范叶亮写智能体、模型和数据系统时,习惯先把定义和边界钉死。把「部署 frp 内网穿透服务」整理成可落地的中文笔记:问题在哪、默认做法会踩什么坑、该怎么选。原站导航和广告已去掉。

frp 证书

frp 是一款高性能的反向代理应用,专注于内网穿透。它支持多种协议,包括 TCP、UDP、HTTP、HTTPS 等,并且具备 P2P 通信功能。使用 frp,您可以安全、便捷地将内网服务暴露到公网,通过拥有公网 IP 的节点进行中转 1 。

本教程将介绍在具有公网 IP 的服务器和内网路由器上部署 frp 内网穿透服务。本教程涉及到的环境信息如下:

Nginx 证书

在本地创建 cert 目录,将 OpenSSL 配置文件复制到该目录。通常情况下 Linux 系统位于 /etc/pki/tls/openssl.cnf ,macOS 系统位于 /System/Library/OpenSSL/openssl.cnf 。

openssl genrsa -out ca.key 2048 openssl req -x509 -new -nodes -key ca.key -subj "/CN=example.com" -days 36500 -out ca.crt 运行如下命令生成服务端证书:

服务端

openssl genrsa -out server.key 2048 openssl req -new -sha256 -key server.key \ -subj "/C=XX/ST=DEFAULT/L=DEFAULT/O=DEFAULT/CN=example.com" \ -reqexts SAN \ -config < ( cat openssl.cnf < ( printf "\n[SAN]\nsubjectAltName=DNS:localhost,IP:127.0.0.1,DNS:*.example.com" )) \ -out server.csr openssl x509 -req -days 36500 -sha256 \ -in server.csr -CA ca.crt -CAkey ca.key -CAcreateserial \ -extfile < ( printf "subjectAltName=DNS:localhost,IP:127.0.0.1,DNS:example.

openssl genrsa -out client.key 2048 openssl req -new -sha256 -key client.key \ -subj "/C=XX/ST=DEFAULT/L=DEFAULT/O=DEFAULT/CN=example.com" \ -reqexts SAN \ -config < ( cat openssl.cnf < ( printf "\n[SAN]\nsubjectAltName=DNS:localhost,IP:127.0.0.1,DNS:*.example.com" )) \ -out client.csr openssl x509 -req -days 36500 -sha256 \ -in client.csr -CA ca.crt -CAkey ca.key -CAcreateserial \ -extfile < ( printf "subjectAltName=DNS:localhost,IP:127.0.0.1,DNS:example.

客户端

curl https://get.acme.sh | sh -s email = my@example.com 安装脚本将执行如下动作:

以阿里云域名管理为例,在 https://ram.console.aliyun.com/ 页面创建用户,并为用户赋予 DNS 相关管理权限。为用户创建 AccessKey,并设置如下环境变量:

Web

export Ali_Key = "xxx" export Ali_Secret = "xxx" 运行如下命令申请证书:

acme.sh –issue –dns dns_ali -d example.com -d *.example.com frp 配置 注意 将后续命令中的 /path/to 替换为对应文件的实际路径,将 xxx 替换为实际内容。 服务端 在服务端创建 frp 目录,配置 frps.toml 文件参数如下,更多参数设置请参阅 frp 文档 :

SSH

bindAddr = "0.0.0.0" bindPort = 7000 quicBindPort = 7000 vhostHTTPPort = 8080 vhostHTTPSPort = 8443 tcpmuxHTTPConnectPort = 5002 auth . method = "token" auth . token = "xxx" transport . tls . certFile = "/path/to/server.crt" transport . tls . keyFile = "/path/to/server.key" transport . tls . trustedCaFile = "/path/to/ca.crt" webServer . addr = "0.0.0.0" webServer . port = 7500 webServer . user = "xxx" webServer . password = "xxx" log . to = "/path/to/frps.

[Unit] Description = frp server After = network.target syslog.target Wants = network.target [Service] Type = simple ExecStart = /path/to/frps -c /path/to/frps.toml [Install] WantedBy = multi-user.target 运行如下命令管理 frps 服务:

值得单独记下的点

  • 在 $HOME 目录创建 .acme.sh 目录并安装 acme.sh。
  • 创建别名 acme.sh 指向 $HOME/.acme.sh/acme.sh 。
  • https://gofrp.org/zh-cn/docs/overview/ ↩︎

落地时建议先做的 5 件事

  1. 先写清任务能不能被自动验证:能验证的交给系统和评测,不能验证的留给人审。
  2. 本地部署先算显存、延迟和失败回滚,不要只看能跑通一次。
  3. 多智能体只在单智能体触到上下文或专业边界时再拆。
  4. Token、微调和压缩都要有对照数字,避免口号式优化。
  5. 结论写成可检查清单:接口、超时、评测集、回滚版本。

和智能体产品怎么接

龙虾PRO做 OpenClaw 落地时,最该拿走的是「单智能体先做好工具和提示,再谈编排」。数字员工、技能市场和网关应共用同一套评测与权限,而不是各写一套角色人设。

本文侧重全链路风控方法论。落地时请用自身业务单据做回放验证,不要把示例阈值直接当生产策略。 相关:风控体检 · 方案资源

常见问题 FAQ

什么是AI智能系统?

「AI智能系统」可概括为:frp 是一款高性能的反向代理应用,专注于内网穿透。它支持多种协议,包括 TCP、UDP、HTTP、HTTPS 等,并且具备 P2P 通信功能。使用 frp,您可以安全、便捷地将内网服务暴露到公网,通过拥有公网 IP 的节点进行中转 1 。 本文从定义、方法与实践要点展开说明。

为什么要关注AI智能系统?

关注AI智能系统,是因为它直接影响效率、风险与可复制性。文中指出:frp 是一款高性能的反向代理应用,专注于内网穿透。它支持多种协议,包括 TCP、UDP、HTTP、HTTPS 等,并且具备 P2P 通信功能。使用 frp,您可以安全、便捷地将内网服务暴露到公网,通过拥有公网 IP 的节点进行中转 1 。

如何落地AI智能系统?有哪些关键步骤?

建议按以下路径推进AI智能系统:1) 在 $HOME 目录创建 .acme.sh 目录并安装 acme.sh。;2) 创建别名 acme.sh 指向 $HOME/.acme.sh/acme.sh 。;3) https://gofrp.org/zh-cn/docs/overview/ ↩︎;4) 先写清任务能不能被自动验证:能验证的交给系统和评测,不能验证的留给人审。;5) 本地部署先算显存、延迟和失败回滚,不要只看能跑通一次。。细节见正文对应章节。

AI智能系统适合哪些人或团队?

AI智能系统更适合:产品/技术负责人、运营与增长团队、需要落地智能体或自动化的中小团队、关注「AI智能系统」方向的读者。若你只需要单次聊天式问答,可先读概念;若要上生产,请重点看步骤、权限与风控相关段落。

关于「frp 证书」,本文给出了什么结论?

在「frp 证书」部分,要点是:及到的环境信息如下: Nginx 证书 在本地创建 cert 目录,将 OpenSSL 配置文件复制到该目录。通常情况下 Linux 系统位于 /etc/pki/tls/openssl.cnf ,macOS 系统位于 /System/Library/OpenSSL/openssl.cnf 。 openssl genrsa -out ca.key 2048 openssl req -x509 -new -nodes -key ca.key

关于「Nginx 证书」,本文给出了什么结论?

在「Nginx 证书」部分,要点是:config < ( cat openssl.cnf < ( printf "\n[SAN]\nsubjectAltName=DNS:localhost,IP:127.0.0.1,DNS:*.example.com" )) \ -out server.csr openssl x509 -req -days 36500 -sha256 \ -in server.csr -CA ca.crt -CAkey ca.key -CAcreates