在封閉網路中使用 Offision 裝置

Offision 從不需要輸入方向的防火牆規則。面板、櫃檯機、播放器與各個應用程式都由自己主動以 443 連接埠對外連線,因此只要有過濾式代理伺服器就足夠 —— 前提是裝置用到的三個主機都已允許。

更新於 2026年9月12日
虛線標示出公司網路的邊界,邊界上方是公司自己的代理伺服器或防火牆。內側有兩組項目:面板、櫃檯機與螢幕,以及應用程式、桌面與行動裝置。一個箭頭從中向外穿過邊界,以 443 連接埠的 HTTPS 連到 Microsoft Azure 上的 Offision,其中標示了兩個各自獨立的端點:應用主機與即時更新主機。下方同一條邊界延續為紅色實線的牆,一個向內的箭頭在牆前停住,標示為 never。

每一部裝置都由自己開啟連線。沒有任何連線由外向內,因此不需要撰寫輸入方向的規則。

Offision 從不會連入貴公司的網路。 會議室面板、櫃檯機、數位看板螢幕、桌面應用程式、手機 —— 每一部裝置都由自己開啟連線並保持連線。Offision 送回的所有內容,包括開門或更換畫面等指令,都沿著裝置已經開啟的那條連線傳回。

因此不需要撰寫輸入方向的防火牆規則、不需要轉送連接埠、也不需要 VPN。即使所有輸入連接埠全部關閉,Offision 一樣可以運作。

透過過濾式代理伺服器

裝置使用的是一般的對外 HTTPS 連線,走 TCP 443 連接埠,與瀏覽器的流量相同。只要代理伺服器允許 Offision 連線的所有位址中列出的主機即可。不需要將任何流量排除在檢查之外,裝置也不需要自己的公開位址。

一個出口就夠了

所有 Offision 裝置使用的是同一份主機清單,不會因裝置類型而有例外,因此一個受控的對外出口就足以涵蓋整個環境 —— 面板、櫃檯機、螢幕、感應器、控制處理器,以及大家使用的應用程式。除了這份清單之外,不需要一般的網際網路存取。

在分段或封閉的網路中也是如此,因為對外只有一條路徑。把那條路徑指向允許清單中的主機,一條規則就涵蓋所有裝置類型。

感應器是唯一的例外,而且是對你有利的例外:大多數感應器完全不需要對外路徑。請參閱哪些感應器需要對外路徑

是三個主機,不是一個

這是最容易被忽略的地方。裝置的連線對象不只一個,而且允許清單不完整時不會立刻報錯,而是在數小時後安靜地出問題。

配對主機。 全新的面板或櫃檯機還不知道自己屬於哪一個資料中心,因此第一件事就是連線到共用的註冊服務,取得六位數的配對碼。無法連到此處的裝置,會顯示一組管理主控台上查不到的配對碼,或根本不顯示配對碼。

應用主機。 完成配對後,裝置會被導向自己所屬的區域,並從該處載入所有內容 —— 設定、預約與畫面內容。

即時更新主機。 即時更新走的是與應用主機不同的位址。這一項最常被漏掉,而且漏掉之後看起來完全正常:面板會開機、登入、畫出畫面,然後就再也不會變化。在應用程式中建立的預約不會出現在牆上的面板、感應器不會把面板轉成紅色、按下開門按鈕也沒有反應。因為從裝置的角度來看沒有任何失敗,所以也沒有錯誤訊息。

其中兩個取決於你的區域

應用主機與即時更新主機在每個資料中心都是不同的名稱,而你的帳戶只會位於其中一個區域。請先在資料存放位置確認是哪一個,再取用允許清單中對應的欄位。

配對主機為共用,因此不論位於哪個區域都是同一筆。

本文不涵蓋的範圍

建築物內部的網路。 控制處理器連線到會議室子網路上的視聽設備 —— 矩陣切換器、電視、麥克風 —— 這些流量不會離開你的網路,因此不會出現在允許清單中。若這些設備與處理器位於不同的 VLAN,那屬於內部路由的問題。

限制誰可以登入。 允許清單決定的是裝置可以連到哪裡,而不是連上之後由誰使用 Offision。登入限制在管理主控台中設定,請參閱登入安全性的運作方式