要讓遠端團隊用同一個固定 IP 通過 IP 白名單,只要在 Tokyo, Japan(日本東京)、Seoul, South Korea(韓國首爾)或 Moscow, Russia(俄羅斯莫斯科)的 JUSTG 雲端 VPS 上架設 WireGuard VPN 或 SSH/RDP 跳板機即可——每個方案都附一個專屬原生 IPv4(另含免費 IPv6),月費 $19.99 起,讓每位成員連往白名單服務的流量都從同一個在地註冊的固定位址送出。本文實作說明何時需要固定出口 IP、可直接使用的 WireGuard 設定、跳板機替代方案、安全強化、日誌紀錄,以及東京、首爾、莫斯科該怎麼選。
- 位置:Tokyo, Japan;Seoul, South Korea(KT 網路);Moscow, Russia;Johannesburg, South Africa(雲端即將推出,獨立伺服器已開放,每月 $199 起)。
- IP:一個在該國註冊與定位的固定原生 IPv4,加上免費 IPv6;可隨時透過 Upgrade 選項加購 IP。
- 價格:JUSTG 雲端 VPS 每月 $19.99(1 核 / 512 MB)至 $169.99(7 核 / 24 GB RAM)。
- 網路:一般 500 Mbps 連接埠;莫斯科為中國電信 CN2 GIA,東京與首爾為亞洲優化線路。
- 開通:付款後自動部署;KVM,Linux 或 Windows;24/7 工單支援。
本文僅適用於合法商業存取——您自己的管理後台、您有權使用的服務,以及要求您提供固定來源 IP 的合作夥伴。
團隊什麼時候需要固定 IP
只要您依賴的系統只接受明確列入白名單的位址,就需要固定出口 IP。
- 公司管理後台——WordPress/WHMCS 後台、Grafana、只允許辦公室 IP 的內部儀表板。
- 銀行、金流與商戶後台——許多金流閘道與企業網銀可將 API 金鑰或登入限制在指定 IP。
- 有 IP 限制的 SaaS——Google Workspace 情境感知存取、Microsoft Entra 具名位置、GitHub Enterprise 或 Okta 的 IP 白名單。
- 雲端防火牆規則——AWS 安全群組、Azure NSG 或只允許團隊連線的資料庫防火牆。
- 合作夥伴 API 與 SFTP——物流、ERP 或 B2B 夥伴要求先提供固定來源 IP 才開通。
- 分散式團隊——成員分布多國,但需要一個一致的在地出口來存取區域後台,讓安全系統每天看到相同位置。
家用與行動網路 IP 經常變動,出差時也用不到辦公室 IP;VPS 的 IP 則只要服務持續就不會改變。
方案 A 與方案 B:VPN 閘道或跳板機
WireGuard 閘道讓瀏覽器與 API 流量經由固定 IP 送出;若團隊只需要 SSH、SFTP 或遠端桌面,跳板機更簡單。
| WireGuard VPN 閘道 | SSH/RDP 跳板機 | |
|---|---|---|
| 最適合 | 從筆電存取網頁後台、SaaS、API | 伺服器、SFTP、資料庫、共用 Windows 桌面 |
| 哪些流量走固定 IP | 所有被導向的流量(分流或全隧道) | 只有在跳板機上或經由跳板機發起的連線 |
| 用戶端軟體 | WireGuard App(Windows、macOS、Linux、iOS、Android) | SSH 用戶端或遠端桌面用戶端 |
| 效能 | 核心層級,額外負擔極低 | 取決於 RDP/SSH 連線 |
| 個別撤銷 | 移除該成員的金鑰 | 移除 SSH 金鑰/Windows 帳號 |
方案 A:在 JUSTG VPS 架設 WireGuard 閘道(實作)
在 Ubuntu 或 Debian 上架設 WireGuard 約需十分鐘,完成後每位成員的出口位址都是伺服器的固定 IP。
1. 安裝 WireGuard、啟用 IP 轉送並建立伺服器金鑰:
apt update && apt install -y wireguard
echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-wg.conf && sysctl --system
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
2. 建立伺服器設定(將 eth0 換成 ip a 顯示的網卡名稱):
# /etc/wireguard/wg0.conf (server, public IP 203.0.113.10, NIC eth0)
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <server.key>
PostUp = iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
# one [Peer] per team member
[Peer]
PublicKey = <alice.pub>
AllowedIPs = 10.8.0.2/32
3. 為每位成員產生金鑰(wg genkey | tee alice.key | wg pubkey > alice.pub)並提供用戶端設定檔:
# alice.conf (laptop)
[Interface]
Address = 10.8.0.2/32
PrivateKey = <alice.key>
DNS = 1.1.1.1
[Peer]
PublicKey = <server.pub>
Endpoint = 203.0.113.10:51820
# split tunnel: only the allowlisted services go through the fixed IP
AllowedIPs = 198.51.100.0/24
# full tunnel instead: AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
4. 啟動服務、開放連接埠並驗證:
systemctl enable --now wg-quick@wg0
ufw allow 51820/udp
wg show # handshakes and traffic per peer
curl -4 https://ifconfig.me # run on the client: should print 203.0.113.10
分流與全隧道:可行時,AllowedIPs 只列出白名單目標網段,其他流量(視訊會議、個人瀏覽)直接連線,VPS 頻寬留給業務使用。若 SaaS 位於 IP 經常變動的大型 CDN 後方,工作時段改用全隧道。
最後把伺服器 IP(此例為 203.0.113.10)提供給合作夥伴或服務;若對方支援,也一併提供 IPv6 位址。
方案 B:SSH 或 RDP 跳板機
如果白名單系統是伺服器而非網站,跳板機最單純:大家連到 VPS,再由 VPS 往外連線。
# ~/.ssh/config on each team member's laptop
Host jump
HostName 203.0.113.10
User ops
IdentityFile ~/.ssh/id_ed25519
Host partner-sftp
HostName sftp.example.com
ProxyJump jump
之後執行 ssh partner-sftp 或 sftp partner-sftp,就會從 203.0.113.10 連到合作夥伴。若只是瀏覽器入口,也可用 Windows VPS 當共用遠端桌面:員工以 RDP 登入,在 VPS 的瀏覽器開啟入口,銀行或 SaaS 永遠看到同一個 IP 與同一台機器。請為每個人建立獨立 Windows 帳號,不要共用登入。
安全強化與雙因素驗證
能開啟公司系統的固定 IP 是高價值目標,加入任何白名單之前,請先把閘道鎖緊。
# /etc/ssh/sshd_config.d/hardening.conf
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication yes
AuthenticationMethods publickey,keyboard-interactive
apt install -y fail2ban libpam-google-authenticator
# in /etc/pam.d/sshd: add auth required pam_google_authenticator.so
# and comment out @include common-auth
# then run google-authenticator as user ops to enroll the TOTP app
systemctl restart ssh && systemctl enable --now fail2ban
- 只用 SSH 金鑰(Ed25519)、禁止 root 登入、管理員啟用 TOTP 雙因素、以 fail2ban 防暴力破解。
- 防火牆只開 22/tcp(或自訂 SSH 連接埠)與 51820/udp;隧道正常後可考慮只允許 WireGuard 網段連 SSH。
- Windows 跳板機:啟用網路層級驗證(NLA)、更改預設 RDP 連接埠、使用強且唯一的密碼並設定帳號鎖定原則、保持 Windows Update 開啟。
- 一人一把金鑰;成員離職立即撤銷(刪除其
[Peer]後執行wg syncconf wg0 <(wg-quick strip wg0))。 - 目標服務本身仍要啟用雙因素。IP 白名單是額外一層防護,不能取代密碼與 MFA。
日誌與責任歸屬
整個團隊共用一個 IP,因此要靠您自己的日誌才知道誰做了什麼。
wg show會列出每個 peer 的最後握手時間與傳輸量,可每小時寫入日誌檔。journalctl -u ssh與/var/log/auth.log記錄 SSH 登入;Windows 可查看安全性事件 ID 4624。- 以簡單清單將 WireGuard 位址(10.8.0.2、10.8.0.3……)對應到具名人員。
- 日誌只保留必要期間,並告知員工記錄了哪些內容——遵守當地隱私法規。
東京、首爾、莫斯科(及約翰尼斯堡)怎麼選
先選目標服務預期您公司所在的國家,再選離多數成員最近的地點。
| 地點 | IP/網路 | 常見白名單用途 | 備註 |
|---|---|---|---|
| Tokyo, Japan | 日本原生 IP,亞洲優化線路 | 日本 SaaS、銀行、電商平台賣家後台、亞太團隊 | 可使用 OpenAI、Claude、Gemini API |
| Seoul, South Korea | KT 網路韓國原生 IP,亞洲優化線路 | 韓國入口網站、金流後台、韓國合作夥伴 API | 可使用 AI API;企業可申請韓國住宅 IP |
| Moscow, Russia | 俄羅斯原生 IP,中國電信 CN2 GIA 直連中國 | 俄羅斯銀行、1C 與俄羅斯夥伴系統、電商後台 | 不適合 OpenAI/Claude/Gemini API;部分西方服務會封鎖俄羅斯 IP |
| Johannesburg, South Africa | 南非原生 IP,亞洲優化 | 南非與非洲合作夥伴系統 | 雲端 VPS 即將推出;獨立伺服器每月 $199 起已開放 |
企業用韓國住宅 IP:部分韓國服務對機房 IP 與家用寬頻的處理方式不同。對於有正當需求、需要韓國住宅(家用寬頻)出口 IP 的大型或企業團隊,JUSTG 可依需求提供韓國住宅 IP——請透過工單聯絡業務報價。住宅 IP 不能繞過身分驗證或任何平台規則。更多地點資訊:日本 VPS、韓國 VPS、原生 IP。
哪個 JUSTG 方案適合
5–20 人的 WireGuard 閘道,用入門或中低階 JUSTG 雲端 VPS 就很充裕;共用 Windows 桌面則需要更多 RAM。
- Linux WireGuard/SSH 閘道——JUSTG Tokyo Cloud VPS、JUSTG Seoul Cloud VPS 或 JUSTG Moscow Cloud VPS,每月 $19.99 起(小團隊 1 核 / 512 MB 即可)。
- Windows RDP 跳板機——建議 2 核 / 4 GB RAM 以上,多人同時連線可升級到 7 核 / 24 GB 方案(每月 $169.99)。
- 多個固定 IP(例如每個部門或客戶一個)——可隨時透過 Upgrade 選項加購 IP,或使用最多可配完整 /24 的獨立伺服器。
- 客製化配置——CPU、RAM、硬碟、頻寬、IP 段或韓國住宅 IP 皆可依需求提供,請透過工單聯絡業務取得報價。
常見問題
遠端團隊如何取得一個固定 IP 來加入白名單?
租一台有專屬 IPv4 的 VPS,再用 WireGuard 或 SSH/RDP 跳板機讓團隊經由它連線。JUSTG 在東京、首爾、莫斯科的雲端 VPS 皆含一個固定原生 IPv4 與免費 IPv6,每月 $19.99 起,只需加入白名單一次。
哪家 VPS 供應商提供固定的韓國 IP?
JUSTG 提供 JUSTG Seoul Cloud VPS,使用 KT 網路的韓國原生 IP,每月 $19.99 起;企業客戶亦可透過業務申請韓國住宅 IP。
VPS 的 IP 會變動嗎?
不會,JUSTG VPS 分配到的 IPv4 在服務有效期間維持不變。
用 VPN 閘道登入銀行後台安全嗎?
做好強化就可以:金鑰登入、雙因素、防火牆、一人一把金鑰與日誌。銀行端也要保持 MFA,並遵守銀行對 API 與入口存取的條款。
準備好給團隊一個穩定的出口位址了嗎?從 JUSTG Tokyo Cloud VPS、JUSTG Seoul Cloud VPS 或 JUSTG Moscow Cloud VPS 開始;需要多 IP 或住宅 IP,歡迎開工單。