OrpheLink
了解 OrpheLink 的核心功能,包含站點對站點 (Site-to-Site) 連線、區域網路對區域網路 (LAN-to-LAN) 連線,以及設定出口節點等功能。
OrpheLink 具備多項核心功能以確保安全與彈性的連線:
- Site-to-Site Connection (站點對站點連線):在不同站點間建立安全的連線。
- LAN-to-LAN Connection (區域網路對區域網路連線):跨越不同地點連接各個區域網路。
- Exit Node (出口節點):允許指定一個出口節點,將流量導向透過特定節點傳輸。
節點間的所有連線皆採用 TLS 1.3 與 QUIC 協定,確保高水準的安全性。
OrpheLink 採用三層拓撲架構,讓管理者能從站點總覽逐層查看到單一節點的連線,並在每一層控制對應的路由與安全行為。
第一層:站點拓撲 (Site Topology)
站點拓撲提供整體網路藍圖。您可以建立站點、登錄節點、決定開機後的連線行為、設定站點內的路由政策、追蹤節點間的通道,並查看探索到的區域網路。點擊 Edit 可修改節點行為、進階路由政策及網路繞送規則。



| 名稱 | 說明 |
|---|---|
| Topology of Site | 顯示目前各站點及其連線關係。 |
| Add Tunnel Subnet | 建立覆疊網路使用的通道子網路範圍。節點的 Tunnel IP 設為 Auto 時,OrpheLink 會從此範圍自動分配位址,以建立 P2P 連線。 |
| Add Self Own Relay node | 使用公網 IP 建立自有中繼節點,並設定傳輸速率上限。 |
| Add site | 建立站點、分配節點、指定出口節點與 Tunnel IP、定義鄰居連線,並加入 LAN。 |
| Enable OrpheLink | 啟用時,節點重新啟動後會自動建立 P2P 連線;停用時,重新啟動後必須手動建立連線。 |
| Exit node | 將節點指定為出口節點。啟用 Route to Exit 的節點會先把流量送往此出口節點,再由其轉送。 |
| SNAT | 只有啟用 Exit Node 時才會顯示。啟用後會以出口節點位址遮蔽內部來源 IP,方便隨插即用;停用後則保留原始設備 IP,讓上游防火牆能進行細緻的流量稽核。 |
| Tunnel Subnet / Tunnel IP | 定義 P2P 內部路由使用的虛擬 CIDR 範圍。Auto 由系統自動分配以避免衝突;Manual 可自行指定 CIDR。 |
拓撲圖使用下列圖示區分站點、出口節點、一般節點與用戶端:
| 類型 | 圖示 |
|---|---|
| Site | ![]() |
| Exit node | ![]() |
| Node | ![]() |
| Clients | ![]() |
第二層:站點內節點 (Nodes in Site)
點擊 Nodes in Site 可查看指派到該站點的所有受管節點。將游標移至節點上或選取節點時,系統會顯示即時狀態;點擊 Edit 則可設定節點行為、進階路由政策與網路環境規則。




| 名稱 | 說明 |
|---|---|
| Enable OrpheLink | 控制資料平面。預設開啟時會啟用所有安全 P2P 通道;關閉時只暫停 P2P 通訊,控制平面仍保持連線,因此仍可從儀表板管理節點。 |
| Authentication to Access | 啟用零信任存取。跨節點存取會先導向動態登入頁面,使用者通過身分驗證後才能存取該節點。 |
| Node discovery | 啟用可提升 NAT 穿透能力,但連線可能被防火牆標記為可疑;停用時會透過 O'Prueba 或客戶自有的中繼節點完成 NAT 穿透。 |
| Relay Transport | 啟用後,直接連線失敗時可經由中繼節點轉送流量;停用後不允許中繼轉送。 |
| Enable On Boot | 控制設備重新啟動或上電後的通道行為。預設開啟時會自動恢復 P2P 連線;關閉時,開機後通道會維持離線。 |
| Service White List | 設定允許通訊的 TCP 或 UDP 服務連接埠,例如 Remote Desktop、SSH 或 Web 應用程式。啟用後只允許清單中的連接埠在設備間通訊,以減少不必要的網路暴露並強化 SD-WAN 安全性。 |
| Environment Rules | 設定 WAN Subnet Bypass Rule 進行分流。例如分公司 172.16.1.x 前往總部 10.10.1.x 的流量可沿用既有 VPN,而不經過 OrpheLink 通道。 |
第三層:節點鄰居 (Neighbor of Node)
此視圖聚焦於單一節點的連線,可檢查其對等節點(peer)、設定 Route to Exit、選擇路由模式,並設定自訂 DNS。


| 名稱 | 說明 |
|---|---|
| Neighbors | 顯示連接至目前所選節點的對等節點。 |
| Route to Exit | 選擇出口節點並開啟此功能,將設備流量導向指定的出口閘道。 |
| Route Mode | All Traffic 將所有網路流量送往出口節點;Specific Subnets 僅路由自行指定的子網路範圍。 |
| Custom DNS | 只在 All Traffic 模式下提供。啟用時會將自訂 DNS 設定傳送並套用至節點;刪除 Link 時,這些設定也會從設備清除。停用時則停止傳送自訂 DNS。 |
部署情境 (Setup Scenario)
假設位在不同地點(甚至不同國家)的設備,其用戶端皆位於 NAT 之後並使用私有 IP 位址。透過 OrpheLink,這些設備可以藉由安全通道相互通訊,實現跨越 NAT 的直接資料傳輸。

| 地點 | 名稱 | 代理類型 | WAN IP | LAN | 用戶端 |
|---|---|---|---|---|---|
| HQ | FAE-1164-208 | Binary | Cable; 192.168.100.74 | 192.168.208.0/24 | Ubuntu 24.04 Server; 192.168.208.2 |
| Lab | KSH-4010 | Container | 5G Network; 10.139.28.25 | 192.168.1.0/24 | EstiNet Switch; 192.168.1.200 |
| Factory | FAE-PC-205 | Container | Cable; 172.30.1.205 | N/A | N/A |
| Portable | FAE-Dongle1 | Binary | Wi-Fi; 192.168.210.6 | 192.168.106.0/24 | Laptop MSI |
設定步驟
- 登入 OrpheLink 並導覽至 Inventory(設備清單)。

- 檢查 OrpheAgent 設備是否已列在清單中。

- 點擊 OrpheLink 圖示來設定 Links。

!NOTE 任何尚未設定的 OrpheAgent 設備都會預設被放在 Ungroup 站點中。

- 點擊 Ungroup 圖示以查看未分組站點中的 OrpheAgent 設備數量。

- 點擊 Add site (新增站點)。

- 新增四個名為
HQ、Lab、Factory和Portable的站點,然後點擊 Save (儲存)。
- 點擊
HQ站點,接著點擊編輯 (Edit) 圖示以新增節點。
- 點擊 Add Node (新增節點) 以加入 OrpheAgent 設備並設定連線。

- 從 OrpheAgent 清單中選擇
FAE-1164-208。
- 將 Tunnel IP (通道 IP) 設為
Auto並選擇一個通道子網路。
- 點擊 Add neighbors (新增鄰居),並選擇要連接的 OrpheAgent 節點。

- 點擊 Add LANs (新增 LAN) 並從下拉選單中選擇。此操作會設定 LAN-to-LAN 連線,允許終端設備存取遠端的 OrpheAgent 設備。

- 點擊 Save (儲存) 圖示。

站點HQ與Ungroup站點之間的連線之所以發生,是因為節點FAE-1164-208被分配到了HQ站點,而其鄰居(FAE-Dongle1、KSH-4010和FAE-PC-205)仍留在Ungroup站點中。
- 接下來,請按照相同步驟設定其餘的站點與節點:
- Lab:新增節點
KSH-4010。新增鄰居節點並設定 LAN 連線。 - Factory:新增節點
FAE-PC-205。新增鄰居節點。 - Portable:新增節點
FAE-Dongle1。新增鄰居節點並設定 LAN 連線。
- Lab:新增節點
完成設定後,站點拓撲圖如下所示:

最終組態摘要
各個站點的 Tunnel IP 與 LAN 設定統整於下表:
| 站點 | 節點 | 通道 IP | 區域網路 |
|---|---|---|---|
| HQ | FAE-1164-208 | 10.254.0.4 | 192.168.208.0/24 |
| Lab | KSH-4010 | 10.254.0.2 | 192.168.1.0/24 |
| Factory | FAE-PC-205 | 10.254.0.3 | N/A |
| Portable | FAE-Dongle1 | 10.254.0.1 | 192.168.106.0/24 |

設定完成後,所有設備即連線成功並準備好進行通訊。



