安全连接路径

先核对身份,再连接你的云端 Mac

远程桌面用于 Xcode、图形化调试和 macOS 会话操作;SSH 用于脚本、文件处理、自动化任务与 CI/CD 管理。两条通道都从控制台中的同一份节点资料开始,但验证方式不同。

  • 远程桌面先核对节点、账户名与会话身份
  • SSH 首次连接必须比对主机指纹
  • 独立密钥验证成功后停用临时凭据
2 种
主要连接方式
6 项
首次连接核对项
1 份
控制台访问资料
CONNECTION PASS

首次接入核对板

待验证
图形会话 Xcode、调试、桌面操作
远程桌面
命令通道 脚本、文件、runner 管理
SSH
节点地址
从订单读取
端口
按协议填写
主机指纹
首次连接比对
长期认证
独立 SSH 密钥
验证顺序 地址 → 端口 → 身份 → 指纹 → 会话
连接方式概览

图形工作交给桌面,自动化工作交给 SSH

两种连接可以同时使用。桌面会话负责可视操作,SSH 负责稳定、可记录的命令任务;不要把所有工作都压在单一会话上。

图形工作流

远程桌面

适合打开 Xcode、运行模拟器、检查图形界面、处理签名材料和观察需要视觉反馈的调试过程。连接时应先确认节点地址、会话账户和当前桌面身份。

  • 交互式 Xcode 编辑与构建
  • 图形化日志和性能面板检查
  • 需要持续观察的 macOS 会话
命令工作流

SSH

适合执行脚本、同步文件、查看磁盘占用、管理构建进程与维护 self-hosted runner。长期使用应采用独立密钥,并限制密钥的保存位置和使用范围。

  • 可重复的构建与部署脚本
  • 文件传输、日志提取和缓存清理
  • CI/CD runner 的注册与维护
组合方式

桌面验证,SSH 执行

首次交付时先通过远程桌面确认会话和系统状态,再用 SSH 完成密钥验证。日常运行把长任务放入可恢复的命令流程,桌面只保留给需要视觉操作的环节。

  • 减少桌面断线对长任务的影响
  • 让命令和执行结果更容易记录
  • 把交互操作与自动化权限分开
访问资料识别

每个字段只做一件事,不要混填

访问资料在控制台的订单或实例详情中读取。复制时保留原始大小写和端口,不要从截图手工转录长指纹。

云端 Mac 访问资料字段及其用途
字段 用于哪里 首次核对 安全边界
节点地址 远程桌面客户端与 SSH 命令的目标主机 与当前订单选择的节点一致 不要把其他订单的地址当作备用地址
端口 区分远程桌面与 SSH 服务入口 按控制台分别填写,不凭经验猜测 不要在公网暴露自行新增的监听端口
账户名 标识登录到哪一个 macOS 用户会话 检查拼写、大小写和会话归属 团队成员不要共用无法追踪的账户资料
临时凭据 仅用于完成首次远程桌面或 SSH 验证 首次进入后立即建立长期认证方式 独立密钥验证成功后停用临时凭据
主机指纹 确认 SSH 连接到预期物理节点 首次连接逐字符比对控制台记录 指纹变化时先停止连接并提交工单核查
首次远程桌面连接

把第一次登录拆成四次明确确认

兼容客户端的具体名称和版本以你的操作系统为准。下载后先更新到受支持版本,再录入控制台提供的连接资料。

  1. 01

    准备客户端

    安装兼容的远程桌面客户端,确认本地系统允许网络访问和屏幕显示。关闭会改写目标地址的旧连接配置。

  2. 02

    填写节点资料

    从控制台复制节点地址、远程桌面端口和账户名。先保存为本订单专用配置,不与其他节点共用别名。

  3. 03

    核对会话身份

    连接后检查主机信息、账户名、所选节点和订单记录。任何一项不一致,都应退出会话后重新核对。

  4. 04

    完成首次登录

    更新临时凭据,确认键盘布局、分辨率和自动锁屏策略,再执行一次重新连接,验证新资料可以正常工作。

SSH 安全连接

密钥、指纹与权限三项都通过,才算连接完成

每位操作者、每套自动化环境分别生成密钥。不要复制他人的私钥,也不要把同一把长期密钥扩散到无法追踪的设备。

SSH 接入顺序 本地生成 → 上传公钥 → 比对指纹 → 测试登录

1. 生成独立密钥

ssh-keygen -t ed25519 -f ~/.ssh/ovps_remote

私钥留在受控设备,公钥通过控制台提交。为密钥设置可识别的用途名称,便于后续替换和撤销。

2. 检查本地私钥权限

chmod 600 ~/.ssh/ovps_remote

权限过宽时 SSH 会拒绝使用私钥。共享工作站还应检查目录权限和备份软件的访问范围。

3. 使用控制台字段测试登录

ssh -i ~/.ssh/ovps_remote -p "$SSH_PORT" "$SSH_USER@$NODE_ADDRESS"

首次提示主机指纹时,先与控制台记录比对。完全一致后再确认,不要跳过或盲目接受。

验证成功标准

一次测试要留下四个结论

  • 目标地址与订单节点一致
  • 主机指纹逐字符匹配
  • 独立私钥可以正常认证
  • 账户只能访问预期工作目录
验证后的动作

停用临时凭据

确认密钥登录成功后,停用首次交付使用的临时凭据。记录密钥所有者、用途和替换计划,并删除本地不再需要的临时副本。

查看连接支持
SSH 隧道场景

只转发需要的服务,只绑定本机回环地址

隧道适合临时查看内部开发服务、构建报告或本地调试端口。它不是把服务永久公开到互联网的替代方案。

本地端口转发

建立受控通道

以下命令把云端 Mac 上仅监听回环地址的开发服务映射到操作者本机。浏览器只访问本地地址,服务本身无需新增公网监听。

ssh -N \
  -L 127.0.0.1:8080:127.0.0.1:8080 \
  -i ~/.ssh/ovps_remote \
  -p "$SSH_PORT" \
  "$SSH_USER@$NODE_ADDRESS"
本地绑定
127.0.0.1:8080
远端目标
127.0.0.1:8080
认证方式
独立 SSH 密钥
断开后的清理

退出不等于清理完成

结束调试后,按顺序确认隧道进程、监听端口、临时服务和日志中不再保留不必要的访问入口。

  1. 停止 SSH 隧道进程 确认本地会话已结束,不再自动重连。
  2. 检查本地监听端口 验证 8080 等临时端口已经释放。
  3. 停止远端临时服务 不再调试时关闭临时服务和测试代理。
  4. 撤销临时授权 删除仅为本次排查添加的公钥或访问规则。
CI runner 接入

先跑最小测试任务,再接入正式流水线

self-hosted runner 应使用独立工作目录和最小项目范围。不要让测试 runner 默认访问团队全部仓库、签名材料或历史构建产物。

接入检查 4 个阶段
01

注册独立 runner

为目标项目创建专用 runner 身份,记录节点、用途和负责人。注册凭据只在配置阶段使用。

身份明确
02

限制项目范围

只允许预期仓库和任务类型调用该 runner,按工作流需要配置标签,不使用过宽的通用匹配。

范围受控
03

设置工作目录

把源码、依赖缓存、构建产物和临时文件分开,检查磁盘余量与任务结束后的清理规则。

目录隔离
04

完成最小测试任务

先执行环境信息、代码拉取和小型测试构建,确认日志、退出码和产物路径正确,再放入正式任务。

可以接入
移动端查看

手机只看状态,不承载完整凭据

小屏适合确认交付进度、会话提醒、订单编号和节点状态。需要复制完整访问资料、管理 SSH 密钥或执行恢复操作时,切换到受控桌面设备。

交付状态 可查看
会话提醒 可查看
订单信息 可查看
完整私钥 不展示
适合手机处理

快速确认

检查订单是否交付、节点是否匹配、会话提醒是否需要响应,并记录问题发生时间。

切回桌面处理

安全操作

上传公钥、替换凭据、复制主机指纹、查看完整连接资料和执行命令时,使用受控桌面设备。

故障排查

按链路顺序检查,不要同时改动多个变量

每完成一步都记录结果。若同时更换网络、端口、密钥和客户端,问题即使暂时消失,也无法判断真正原因。

01

检查本地网络

确认当前网络可正常访问外部服务,关闭可能改写路由的临时代理,再换一条已知正常的网络复测。

记录网络
02

核对节点地址

从当前订单重新复制节点地址,避免使用旧订单、旧客户端收藏或聊天记录中的历史地址。

地址一致
03

核对协议端口

确认远程桌面与 SSH 使用各自对应的端口,并检查本地网络是否限制该端口的出站连接。

端口可达
04

检查密钥权限

确认私钥路径正确、文件权限足够收紧、公钥已经提交到目标节点,且客户端实际使用的是预期密钥。

认证通过
05

检查远程会话状态

确认账户名和图形会话一致。桌面无响应时先重新建立会话,不要直接重复提交大量连接请求。

会话正常
06

检查防休眠设置

确认长任务期间的锁屏与休眠策略符合工作流要求,并验证 runner 或脚本不会因图形会话断开而停止。

任务持续
准备连接

选择节点与配置,约 4 分钟完成交付流程

三档独享物理机覆盖新加坡、日本(东京)、韩国(首尔)、香港、美国东部和美国西部。交付后按本页顺序验证远程桌面与 SSH。

仅支持 USDT-TRC20 与 Visa / Mastercard / Amex(经 Stripe),一律以美元(USD)结算。