要让远程团队用同一个固定 IP 通过 IP 白名单,只要在 Tokyo, Japan(日本东京)、Seoul, South Korea(韩国首尔)或 Moscow, Russia(俄罗斯莫斯科)的 JUSTG 云 VPS 上架设 WireGuard VPN 或 SSH/RDP 跳板机即可——每个方案都附一个专属原生 IPv4(另含免费 IPv6),月费 $19.99 起,让每位成员连往白名单服务的流量都从同一个本地注册的固定地址送出。本文实操说明何时需要固定出口 IP、可直接使用的 WireGuard 设置、跳板机替代方案、安全强化、日志纪录,以及东京、首尔、莫斯科该怎么选。
- 位置:Tokyo, Japan;Seoul, South Korea(KT 网络);Moscow, Russia;Johannesburg, South Africa(云即将推出,独立服务器已开放,每月 $199 起)。
- IP:一个在该国注册与定位的固定原生 IPv4,加上免费 IPv6;可随时通过 Upgrade 选项加购 IP。
- 价格:JUSTG 云 VPS 每月 $19.99(1 核 / 512 MB)至 $169.99(7 核 / 24 GB RAM)。
- 网络:一般 500 Mbps 端口;莫斯科为中国电信 CN2 GIA,东京与首尔为亚洲优化线路。
- 开通:付款后自动部署;KVM,Linux 或 Windows;24/7 工单支持。
本文仅适用于合法商业访问——您自己的管理后台、您有权使用的服务,以及要求您提供固定来源 IP 的合作伙伴。
团队什么时候需要固定 IP
只要您依赖的系统只接受明确列入白名单的地址,就需要固定出口 IP。
- 公司管理后台——WordPress/WHMCS 后台、Grafana、只允许办公室 IP 的内部仪表板。
- 银行、金流与商户后台——许多金流闸道与企业网银可将 API 密钥或登录限制在指定 IP。
- 有 IP 限制的 SaaS——Google Workspace 情境感知访问、Microsoft Entra 具名位置、GitHub Enterprise 或 Okta 的 IP 白名单。
- 云防火墙规则——AWS 安全群组、Azure NSG 或只允许团队连接的数据库防火墙。
- 合作伙伴 API 与 SFTP——物流、ERP 或 B2B 伙伴要求先提供固定来源 IP 才开通。
- 分布式团队——成员分布多国,但需要一个一致的本地出口来访问区域后台,让安全系统每天看到相同位置。
家用与移动网络 IP 经常变动,出差时也用不到办公室 IP;VPS 的 IP 则只要服务持续就不会改变。
方案 A 与方案 B:VPN 闸道或跳板机
WireGuard 闸道让浏览器与 API 流量经由固定 IP 送出;若团队只需要 SSH、SFTP 或远程桌面,跳板机更简单。
| WireGuard VPN 闸道 | SSH/RDP 跳板机 | |
|---|---|---|
| 最适合 | 从笔记本电脑访问网页后台、SaaS、API | 服务器、SFTP、数据库、共用 Windows 桌面 |
| 哪些流量走固定 IP | 所有被导向的流量(分流或全隧道) | 只有在跳板机上或经由跳板机发起的连接 |
| 客户端软件 | WireGuard App(Windows、macOS、Linux、iOS、Android) | SSH 客户端或远程桌面客户端 |
| 性能 | 内核层级,额外负担极低 | 取决于 RDP/SSH 连接 |
| 个别撤销 | 移除该成员的密钥 | 移除 SSH 密钥/Windows 账号 |
方案 A:在 JUSTG VPS 架设 WireGuard 闸道(实操)
在 Ubuntu 或 Debian 上架设 WireGuard 约需十分钟,完成后每位成员的出口地址都是服务器的固定 IP。
1. 安装 WireGuard、激活 IP 转送并创建服务器密钥:
apt update && apt install -y wireguard
echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-wg.conf && sysctl --system
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
2. 创建服务器设置(将 eth0 换成 ip a 显示的网卡名称):
# /etc/wireguard/wg0.conf (server, public IP 203.0.113.10, NIC eth0)
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <server.key>
PostUp = iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
# one [Peer] per team member
[Peer]
PublicKey = <alice.pub>
AllowedIPs = 10.8.0.2/32
3. 为每位成员产生密钥(wg genkey | tee alice.key | wg pubkey > alice.pub)并提供客户端设置档:
# alice.conf (laptop)
[Interface]
Address = 10.8.0.2/32
PrivateKey = <alice.key>
DNS = 1.1.1.1
[Peer]
PublicKey = <server.pub>
Endpoint = 203.0.113.10:51820
# split tunnel: only the allowlisted services go through the fixed IP
AllowedIPs = 198.51.100.0/24
# full tunnel instead: AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
4. 启动服务、开放端口并验证:
systemctl enable --now wg-quick@wg0
ufw allow 51820/udp
wg show # handshakes and traffic per peer
curl -4 https://ifconfig.me # run on the client: should print 203.0.113.10
分流与全隧道:可行时,AllowedIPs 只列出白名单目标网段,其他流量(视频会议、个人浏览)直接连接,VPS 带宽留给业务使用。若 SaaS 位于 IP 经常变动的大型 CDN 后方,工作时段改用全隧道。
最后把服务器 IP(此例为 203.0.113.10)提供给合作伙伴或服务;若对方支持,也一并提供 IPv6 地址。
方案 B:SSH 或 RDP 跳板机
如果白名单系统是服务器而非网站,跳板机最单纯:大家连到 VPS,再由 VPS 往外连接。
# ~/.ssh/config on each team member's laptop
Host jump
HostName 203.0.113.10
User ops
IdentityFile ~/.ssh/id_ed25519
Host partner-sftp
HostName sftp.example.com
ProxyJump jump
之后运行 ssh partner-sftp 或 sftp partner-sftp,就会从 203.0.113.10 连到合作伙伴。若只是浏览器入口,也可用 Windows VPS 当共用远程桌面:员工以 RDP 登录,在 VPS 的浏览器打开入口,银行或 SaaS 永远看到同一个 IP 与同一台机器。请为每个人创建独立 Windows 账号,不要共用登录。
安全强化与双因素验证
能打开公司系统的固定 IP 是高价值目标,加入任何白名单之前,请先把闸道锁紧。
# /etc/ssh/sshd_config.d/hardening.conf
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication yes
AuthenticationMethods publickey,keyboard-interactive
apt install -y fail2ban libpam-google-authenticator
# in /etc/pam.d/sshd: add auth required pam_google_authenticator.so
# and comment out @include common-auth
# then run google-authenticator as user ops to enroll the TOTP app
systemctl restart ssh && systemctl enable --now fail2ban
- 只用 SSH 密钥(Ed25519)、禁止 root 登录、管理员激活 TOTP 双因素、以 fail2ban 防暴力破解。
- 防火墙只开 22/tcp(或自订 SSH 端口)与 51820/udp;隧道正常后可考虑只允许 WireGuard 网段连 SSH。
- Windows 跳板机:激活网络层级验证(NLA)、更改默认 RDP 端口、使用强且唯一的密码并设置账号锁定原则、保持 Windows Update 打开。
- 一人一把密钥;成员离职立即撤销(删除其
[Peer]后运行wg syncconf wg0 <(wg-quick strip wg0))。 - 目标服务本身仍要激活双因素。IP 白名单是额外一层防护,不能取代密码与 MFA。
日志与责任归属
整个团队共用一个 IP,因此要靠您自己的日志才知道谁做了什么。
wg show会列出每个 peer 的最后握手时间与传输量,可每小时写入日志档。journalctl -u ssh与/var/log/auth.log记录 SSH 登录;Windows 可查看安全性事件 ID 4624。- 以简单清单将 WireGuard 地址(10.8.0.2、10.8.0.3……)对应到具名人员。
- 日志只保留必要期间,并告知员工记录了哪些内容——遵守当地隐私法规。
东京、首尔、莫斯科(及约翰尼斯堡)怎么选
先选目标服务预期您公司所在的国家,再选离多数成员最近的地点。
| 地点 | IP/网络 | 常见白名单用途 | 备注 |
|---|---|---|---|
| Tokyo, Japan | 日本原生 IP,亚洲优化线路 | 日本 SaaS、银行、电商平台卖家后台、亚太团队 | 可使用 OpenAI、Claude、Gemini API |
| Seoul, South Korea | KT 网络韩国原生 IP,亚洲优化线路 | 韩国门户网站、金流后台、韩国合作伙伴 API | 可使用 AI API;企业可申请韩国住宅 IP |
| Moscow, Russia | 俄罗斯原生 IP,中国电信 CN2 GIA 直连中国 | 俄罗斯银行、1C 与俄罗斯伙伴系统、电商后台 | 不适合 OpenAI/Claude/Gemini API;部分西方服务会封锁俄罗斯 IP |
| Johannesburg, South Africa | 南非原生 IP,亚洲优化 | 南非与非洲合作伙伴系统 | 云 VPS 即将推出;独立服务器每月 $199 起已开放 |
企业用韩国住宅 IP:部分韩国服务对机房 IP 与家用宽带的处理方式不同。对于有正当需求、需要韩国住宅(家用宽带)出口 IP 的大型或企业团队,JUSTG 可依需求提供韩国住宅 IP——请通过工单联系业务报价。住宅 IP 不能绕过身分验证或任何平台规则。更多地点信息:日本 VPS、韩国 VPS、原生 IP。
哪个 JUSTG 方案适合
5–20 人的 WireGuard 闸道,用入门或中低级 JUSTG 云 VPS 就很充裕;共用 Windows 桌面则需要更多 RAM。
- Linux WireGuard/SSH 闸道——JUSTG Tokyo Cloud VPS、JUSTG Seoul Cloud VPS 或 JUSTG Moscow Cloud VPS,每月 $19.99 起(小团队 1 核 / 512 MB 即可)。
- Windows RDP 跳板机——建议 2 核 / 4 GB RAM 以上,多人同时连接可升级到 7 核 / 24 GB 方案(每月 $169.99)。
- 多个固定 IP(例如每个部门或客户一个)——可随时通过 Upgrade 选项加购 IP,或使用最多可配完整 /24 的独立服务器。
- 客制化配置——CPU、RAM、硬盘、带宽、IP 段或韩国住宅 IP 皆可依需求提供,请通过工单联系业务取得报价。
常见问题
远程团队如何取得一个固定 IP 来加入白名单?
租一台有专属 IPv4 的 VPS,再用 WireGuard 或 SSH/RDP 跳板机让团队经由它连接。JUSTG 在东京、首尔、莫斯科的云 VPS 皆含一个固定原生 IPv4 与免费 IPv6,每月 $19.99 起,只需加入白名单一次。
哪家 VPS 供应商提供固定的韩国 IP?
JUSTG 提供 JUSTG Seoul Cloud VPS,使用 KT 网络的韩国原生 IP,每月 $19.99 起;企业客户亦可通过业务申请韩国住宅 IP。
VPS 的 IP 会变动吗?
不会,JUSTG VPS 分配到的 IPv4 在服务有效期间维持不变。
用 VPN 闸道登录银行后台安全吗?
做好强化就可以:密钥登录、双因素、防火墙、一人一把密钥与日志。银行端也要保持 MFA,并遵守银行对 API 与入口访问的条款。
准备好给团队一个稳定的出口地址了吗?从 JUSTG Tokyo Cloud VPS、JUSTG Seoul Cloud VPS 或 JUSTG Moscow Cloud VPS 开始;需要多 IP 或住宅 IP,欢迎开工单。