启只需要一步:

打开客户端 → 设置(Settings)→ 设备互联(Connected Devices)→ 点「开启设备互联」(Enable Connected Devices)。

设置页的设备互联开关:点 Enable Connected Devices 一键开启

点下去之后客户端会自动完成所有事情:下载并安装后台组网组件、把本机注册到你的账号、加入网络。首次开启会请求一次系统管理员授权(安装后台网络服务需要),之后就全自动了,通常几秒钟内完成。

入网成功后,状态卡会显示 Joined(已入网),并给出本机的专属私有 IP——点一下就能复制,直接拿去在别的设备上连它:

已入网状态:显示本机私有 IP,点击即可复制

小贴士:

  • 登录后自动配对:客户端首次启动时会在后台把组件静默装好,登录账号后自动完成配对入网,多数情况下你甚至不需要手动点开关。
  • 不想用了随时移除:同一页面点「移除设备互联」(Remove Connected Devices)即可停掉本机的组网服务(安装保留,之后想重新开启是秒级的,不用重新下载)。

四、管理你的所有设备

入网后,设置页下方(或浏览器打开 pandanpc.com/devices)就是你的设备管理面板,两处内容完全一致:

设备管理页:所有设备的在线状态、系统类型、私有 IP,支持改名和吊销

在这里你可以:

  • 🟢 看在线状态:绿点表示设备在线,一眼看到哪台可用。
  • 📋 复制私有 IP:每台设备的 100.64.x.x IP 点一下即可复制,直接拿去 SSH 或访问服务。
  • 💻 识别系统类型:Windows / macOS / Linux 图标一目了然。
  • ✏️ 改名:给设备起个好认的名字,比如 "Office Windows PC"、"Home Server"。
  • 🗑️ 吊销:不想要某台设备了,一键吊销,它立刻断开、再也连不进来。

五、服务器与无界面设备:一条命令自动入网

家里的 NAS、云服务器、开发容器这类没有图形界面的机器,用授权密钥(Auth Key)入网——现在只需要一条命令

第一步,在设备管理页的 Auth Keys 区点「New key」生成一把密钥:

生成授权密钥:可选可复用/一次性、有效期和备注

生成时可以配置:

  • Reusable(可复用):一把钥匙装多台机器;不勾则是一次性密钥,用一次即失效。
  • Expires in(有效期):留空永久有效,也可以设置几天后自动过期。
  • Description(备注):标注这把钥匙给哪台机器用。

第二步,生成后弹窗会直接给出带好密钥的一键安装命令,点复制按钮拿走即可(密钥明文只显示这一次):

生成后直接得到一键安装命令,复制即用

第三步,在目标机器上粘贴执行:

macOS / Linux:

bash
curl -fsSL https://cos.pandanpc.com/pandapaw/install.sh | sh -s -- --mesh pnkey-xxxxxxxx

Windows(管理员 PowerShell):

powershell
$env:PANDANET_KEY="pnkey-xxxxxxxx"; iwr -useb https://cos.pandanpc.com/pandapaw/install.ps1 | iex

这一条命令会自动完成所有事情:

  1. 安装 pandapaw(含内置 AI 引擎 pandacode);
  2. 把这台机器自动配对到你的账号——它会出现在你的 Claude Code 连接列表里,其他设备立刻可以远程用它跑 AI 会话;
  3. 安装组网系统服务并自动入网,结束时打印本机拿到的私有 IP。

全程零手动操作,装完即用。

其他方式(备用):

  • 已装过 pandapaw 的机器补入网:pandanet up --authkey=pnkey-xxxxxxxx
  • 常驻服务写法:把密钥写进 pandanetd.yamlauth_key 字段后执行 pandanet install
  • 没有密钥也可以:直接跑 pandanet up,它会打印一个授权链接,你在浏览器里登录 PandaNpc 账号点「批准」,这台设备就入网了。

六、配置项说明

设备互联相关的开关都集中在 设置 → 设备互联 这一页:

配置 作用 默认
开启/移除设备互联 本机加入/退出你的私有网络(移除只停服务,保留安装,可随时重开) 登录后自动开启
允许本机被远程操控 开启后,你账号下的会话可以远程操控这台机器的桌面(鼠标/键盘/屏幕)。被操控时屏幕顶部会显示红色横幅提示,随时可关 关闭
设备改名/吊销 管理网络里的每台设备,吊销立即生效
授权密钥管理 生成/吊销无人值守入网的密钥

七、典型用法

有了固定私有 IP,你可以:

  • 远程访问设备上的 Claude Code:入网的机器会自动注册成你账号里的 Claude Code 连接(内置 pandacode 引擎开箱即用,无需另装 CLI),在开发机上跑着的会话,换台设备连回去接着操控,人走机器不停。
  • 随地 SSHssh user@100.64.0.2,无论那台机器在公司还是家里。
  • 访问内部服务:跑在某台机器上的 Web 服务、数据库、NAS,用私有 IP 直接访问,不必暴露到公网。
  • 配合远程桌面控制:打开「允许本机被远程操控」后,还能让你的 AI 会话远程操作那台机器的桌面。

八、安全说明

  • 端到端加密:设备之间的流量用 WireGuard 加密,控制面看不到内容。
  • 零公网暴露:不开任何公网端口,服务只在你的私有网络里可达。
  • 只连你自己的设备:网络按账号隔离,授权密钥属于你的账号,别人的设备进不了你的网络;浏览器批准入网时也会提示你核对设备名。
  • 随时可撤销:任何一台设备、任何一把密钥都能在管理页一键吊销,立即失效。
  • 与现有工具共存:本机装有 Tailscale 等同类工具也没关系,两者互不干扰。

总结

设备互联把"在外面访问自己的机器"这件麻烦事,简化成了在客户端里点一下:不用公网 IP、不折腾端口映射、不租中转服务器,就得到一张端到端加密、随时随地可达的私有网络。桌面设备一键开启,服务器复制一条带密钥的命令就自动配对入网,所有设备在一个页面里统一管理。配合 Claude Code 远程访问和远程桌面控制,你的开发机真正做到了"人走机器不停、随地能连回去"。