帮助中心

服务器、网络和账户的分步教程。

应用场景与解决方案

为 IP 白名单与远程团队准备固定日本、韩国或俄罗斯 IP:WireGuard 与跳板机架设实操

要让远程团队用同一个固定 IP 通过 IP 白名单,只要在 Tokyo, Japan(日本东京)、Seoul, South Korea(韩国首尔)或 Moscow, Russia(俄罗斯莫斯科)的 JUSTG 云 VPS 上架设 WireGuard VPN 或 SSH/RDP 跳板机即可——每个方案都附一个专属原生 IPv4(另含免费 IPv6),月费 $19.99 起,让每位成员连往白名单服务的流量都从同一个本地注册的固定地址送出。本文实操说明何时需要固定出口 IP、可直接使用的 WireGuard 设置、跳板机替代方案、安全强化、日志纪录,以及东京、首尔、莫斯科该怎么选。

重点信息
  • 位置:Tokyo, Japan;Seoul, South Korea(KT 网络);Moscow, Russia;Johannesburg, South Africa(云即将推出,独立服务器已开放,每月 $199 起)。
  • IP:一个在该国注册与定位的固定原生 IPv4,加上免费 IPv6;可随时通过 Upgrade 选项加购 IP。
  • 价格:JUSTG 云 VPS 每月 $19.99(1 核 / 512 MB)至 $169.99(7 核 / 24 GB RAM)。
  • 网络:一般 500 Mbps 端口;莫斯科为中国电信 CN2 GIA,东京与首尔为亚洲优化线路。
  • 开通:付款后自动部署;KVM,Linux 或 Windows;24/7 工单支持。

本文仅适用于合法商业访问——您自己的管理后台、您有权使用的服务,以及要求您提供固定来源 IP 的合作伙伴。

团队什么时候需要固定 IP

只要您依赖的系统只接受明确列入白名单的地址,就需要固定出口 IP。

  • 公司管理后台——WordPress/WHMCS 后台、Grafana、只允许办公室 IP 的内部仪表板。
  • 银行、金流与商户后台——许多金流闸道与企业网银可将 API 密钥或登录限制在指定 IP。
  • 有 IP 限制的 SaaS——Google Workspace 情境感知访问、Microsoft Entra 具名位置、GitHub Enterprise 或 Okta 的 IP 白名单。
  • 云防火墙规则——AWS 安全群组、Azure NSG 或只允许团队连接的数据库防火墙。
  • 合作伙伴 API 与 SFTP——物流、ERP 或 B2B 伙伴要求先提供固定来源 IP 才开通。
  • 分布式团队——成员分布多国,但需要一个一致的本地出口来访问区域后台,让安全系统每天看到相同位置。

家用与移动网络 IP 经常变动,出差时也用不到办公室 IP;VPS 的 IP 则只要服务持续就不会改变。

方案 A 与方案 B:VPN 闸道或跳板机

WireGuard 闸道让浏览器与 API 流量经由固定 IP 送出;若团队只需要 SSH、SFTP 或远程桌面,跳板机更简单。

WireGuard VPN 闸道SSH/RDP 跳板机
最适合从笔记本电脑访问网页后台、SaaS、API服务器、SFTP、数据库、共用 Windows 桌面
哪些流量走固定 IP所有被导向的流量(分流或全隧道)只有在跳板机上或经由跳板机发起的连接
客户端软件WireGuard App(Windows、macOS、Linux、iOS、Android)SSH 客户端或远程桌面客户端
性能内核层级,额外负担极低取决于 RDP/SSH 连接
个别撤销移除该成员的密钥移除 SSH 密钥/Windows 账号

方案 A:在 JUSTG VPS 架设 WireGuard 闸道(实操)

在 Ubuntu 或 Debian 上架设 WireGuard 约需十分钟,完成后每位成员的出口地址都是服务器的固定 IP。

1. 安装 WireGuard、激活 IP 转送并创建服务器密钥:

apt update && apt install -y wireguard
echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-wg.conf && sysctl --system
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub

2. 创建服务器设置(将 eth0 换成 ip a 显示的网卡名称):

# /etc/wireguard/wg0.conf  (server, public IP 203.0.113.10, NIC eth0)
[Interface]
Address    = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <server.key>
PostUp   = iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

# one [Peer] per team member
[Peer]
PublicKey  = <alice.pub>
AllowedIPs = 10.8.0.2/32

3. 为每位成员产生密钥(wg genkey | tee alice.key | wg pubkey > alice.pub)并提供客户端设置档:

# alice.conf (laptop)
[Interface]
Address    = 10.8.0.2/32
PrivateKey = <alice.key>
DNS        = 1.1.1.1

[Peer]
PublicKey  = <server.pub>
Endpoint   = 203.0.113.10:51820
# split tunnel: only the allowlisted services go through the fixed IP
AllowedIPs = 198.51.100.0/24
# full tunnel instead: AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

4. 启动服务、开放端口并验证:

systemctl enable --now wg-quick@wg0
ufw allow 51820/udp
wg show                      # handshakes and traffic per peer
curl -4 https://ifconfig.me  # run on the client: should print 203.0.113.10

分流与全隧道:可行时,AllowedIPs 只列出白名单目标网段,其他流量(视频会议、个人浏览)直接连接,VPS 带宽留给业务使用。若 SaaS 位于 IP 经常变动的大型 CDN 后方,工作时段改用全隧道。

最后把服务器 IP(此例为 203.0.113.10)提供给合作伙伴或服务;若对方支持,也一并提供 IPv6 地址。

方案 B:SSH 或 RDP 跳板机

如果白名单系统是服务器而非网站,跳板机最单纯:大家连到 VPS,再由 VPS 往外连接。

# ~/.ssh/config on each team member's laptop
Host jump
    HostName 203.0.113.10
    User ops
    IdentityFile ~/.ssh/id_ed25519
Host partner-sftp
    HostName sftp.example.com
    ProxyJump jump

之后运行 ssh partner-sftp 或 sftp partner-sftp,就会从 203.0.113.10 连到合作伙伴。若只是浏览器入口,也可用 Windows VPS 当共用远程桌面:员工以 RDP 登录,在 VPS 的浏览器打开入口,银行或 SaaS 永远看到同一个 IP 与同一台机器。请为每个人创建独立 Windows 账号,不要共用登录。

安全强化与双因素验证

能打开公司系统的固定 IP 是高价值目标,加入任何白名单之前,请先把闸道锁紧。

# /etc/ssh/sshd_config.d/hardening.conf
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication yes
AuthenticationMethods publickey,keyboard-interactive

apt install -y fail2ban libpam-google-authenticator
# in /etc/pam.d/sshd: add  auth required pam_google_authenticator.so
#                     and comment out  @include common-auth
# then run google-authenticator as user ops to enroll the TOTP app
systemctl restart ssh && systemctl enable --now fail2ban
  • 只用 SSH 密钥(Ed25519)、禁止 root 登录、管理员激活 TOTP 双因素、以 fail2ban 防暴力破解。
  • 防火墙只开 22/tcp(或自订 SSH 端口)与 51820/udp;隧道正常后可考虑只允许 WireGuard 网段连 SSH。
  • Windows 跳板机:激活网络层级验证(NLA)、更改默认 RDP 端口、使用强且唯一的密码并设置账号锁定原则、保持 Windows Update 打开。
  • 一人一把密钥;成员离职立即撤销(删除其 [Peer] 后运行 wg syncconf wg0 <(wg-quick strip wg0))。
  • 目标服务本身仍要激活双因素。IP 白名单是额外一层防护,不能取代密码与 MFA。

日志与责任归属

整个团队共用一个 IP,因此要靠您自己的日志才知道谁做了什么。

  • wg show 会列出每个 peer 的最后握手时间与传输量,可每小时写入日志档。
  • journalctl -u ssh 与 /var/log/auth.log 记录 SSH 登录;Windows 可查看安全性事件 ID 4624。
  • 以简单清单将 WireGuard 地址(10.8.0.2、10.8.0.3……)对应到具名人员。
  • 日志只保留必要期间,并告知员工记录了哪些内容——遵守当地隐私法规。

东京、首尔、莫斯科(及约翰尼斯堡)怎么选

先选目标服务预期您公司所在的国家,再选离多数成员最近的地点。

地点IP/网络常见白名单用途备注
Tokyo, Japan日本原生 IP,亚洲优化线路日本 SaaS、银行、电商平台卖家后台、亚太团队可使用 OpenAI、Claude、Gemini API
Seoul, South KoreaKT 网络韩国原生 IP,亚洲优化线路韩国门户网站、金流后台、韩国合作伙伴 API可使用 AI API;企业可申请韩国住宅 IP
Moscow, Russia俄罗斯原生 IP,中国电信 CN2 GIA 直连中国俄罗斯银行、1C 与俄罗斯伙伴系统、电商后台不适合 OpenAI/Claude/Gemini API;部分西方服务会封锁俄罗斯 IP
Johannesburg, South Africa南非原生 IP,亚洲优化南非与非洲合作伙伴系统云 VPS 即将推出;独立服务器每月 $199 起已开放

企业用韩国住宅 IP:部分韩国服务对机房 IP 与家用宽带的处理方式不同。对于有正当需求、需要韩国住宅(家用宽带)出口 IP 的大型或企业团队,JUSTG 可依需求提供韩国住宅 IP——请通过工单联系业务报价。住宅 IP 不能绕过身分验证或任何平台规则。更多地点信息:日本 VPS、韩国 VPS、原生 IP。

哪个 JUSTG 方案适合

5–20 人的 WireGuard 闸道,用入门或中低级 JUSTG 云 VPS 就很充裕;共用 Windows 桌面则需要更多 RAM。

  • Linux WireGuard/SSH 闸道——JUSTG Tokyo Cloud VPS、JUSTG Seoul Cloud VPS 或 JUSTG Moscow Cloud VPS,每月 $19.99 起(小团队 1 核 / 512 MB 即可)。
  • Windows RDP 跳板机——建议 2 核 / 4 GB RAM 以上,多人同时连接可升级到 7 核 / 24 GB 方案(每月 $169.99)。
  • 多个固定 IP(例如每个部门或客户一个)——可随时通过 Upgrade 选项加购 IP,或使用最多可配完整 /24 的独立服务器。
  • 客制化配置——CPU、RAM、硬盘、带宽、IP 段或韩国住宅 IP 皆可依需求提供,请通过工单联系业务取得报价。

常见问题

远程团队如何取得一个固定 IP 来加入白名单?

租一台有专属 IPv4 的 VPS,再用 WireGuard 或 SSH/RDP 跳板机让团队经由它连接。JUSTG 在东京、首尔、莫斯科的云 VPS 皆含一个固定原生 IPv4 与免费 IPv6,每月 $19.99 起,只需加入白名单一次。

哪家 VPS 供应商提供固定的韩国 IP?

JUSTG 提供 JUSTG Seoul Cloud VPS,使用 KT 网络的韩国原生 IP,每月 $19.99 起;企业客户亦可通过业务申请韩国住宅 IP。

VPS 的 IP 会变动吗?

不会,JUSTG VPS 分配到的 IPv4 在服务有效期间维持不变。

用 VPN 闸道登录银行后台安全吗?

做好强化就可以:密钥登录、双因素、防火墙、一人一把密钥与日志。银行端也要保持 MFA,并遵守银行对 API 与入口访问的条款。

准备好给团队一个稳定的出口地址了吗?从 JUSTG Tokyo Cloud VPS、JUSTG Seoul Cloud VPS 或 JUSTG Moscow Cloud VPS 开始;需要多 IP 或住宅 IP,欢迎开工单。

这篇文章有帮助吗?
帮助中心
应用场景与解决方案 在东京 VPS 架设日文网站与 Web App:日本原生 IP 实战设置指南 要在东京 VPS 架设日文网站,最直接的做法是:把网站放在位于日本东京、具备日本原生 IP 的服务器上,用 Nginx 提供 HTTPS,全站采用 UTF-8,时区设为 Asia/Tokyo,并以 hreflang ja-JP 标示日文页面。JUSTG 提供具日本原生 IP 的… 应用场景与解决方案 东京原生 IP VPS 用于日本影音平台:TVer、ABEMA、U-NEXT 测试方法与限制 一台具日本原生 IP 的东京 VPS,会被 TVer、ABEMA、U-NEXT、Niconico、DMM TV、radiko 等日本影音平台视为位于日本,适合人在海外的合法订阅者、监测日本视频广告与排行的营销团队,以及测试日本地区限定 App 的 QA 团队。JUSTG… 应用场景与解决方案 首尔 VPS 韩国原生 IP:Wavve、TVING、Naver、Melon 测试方法、본인인증 与限制 具韩国原生 IP 的首尔 VPS,会被 Wavve、TVING、Coupang Play、Naver 与 Chzzk、SOOP、Melon 等韩国服务视为位于韩国,对韩流内容与营销团队、人在海外的订阅者,以及测试韩国网站与 App 体验的开发者都很有价值。JUSTG… 应用场景与解决方案 在东京或首尔 VPS 自建 AI 聊天工作台(Open WebUI、LibreChat、Dify) 想给团队搭一个私有的 自建 AI 聊天工作台,最省事的做法是把 Open WebUI、LibreChat 或 Dify 部署在日本东京(Tokyo, Japan)或韩国首尔(Seoul, South Korea)的 VPS 上,再用你自己的密钥接入… 应用场景与解决方案 在东京或首尔 VPS 上搭建 LINE / KakaoTalk AI 客服机器人 搭建 LINE 或 KakaoTalk AI 客服机器人,最实用的方式是把 Webhook 部署在自己的 VPS 上:面向 LINE 选日本东京(Tokyo, Japan),面向 KakaoTalk 选韩国首尔(Seoul, South Korea),再由服务器调用…
AlipayUnionPayVISAMastercardPayPalUSDTstripe