面向已经互相可达的设备
SubnetDesk 是独立维护的 RustDesk 分支,专注局域网、专线、家庭实验室与 VPN 中的远程控制。无需公共设备 ID、协调服务器或互联网中继,连接目标由你掌握的主机名、IP 与端口决定。
适合在办公室操作另一台工作机、在家庭实验室维护电脑、或通过已经配置好的 VPN 提供现场支持。它不会替两台不可达设备建立 VPN 或自动穿透网络。
| 任务 | 原生客户端 | 可选浏览器入口 |
|---|---|---|
| 查看远程画面、选择显示器 | 支持,按主机能力提供 | 支持,需要兼容的 WebCodecs 浏览器 |
| 键鼠控制 | 由被控端权限决定 | control 或 collaboration 模式 |
| 剪贴板协作 | 按会话和主机设置开放 | collaboration 模式提供文本剪贴板 |
| 文件传输、远程音频 | 原生功能,依平台与权限开放 | 当前不开放 |
| 远程重启、录制、隐私模式等管理能力 | 依原生客户端与平台能力 | 当前不开放 |
mDNS 自动发现
在同一局域网查找设备,显示可连接的目标;最近设备、收藏与本地别名方便再次找到常用电脑。稳定身份用于区分设备,不应只凭一个熟悉的名称判断目标可信。
跨网段、访客 Wi-Fi 或 VPN 不一定转发 mDNS。没有自动出现在列表中,不等于设备无法连接,可以继续使用主机名或 IP 地址。
主机名与 IP 直接连接
通过“主机名:端口”或“IP:端口”连接目标,原生连接默认使用 TCP 21118,也可以在 LAN 设置中修改。
被控端需要设置用户名与密码,开启对应服务,并允许控制端所在网络接入。VPN 由用户自行配置;防火墙、路由、网段白名单都需要与实际地址匹配。
只开放必要的来源网络与端口。不要为了排障关闭整个防火墙,也不要把局域网工具直接暴露到不可信公网。
远程桌面、显示与输入
连接后查看目标桌面并通过鼠标、键盘操作。原生会话工具栏提供显示器选择、画面缩放与质量相关设置;多显示器、编码和硬件加速选项随双方平台与能力变化。
被控端可以限制输入与会话能力。只想观察时使用只读方式;没有授权的输入不能仅靠控制端更改显示选项获得。
macOS 需要相应的屏幕录制与辅助功能权限。Windows 的高权限窗口、锁屏或后台服务场景还受安装方式和系统权限约束。
文件传输、剪贴板与音频
双端文件传输
原生客户端提供文件传输入口,适合在远程支持时发送资料、取回结果或管理两端文件。能否读写取决于会话权限、目标目录与操作系统权限,不能把已连接桌面等同于任意文件访问。
剪贴板协作
按主机与会话设置同步剪贴板,减少反复输入地址或文字。剪贴板可能含敏感内容;不需要时关闭,文件传输与浏览器文本剪贴板也应分别理解。
远程音频
原生客户端可在受支持的平台与权限下传送主机音频。音频设备、系统版本和会话设置都会影响结果,不承诺所有设备、后台状态或浏览器模式具有相同能力。
可选浏览器远程访问
SubnetDesk 已有浏览器远程入口,并非只支持原生客户端。 需要先由桌面端显式开启 Web 访问,再配置监听地址、允许的网段与主机名。它仍连接你自己的主机,不是公共云端远程桌面。
- view-only:只查看画面。
- control:查看画面并使用键鼠或文字输入。
- collaboration:在控制基础上开放文本剪贴板,仍需浏览器剪贴板权限。
网页入口仅使用 HTTPS;先通过可信方式配置并信任本机生成的证书,或提供匹配主机名的证书,不要盲目跳过陌生证书告警。浏览器还需要可用的 WebCodecs 解码能力。
浏览器当前不开放文件传输、音频、远程重启、录制、阻止本地输入或隐私模式。访问密码只用于当前连接,不写入浏览器存储。没有桌面安装权限的临时访问场景可以考虑网页入口,但完整文件与管理任务仍应使用原生客户端。
身份核对与访问边界
- 用户名与密码:被控端明确配置访问凭据,密码通过 Argon2id 哈希保存。
- 设备指纹:首次连接通过另一条可信渠道核对,之后记录身份;遇到变化先查明是否重装或更换设备,不直接接受。
- CIDR 网络白名单:限制允许接入的来源网段,VPN 地址也需要按实际来源配置。
- 能力权限:查看、控制、文件和其他能力仍受主机与会话策略约束。
直连减少公共服务依赖,不代表没有认证,也不意味着所有端口默认安全。
三步开始
- 准备被控端:安装并打开 SubnetDesk,在 LAN 设置中配置用户名、密码、发现与监听端口,并授予系统要求的屏幕和输入权限。
- 找到目标:确认两台设备路由可达、TCP 21118 或自定义端口可达;选择发现的设备,或手动填写主机名/IP 与端口。
- 核对并连接:核对设备指纹,用已配置凭据完成认证,再选择远程桌面或文件任务。
浏览器访问还需要单独开启 Web 服务、配置可信 HTTPS 证书与权限模式,不能把原生连接端口直接当成网页地址。
平台与安装
官网发行入口覆盖 Windows、macOS、Linux 和 Android;具体 CPU 架构、安装格式与稳定版本见安装包与发行说明。目前没有官方 iOS 安装包,不能把浏览器能力当成 iOS 原生客户端已经发布。
- Windows:安装版与便携版的后台服务、系统权限体验可能不同。
- macOS:先检查屏幕录制和辅助功能权限。
- Linux:Wayland 的捕获和输入依赖桌面环境,可能每次登录都要求交互授权;Wayland 登录界面不能保证无人值守控制。SELinux 环境应针对实际阻止记录配置最小权限,而非全局关闭保护。
- Android:控制其他设备与共享本机屏幕是不同角色;屏幕捕获、输入辅助、文件与音频按系统许可和版本开放。
更新与网络请求
Windows、macOS 的桌面版本已有签名更新机制:可以检查更新、查看说明、选择自动下载并在验证后安装。默认启用更新检查、默认不自动下载;只有配置了可信签名信息的构建才提供完整的应用内更新交付。
检查和下载更新会访问配置的更新源,默认使用 GitHub。“不依赖公共中继”不等于“绝不联网”;在隔离网络中可关闭自动检查,并按自己的软件分发流程手动更新。Linux 与 Android 以对应发行包和安装方式为准。
常见问题
| 现象 | 优先检查 |
|---|---|
| 找不到设备 | 同网段发现、mDNS、访客网络隔离;尝试手动地址 |
| 能看到设备但连接失败 | 服务是否就绪、用户名密码、TCP 端口、路由和 CIDR |
| 画面黑屏或无法输入 | 被控端屏幕录制/辅助功能权限、当前桌面会话、系统权限等级 |
| 浏览器有画面但不能控制或复制 | Web 权限模式、浏览器许可;只读模式不是故障 |
| 无法应用内更新 | 构建是否配置可信更新签名;必要时使用正式发行页 |
不适合的场景
- 设备之间没有可达网络,也不准备配置 VPN。
- 工作流依赖公共设备 ID、协调服务器或互联网中继。
- 必须使用已发布的 iOS 原生客户端,或要求浏览器具备全部原生管理能力。
源代码与许可
SubnetDesk 的公开仓库位于 GitHub,采用 AGPL-3.0 许可;具体条件以仓库许可文本为准。功能差异可继续查看浏览器说明、Linux 主机说明和正式发行页。
返回产品概览,查看代表性界面与下载入口。
