这是利用 Docker Compose 配合 NPS 或 cpolar 实现本地容器与公有云服务通信的内网穿透方案:线下容器不直连公网,而是通过云服务器中继节点建立反向隧道,支持 TLS 加密、端口映射及安全组管控。

这不是“网络穿透”,而是利用 Docker Compose 的网络能力,配合内网穿透工具(如 NPS、cpolar),打通本地容器与公有云服务之间的通信链路。关键在于:容器本身不直接暴露到公网,而是通过一个可被公网访问的中继节点(部署在云服务器上)建立反向隧道。
明确角色分工
要实现线下容器与公有云服务互联,需厘清三端关系:
- 线下环境:你的本地开发机、树莓派或边缘设备,运行着需要被访问的容器(如 Spug、自建 API、数据库管理界面)
- 公有云中继节点:一台具备固定公网 IP 的云服务器(如阿里云 ECS、腾讯云 CVM),用于部署 NPS 服务端或 cpolar 云代理
- 公有云目标服务:你真正想对接的服务,比如云厂商的 RDS、对象存储、消息队列,或另一个部署在云上的微服务
推荐方案:NPS + Docker Compose(生产就绪)
NPS 是轻量、可控、支持 ARM/x86 的内网穿透方案,适合长期稳定连接。用 Docker Compose 部署后,线下客户端可自动重连,云服务端可集中管理多条隧道。
IT技术解决互联网公司网站模板是一款适合提供APP设计、网页开发、SEO优化、云服务、数据分析等服务的互联网公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
- 在公有云服务器上,用
docker-compose.server.yml启动 NPS 服务端(参考知识库中 host 网络模式配置),开放bridge_port=8024和web_port=8080 - 在线下设备上,编写
docker-compose.client.yml,使用 ARM 或 x86 镜像启动 NPS 客户端,指定云服务器 IP 和public_vkey - 在客户端配置中映射本地容器端口,例如:
-target=127.0.0.1:8080 -port=8001,表示把本地容器的 8080(如 Spug Web)暴露为云服务器的 8001 端口 - 此时,公有云上的其他服务(如云函数、ECS 应用)即可通过
http://:8001访问你的线下容器
补充路径:cpolar + Compose UI(快速验证)
若仅需临时调试或可视化管理 Compose 项目,可用 cpolar 实现 Web 界面穿透:
- 线下运行
docker-compose -f docker-compose.ui.yml up -d启动 Portainer 或 Docker Compose UI - 在同一台机器执行
cpolar http 9000(假设 UI 监听 9000 端口),获得类似https://xxx.cpolar.io的公网地址 - 该地址可被云上服务调用(需注意 cpolar 免费版域名随机、有并发限制;付费版支持固定二级域名和白名单 IP)
安全与连通性要点
成功互联≠安全可用,还需关注:
- 所有隧道连接建议启用 TLS(NPS 支持 HTTPS 管理页 + 自签名证书;cpolar 默认 HTTPS)
- 云服务器防火墙(安全组)只放行必要端口:NPS 的
8024(client 接入)、8001(业务端口)、8080(管理页) - 线下客户端应使用环境变量注入
vkey和服务器地址,避免硬编码在 YAML 中 - 若需双向通信(如云服务主动推送数据给线下容器),确保隧道是 TCP 类型(非 HTTP-only),且线下容器监听
0.0.0.0而非127.0.0.1

















