内网 DeepSeek Harness 远程安全访问完整教程

简介: DeepSeek Harness是DeepSeek开源的智能体框架,支持插件化扩展,专注代码开发、仓库修改等任务。配合ZeroNews内网穿透,可安全将本地Web UI(http://127.0.0.1:3080)发布至公网,通过HTTPS域名+BasicAuth+IP/地域围栏多重防护,实现远程、可控、安全的Agent协作。

DeepSeek Harness 作为开源 Agent 智能体框架,具备修改文件、执行命令、分析代码仓库等强大能力,默认仅支持本机内网访问。很多开发者希望能够在外网远程操作 Web UI,但直接将服务暴露到公网会带来极高安全风险。

下面我们演示如何在 本机 macOS 上运行 ZeroNews 跟 DeepSeek Harness

先把 dsh Web UI 跑起来
用 npm 快速启动
我们参考官网提供的 npx 命令,快速启动 DeepSeek Harness
node 版本需要 22及以上
打开终端,执行以下命令:

npx @deepseek-ai/dsh web

终端会打印 Web UI 地址,Web UI 默认监听在,127.0.0.1,一般为:

http://127.0.0.1:3080

2.png

在本机浏览器中 输入 http://127.0.0.1:3080 ,打开 dsh 的 web UI
3.png

DeepSeek Harness 配置

由于 DeepSeek Harness 的 api/agent 设置做了严格的安全限制,须满足所有 /api 请求必须来自回环地址,所以我们在本地先配置好 API Key 及 要操作的工作区,即我们要操作的项目目录

先配置 模型的 API Key
打开本地页面左下角的设置菜单中的模型配置,配置模型供应商 的 API Key
4.png

然后添加工作区
5.png

模型的API Key / 工作区都添加完成后,就可以部署 ZeroNews 客户端

安装 ZeroNews 客户端
登录 https://zeronews.cc → 快速开始 → 选择 macOS, 根据芯片类型复制安装命令:

mkdir -p /Applications/zeronews
cd /Applications/zeronews
curl -o zeronews.tmp https://download.zeronews.cc/macos/arm/zeronews
mv zeronews.tmp zeronews
chmod +x zeronews

任何认证设备,绑定token

./zeronews authtoken v3bY3nTVB3K7Yaja

6.png

当提示 config saved ,说明 ZeroNews 客户端安装完成, 然后以服务方式启动。

sudo ./zeronews service install
sudo ./zeronews service start

7.png

这时候在控制台的客户端关联页面,能看到客户端已经上线。
8.png

再添加域名与 HTTPS 隧道
给 Web UI 添加域名
在控制台 的 自定义域名 页面中添加子域域名,例如前缀 dshweb
9.png

添加 HTTPS 隧道
在控制台的 隧道管理页面添加 HTTPS隧道
参数如下:
●协议:HTTPS
●公网域名:选择刚加的 dshweb.hn.takin.cc
●绑定设备:在线的那台客户端
●内网地址:127.0.0.1
●内网端口:3080
●带宽:先配置 5M

隧道添加完成后,在隧道列表中可以查看隧道域名
10.png

因为 DeepSeek Harness 的 trust 机制,需要以域名 trust 的方式重启 DeepSeek Harness

npx @deepseek-ai/dsh web --trusted-host dshweb.hn.takin.cc

11.png

重启后,就可以在浏览器中通过隧道域名访问 DeepSeek Harness Web UI 。
12.png

访问安全增强策略
DeepSeek Harness Web UI 本身没有认证鉴权功能,同时它的系统操作权限很大,能改文件、跑命令,如果直接暴露到公网,存在极大的安全隐患,所以我们需要给 DeepSeek Harness 隧道附加安全访问策略,来保障 DeepSeek Harness 的安全受控的访问。

先给 Web UI 加一层 BasicAuth 认证
DeepSeek Harness Web UI 本身没有认证鉴权机制,一旦域名被泄漏,任何人都能访问你的 Agent,安全风险极大。

这里我们通过 ZeroNews 的 BasicAuth 功能,给DeepSeek Harness Web UI 增加一层 认证鉴权机制,只有认证通过后的 用户,才能访问 DeepSeek Harness Web UI,认证失败拒绝访问。

在 隧道的流量策略中,配置 BasicAuth
13.png
14.png

BasicAuth 配置完成后,我们再访问 Web UI, 就需要输入账号密码进行验证,验证通过后,才能正常访问
15.png

IP 白名单 / 地址围栏
加 BasicAuth 后,依然存在暴力破解的情况,所以我们还需要再增加 IP级别或地区的访问控制,来缩小可访问来源用户的范围。

这里可以按访问场景配置两种安全访问策略二选一即可,可以根据实际情况配置

1.访问侧有固定IP
如访问侧具备固定公网IP时,我们可以配置精确允许访问的IP白名单,来将访问范围限制在IP白名单内,白名单外的Ip地址不能访问 Web UI,最大限度的缩小公网访问来源范围。

16.png
17.png

2.访问侧没有固定IP,但访问都在同一个城市或省内
这种场景中,由于访问用户的公网IP会变化,我们不能通过精确的IP地址来限制访问来源,但是我们知道访问用户的活动区域,如都在广东省, 我们配置 地址围栏 策略,限制只允许广东省可以访问,其他的都不能访问,从而将访问用户的范围限制在广东省内。
18.png
19.png

对于 DeepSeek Harness Web UI , BasicAuth 策略必须要要开,地址围栏跟IP黑白名单根据实际情况开启。

DeepSeek Harness 执行任务
这里我们展示下 DeepSeek Harness Web UI 在使用过程中的常用任务操作

在工作区,新增一个会话,我这里有一个 gated 工作区, 包含一个 gated 项目
那么我们可以要agent 帮我分析 项目,可以这么说

你分析这个项目

20.png

然后要它帮我们优化项目,可以这么说

审计项目,并给出优化建议,落地到文档中

21.png

如果要多任务并行,可以新建几个会话来并行处理,如 新增一个agent 会话来做测试,可以这么说:

给出项目的测试方案

22.png

小结

DeepSeek Harness 拥有文件修改、命令执行、项目分析等高权限能力,直接暴露公网会存在严重安全隐患。借助 ZeroNews 的内网穿透能力,无需公网服务器,即可为内网的 Harness Web UI 生成 HTTPS 公网访问入口。
配置过程中务必开启 BasicAuth 身份认证,再结合业务场景选用 IP 白名单或者地址围栏进一步缩小访问来源。整套方案下模型密钥、项目工作区全部保留在内网设备,公网仅做流量转发,既实现随时随地远程下发 Agent 任务,又保障内网资源的安全受控。

相关文章
|
20天前
|
人工智能 安全 网络安全
我把 DeepSeek Harness 部署到服务器上,同事们玩嗨了!
DeepSeek Harness 服务器部署保姆级教程,手把手教你把 DSH 部署到云端 7x24 小时运行,随时随地多设备操作 AI + 团队共享协作 AI 编程,覆盖 1Panel 安装、Docker 容器化、防火墙配置、HTTPS 域名绑定全流程
1112 1
|
人工智能 JavaScript 开发工具
DeepSeek Harness 本地安装与使用指南
DeepSeek Harness(DSH)是DeepSeek AI开源的Agent运行框架,支持本地文件操作、命令执行与工具调用。基于Cordis插件架构,具备高扩展性与强可控性,适合开发者搭建可控Agent环境或开展模型基准测试。当前为开发者预览版,需Node.js环境,推荐先用`npx @deepseek-ai/dsh web`快速体验。
5574 17
|
Unix Linux 数据安全/隐私保护
超好用!5款完全免费、支持全平台的笔记软件
好记忆不如一个烂笔头,对于这句话,我深以为然。 我觉得养成做笔记的习惯,对于工作和学习都能够提供很大的帮助。
超好用!5款完全免费、支持全平台的笔记软件
|
19天前
|
Web App开发 人工智能 API
16 个超火的 DeepSeek Harness 插件,大肥鱼已经落后 N 个版本了。。。
DeepSeek Harness 精选插件推荐合集,从图片识别、浏览器操控、多 Agent 协作到手机远程控制,一口气带你看完 DSH 社区热门的十几个插件,覆盖技能扩展、UI 界面增强、整活玩法三大类,让你的鲸鱼变得更强。
2044 5
|
11天前
|
缓存
dsh plugin 命令怎么用?DSH 插件安装、卸载、列出命令大全
dsh plugin 是管理 DSH 插件的命令族:add 安装、remove 卸载、list 列出,都配合 --profile 指定环境。安装有 npm 包名、GitHub 源码、本地目录、市场图形化四种方式,卸载有命令行与界面两种,本文逐个展开步骤并附常见问题排查。
603 1
dsh plugin 命令怎么用?DSH 插件安装、卸载、列出命令大全
|
12天前
|
缓存 资源调度 开发工具
dsh 怎么更新?DeepSeek Harness 更新到最新版三种方式:npx 自动更新、npm update -g、源码 git pull
更新 DeepSeek dsh 分三步:先查当前版本,再按安装方式更新——npx 自动用最新、全局安装用 npm update -g、源码用 git pull 重新构建,最后验证版本号。本文覆盖三种安装方式的更新命令、更新前备份、更新后验证与失败兜底排查。
1041 2
dsh 怎么更新?DeepSeek Harness 更新到最新版三种方式:npx 自动更新、npm update -g、源码 git pull
|
21天前
|
人工智能 JavaScript 测试技术
从 0 到 1,DeepSeek Harness 保姆级安装与使用教程!
DeepSeek Harness是DeepSeek推出的开源Agent运行框架,秉持“一切皆插件”理念,支持模型、工具、技能、工作流等全模块自由替换与扩展。其核心Cordis内核实现动态插件管理,赋能Agent自进化。已成GitHub史上增速最快开源项目(15w+ Star),标志着国内大模型从拼价格转向重架构与生态的新拐点。
1476 6
从 0 到 1,DeepSeek Harness 保姆级安装与使用教程!
|
7天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
523 0
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式

热门文章

最新文章