公网访问与穿透选型
Myrm 不内置任何穿透服务商。请根据你的网络环境选择工具,获得 HTTPS 公网地址后,粘贴到 设置 → 系统 → 公网 Ingress。什么时候需要公网地址
渠道卡片上的 出站/入站徽章 与系统页的
ingress-requirement 会提示你是否必须配置公网地址。
推荐工具(任选其一)
国内 / 企业内网
海外
配置流程
- 开启 WebUI 访问密码(系统设置)。
- 用穿透工具映射 WebUI 端口(默认
3000)。 - 复制 HTTPS 公网地址(不要末尾
/)。 - 粘贴到 设置 → 系统 → 公网 Ingress。
- 点击 测试连通性。
- 配置入站渠道或 Cron Webhook;重新打开渠道页以刷新 Webhook 地址。
示例:cpolar(国内)
https://….cpolar…. 地址粘贴到 Myrm 公网 Ingress。
内置 Quick Tunnel(一键外网)
Myrm 还内置了 Cloudflare Quick Tunnel,无需安装外部工具即可快速获得远程访问:- 打开 设置 → 系统 → 远程访问。
- 点击 开启隧道 — 约 5–15 秒后生成临时 HTTPS 地址。
- 用手机扫描 二维码 打开移动指挥台。
移动指挥台(Mobile Hub)
隧道运行后,移动会话中心 让你可以:- 在手机上查看所有正在运行的 Agent 会话
- 打开并控制特定会话,支持语音输入(按住说话)
- 接收实时 SSE 进度推送
- 远程审批 HITL 请求、调整指令、或停止任务(带成功/失败 toast,attach 重连流同样有效)
- E2EE 端到端加密 — NaCl Box(Curve25519 + XSalsa20-Poly1305)加密全部移动端通信
- HMAC 配对令牌 — SHA-256 签名 + 自动续期 TTL + Purpose 范围授权
- Trust Zone 信任分级 — 6 种入口路径自动分为 3 级信任;远程请求为
REMOTE_EXPOSED - 工具权限收紧 — 远程会话自动禁用 shell、file_write、yolo_mode 等危险工具
- 会话绑定 chat_id — 每个配对令牌绑定特定对话,防止跨会话越权
- 密钥文件保护 — 加密密钥以 0600 权限存储,修改密码时自动轮换
- 会话驱逐 — LRU + TTL(256 上限、1 小时过期)防止会话堆积
安全
- 暴露到公网前务必开启访问密码。
- 生产 Webhook 请用 稳定域名,免费随机地址重启后会变。
- 云托管用户无需在家做穿透。
- 远程连接受 Trust Zone 安全分级保护(危险工具自动禁用)。
- DNS rebinding 防护:Host 白名单中间件拒绝伪造的 Host 头。
- 配对令牌轮换:修改密码后自动作废所有已发放令牌。
故障排除
连通性测试失败
- 确认穿透进程仍在运行。
- 确认 URL 端口与 WebUI 一致。
- 企业网关可能拦截部分穿透域名 — 换工具或改用内网访问。
渠道 Webhook 仍显示 localhost
- 先配置 公网 Ingress。
- 重新打开渠道设置页以刷新 Webhook URL。