尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

开源 Agent 框架 DeepSeek Harness:内网穿透安全远程访问实践

开源 Agent 框架 DeepSeek Harness:内网穿透安全远程访问实践 DeepSeek Harness 作为开源 Agent 智能体框架具备修改文件、执行命令、分析代码仓库等强大能力默认仅支持本机内网访问。很多开发者希望能够在外网远程操作 Web UI但直接将服务暴露到公网会带来极高安全风险。本文将使用 ZeroNews 搭建 HTTPS 隧道完整演示内网环境下 DeepSeek Harness 外网访问全流程同时重点讲解 BasicAuth、IP 白名单、地址围栏等安全加固手段在实现远程访问的前提下规避权限泄露风险手把手带你完成整套落地配置。下面我们演示如何在本机 macOS上运行 ZeroNews 跟 DeepSeek Harness先把 dsh Web UI 跑起来用 npm 快速启动我们参考官网提供的 npx 命令快速启动 DeepSeek Harnessnode 版本需要 22及以上打开终端执行以下命令npx deepseek-ai/dsh web终端会打印 Web UI 地址Web UI 默认监听在127.0.0.1一般为http://127.0.0.1:3080在本机浏览器中 输入http://127.0.0.1:3080打开 dsh 的 web UIDeepSeek Harness 配置由于DeepSeek Harness的 api/agent 设置做了严格的安全限制须满足所有 /api 请求必须来自回环地址所以我们在本地先配置好 API Key 及 要操作的工作区即我们要操作的项目目录先配置 模型的 API Key打开本地页面左下角的设置菜单中的模型配置配置模型供应商 的 API Key然后添加工作区模型的API Key / 工作区都添加完成后就可以部署 ZeroNews 客户端安装 ZeroNews客户端登录ZeroNews 控制台→快速开始→ 选择macOS 根据芯片类型复制安装命令mkdir-p /Applications/zeronewscd/Applications/zeronewscurl-o zeronews.tmp https://download.zeronews.cc/macos/arm/zeronewsmvzeronews.tmp zeronewschmodx zeronews任何认证设备绑定token./zeronews authtoken v3bY3nTVB3K7Yaja当提示 config saved ,说明 ZeroNews 客户端安装完成 然后以服务方式启动。sudo ./zeronews service install sudo ./zeronews service start这时候在控制台的客户端关联页面能看到客户端已经上线。再添加域名与 HTTPS 隧道给 Web UI添加域名在控制台的自定义域名页面中添加子域域名例如前缀 dshweb添加HTTPS隧道在控制台的隧道管理页面添加HTTPS隧道参数如下协议HTTPS公网域名选择刚加的 dshweb.hn.takin.cc绑定设备在线的那台客户端内网地址127.0.0.1内网端口3080带宽先配置5M隧道添加完成后在隧道列表中可以查看隧道域名因为DeepSeek Harness的 trust 机制需要以域名 trust 的方式重启DeepSeek Harnessnpx deepseek-ai/dsh web --trusted-host dshweb.hn.takin.cc重启后就可以在浏览器中通过隧道域名访问DeepSeek Harness Web UI。访问安全增强策略DeepSeek Harness Web UI本身没有认证鉴权功能同时它的系统操作权限很大能改文件、跑命令如果直接暴露到公网存在极大的安全隐患所以我们需要给DeepSeek Harness 隧道附加安全访问策略来保障 DeepSeek Harness 的安全受控的访问。先给 Web UI 加一层BasicAuth认证DeepSeek Harness Web UI本身没有认证鉴权机制一旦域名被泄漏任何人都能访问你的 Agent安全风险极大。这里我们通过 ZeroNews 的BasicAuth 功能给DeepSeek Harness Web UI增加一层 认证鉴权机制只有认证通过后的 用户才能访问DeepSeek Harness Web UI认证失败拒绝访问。在 隧道的流量策略中配置BasicAuthBasicAuth 配置完成后我们再访问 Web UI 就需要输入账号密码进行验证,验证通过后才能正常访问IP 白名单/地址围栏加BasicAuth 后依然存在暴力破解的情况所以我们还需要再增加 IP级别或地区的访问控制来缩小可访问来源用户的范围。这里可以按访问场景配置两种安全访问策略二选一即可可以根据实际情况配置访问侧有固定IP如访问侧具备固定公网IP时我们可以配置精确允许访问的IP白名单来将访问范围限制在IP白名单内,白名单外的Ip地址不能访问 Web UI最大限度的缩小公网访问来源范围。访问侧没有固定IP但访问都在同一个城市或省内这种场景中由于访问用户的公网IP会变化我们不能通过精确的IP地址来限制访问来源但是我们知道访问用户的活动区域如都在广东省 我们配置地址围栏策略限制只允许广东省可以访问其他的都不能访问从而将访问用户的范围限制在广东省内。对于DeepSeek Harness Web UI BasicAuth 策略必须要要开地址围栏跟IP黑白名单根据实际情况开启。DeepSeek Harness执行任务这里我们展示下DeepSeek HarnessWeb UI 在使用过程中的常用任务操作在工作区新增一个会话我这里有一个 gated 工作区 包含一个 gated 项目那么我们可以要agent 帮我分析 项目可以这么说你分析这个项目然后要它帮我们优化项目可以这么说审计项目并给出优化建议落地到文档中如果要多任务并行可以新建几个会话来并行处理如 新增一个agent 会话来做测试可以这么说给出项目的测试方案小结DeepSeek Harness 拥有文件修改、命令执行、项目分析等高权限能力直接暴露公网会存在严重安全隐患。借助 ZeroNews 的内网穿透能力无需公网服务器即可为内网的 Harness Web UI 生成 HTTPS 公网访问入口。配置过程中务必开启 BasicAuth 身份认证再结合业务场景选用 IP 白名单或者地址围栏进一步缩小访问来源。整套方案下模型密钥、项目工作区全部保留在内网设备公网仅做流量转发既实现随时随地远程下发 Agent 任务又保障内网资源的安全受控。
返回列表