Home » 特点 » 私人代理

监控您防火墙后的所有内容 — 无需打开防火墙

私有代理是一个Dotcom-Monitor监控节点,您可以将其安装在自己的硬件上,位于您自己的网络内部。它运行与我们的公共位置相同的合成检查 — 真实浏览器事务、API调用、协议和网络探测 — 针对内网应用、内部API以及公共互联网永远无法访问的基础设施。

所有连接均由代理发起,全部出站。无入站防火墙规则,无在互联网发布的内部主机,也无供应商VPN在您的网络内终结。
Illustration of a Dotcom-Monitor Private Agent running inside a corporate firewall, monitoring internal hosts including intranet.corp.local (200/412 ms), api-internal:8443/health (200/88 ms), sap-fiori.corp.local (6.4 s login) and dc01 LDAP :389, and syncing alerts, reports, and dashboards to the Dotcom-Monitor platform via outbound HTTPS every 60 seconds
仅出站

无入站防火墙规则

2个版本

全功能版 & 协议版

Windows · Linux

64位主机,您自己的硬件

起价$4.95

每代理,每月

什么是私人代理?

您拥有的监控位置,位于您自己的网络内

私人监控代理 是安装在您内部网络内主机上的监控组件,用于针对无法从公共互联网访问的应用、网站和服务执行合成检查。

对于 Dotcom-Monitor 来说,这意味着对内联网门户、内部 API、预发布环境、业务系统以及位于防火墙或 VPN 通道后面的基础设施进行监控,这些均使用运行我们公共监控位置的相同引擎进行测试。

一览

它是什么

自托管监控节点

运行于

您的 Windows 或 Linux 主机

版本

完整版 · 协议

连接性

仅出站 HTTPS

显示为

一个监控位置

管理自

管理 > 私有代理

协议版本

起价 $4.95 /代理 /月

完整版

起价 $199 /代理 /月

私有代理并不替代外部监控位置——它们将监控扩展到您的环境中。注册后,代理会作为其自身的监控位置出现在您的账户中,并且与我们的全球公共位置并列,因此您可以从边界两侧使用相同设备并比较结果。当外部视角与内部视角出现不一致时,通常这就是诊断依据。

针对仅您的网络能解析的地址执行检查
在设备管理器中显示为可选择的监控位置
结果进入与公共数据相同的报告、仪表板和警报
专属于您的账户——只有您的组织可以使用或查看其数据
架构

私有代理如何与平台通信

连接模型是安全团队最关心的部分,简而言之:代理始终主动发起连接。Dotcom-Monitor绝不连接到您的网络,也不存在需要持续保持的隧道。

Architecture diagram of a Dotcom-Monitor Private Agent behind a corporate firewall, showing the outbound-only communication model: the agent polls the Dotcom-Monitor platform every 60 seconds, receives its task list on the same outbound connection, and uploads results — with no inbound firewall rules and no vendor VPN

您只需更改防火墙以允许出站访问Dotcom-Monitor允许列表。其余一切——任务交付、结果、警报——都通过代理主动打开的连接进行传输。

1

代理外部轮询

代理每分钟向Dotcom-Monitor控制器发出一次出站HTTPS请求,询问是否有任务需要执行。如果没有,则再休眠一分钟。

2

它拉取其任务列表

配置通过相同的出站通道下发:指派给该代理的设备、目标、间隔、阈值和脚本。

3

检查本地运行

请求起源于您的内网,针对内部 DNS 和内部地址——正是您的用户所经过的路径。

4

结果上升

仅上传测量数据、响应数据和会话详情——通过代理打开的相同出站 HTTPS 连接。

5

告警正常触发

从那里开始,它与公共位置监控相同:相同的告警规则、升级组、集成、仪表盘和报告。

为什么“无状态”很重要:因为代理是轮询而不是保持开放会话,安全团队无法审查长期存在的入站连接——但这也意味着平台只有在结果不再到达时才知道代理已消失。该超时可以在每个代理的 管理 > 私有代理 中配置,您可以让平台在代理失联或失败会话比例上升时提醒您。

选择您的版本

完整版或协议版

同一代理的两个版本。完整版驱动真实浏览器,这使得多步骤用户旅程和 Lighthouse 指标成为可能——但体积较大。协议版去除浏览器层,在较小的主机上占用更轻量的资源。

功能
完整版
协议版
真实浏览器监控(BrowserView / UserView)
多步骤网页交易(EveryStep 脚本)
JavaScript 执行与动态渲染
Lighthouse 报告 — 公开和登录保护页面
认证工作流
HTTP / HTTPS 监控
REST,SOAP 及 API 监控
Postman 和 Insomnia 集合
网络和服务检查 — TCP 端口,DNS,SMTP,FTP,ping
资源使用
较高
较低
安装占用
较大
轻量级
价格
每位代理每月起价 $199
每个代理,每月低至4.95美元

经验法则:如果你需要监控的对象是登录,表单,购物车或门户的人为操作,你需要全功能版。如果是端点,端口,记录或服务,协议版就足够了。价格差距反映了真实情况——全功能版代理在16GB主机上驱动一个实时浏览器——因此大多数团队会广泛部署协议版到各网站,仅在脚本流程有价值时添加全功能版。

监控范围

平台监控的一切——面向内部

私有代理不是简化版探针。它执行平台的真实设备类型,因此你已经信任的公共端点检查在内部端点上同样有效。

网页和应用

针对内联网门户、SSO流程和内部业务应用的真实浏览器页面加载和完整的EveryStep事务脚本。

API和Web服务

REST、SOAP、GraphQL和WebSocket端点,以及在网络内运行的完整PostmanInsomnia集合。

服务器和协议

TCP端口和Telnet检查,DNS解析,SMTP/POP3邮件路径,FTP及其他协议层级的服务可用性。

网络连通性

ICMP Ping和Traceroute,经过与你的用户及站点到站点隧道相同的路径,从任一端进行。

分配给私有代理的设备也可以同时分配给公共位置。通过内部代理和外部节点同时运行同一设备,是快速区分“我们的应用出错了”与“我们的出口路径或DNS出错了”的最快方式。

安全模型

设计通过信息安全审查

在防护圈内部署厂商代理引发两个问题:它需要访问什么,什么可以访问它?私有代理需要向已发布的Dotcom-Monitor允许列表发起出站HTTPS连接——与你的防火墙已允许任何工作站的流量方向相同——网络外部没有任何东西需要访问它。

无入站暴露

你永远不会公开内部主机,也不会向互联网开放监听端口,或在你的网络内部终止厂商VPN。代理主动连接,没有任何东西能主动连接进来。

您的数据归您所有

一个代理专属于一个 Dotcom-Monitor 账户。只有您的组织可以分配设备给它或查看它产生的结果。

固定到已批准的主机

可选的允许 IP列表限制了代理可以监控的服务器地址。代理如果移动到未列出的 IP,将自动被阻止。

客户端证书支持

对于需要相互 TLS 的内部服务,将证书导出到代理的证书文件夹,并在任务的 SSL 设置中按名称引用它。

凭证从不硬编码

在私有代理上运行的脚本引用来自安全保险库的加密值,而不是将密码嵌入脚本主体或视频报告中。

代理感知

如果您的出站流量经过前向代理,代理可以配置使用它——代理地址和端口在代理的高级设置中设置。

团队部署地点

私有代理的实际用途

一旦拥有内部应用,其中一些用途显而易见。其他则是经验丰富的团队在经历第一次糟糕的一周后添加的。

内联网门户和内部业务线应用

ERP、CRM、工资、HR系统、帮助台、文件共享、SharePoint、内部维基。从网络内部的脚本登录告诉您门户正在工作,胜过三百名员工告诉您它没用。

单点登录和身份路径

当单点登录降级时,每个集成的应用看起来都坏了,而每个应用自身的指标保持正常。通过您的身份提供商脚本登录,在一次检查中隔离真正的罪魁祸首。

暂存和预生产环境

将相同设备指向内部代理上的暂存环境和公共位置上的生产环境。您使用保护生产环境的相同检查捕捉发布候选版本中的回归。

内部应用的录制脚本

基于网络的EveryStep Recorder无法访问非公开的应用程序。启用代理上的允许录制和播放脚本,录制器将捕获通过该代理的过程——因此内部应用程序获得真正的脚本监控,而不仅仅是端口检测。

分支办公室和每站点体验

每个地点一个代理,将“丹佛办公室总是很慢”从轶事变为每站点图表。将代理放置在失败域附近——靠近用户、靠近应用层、在VPN后面——并让它们的分歧指向实际故障的层。

从客户网络进行监控

如果您销售的是企业在其防火墙后运行的软件,环境内的代理可以捕获由其网络引起的问题——这对他们来说仍然像是您的问题。

内部API和服务到服务调用

针对仅能在集群或VPC内部访问的服务,运行完整的Postman或Insomnia集合,并使用与公共API监控相同的调度和警报。

域控制器和核心基础设施

一个持续证明其价值的检查项目:查询域控制器的响应时间。LDAP和Active Directory的减慢会在其他所有地方表现为无法解释的应用程序缓慢。

第三方依赖分诊

运行配对检查——一个公共,一个来自正常出口路径内部。公共通过而私有失败指向您的出口或DNS;两者都失败则说明是供应商的问题,且有证据支持。

部署

从零到实时内部监控地点

安装是一个简短的普通IT任务。最长的部分通常是获取出站允许列表的批准。

在您的账户启用私有代理

私有代理是Dotcom-Monitor任何订阅的付费附加服务——协议版每个代理每月4.95美元起,完整版每个代理每月199美元起。启用后,管理 > 私有代理部分和安装程序下载将出现在您的账户中。

1

允许对Dotcom-Monitor控制器的出站访问

从运行代理的主机将我们的IP范围或控制器主机名加入白名单。无需入站规则。确切数值见下方技术规格。

2

在您的账户中创建代理对象

转到管理 > 私有代理 > 新代理,选择完整版协议版,以代表的站点或失败域命名,然后保存。

3

在主机上安装并注册

从同一页面下载匹配的安装程序,以管理员身份运行,然后通过注册对话框登录并选择刚创建的代理对象。注册需要几分钟时间。

4

分配设备给它

打开任何设备,前往 Locations 标签,从 Private Agents 部分选择你的代理。结果会开始流入与其他位置相同的报告、仪表板和警报规则中。

5

尺寸提示:基于浏览器的监控受CPU限制,而非带宽。一个实用的起点是每核一个并发浏览器设备,操作系统减去一个——所以一个8核主机能轻松运行大约七个。仅协议检查成本更低,能扩展到每主机数百个。具体数字和公式见下面的规格块。

为负责安装的工程师准备

技术规格

所有你通常需要提交支持工单的事项,都在一个地方。

要求、网络访问、规模与运营 系统要求 · 出站白名单 · 并发限制 · 证书 · 更新

系统要求

 完整版协议版
CPU2核或更高(见下方规模说明)2核或更高
内存16 GB RAM8 GB RAM
磁盘2 GB 可用2 GB 可用
WindowsWindows Server 2016 或更高版本,64位Windows 10 或更高版本,64位
Linux64位发行版64位发行版
Windows 前提条件.NET Framework 4.7.2+,管理员权限;浏览器任务需启用远程桌面服务;流媒体任务需 Windows Media Player.NET Framework 4.7.2+,管理员权限
主机强烈推荐专用且稳定的机器——不要使用未经通知就重启的共享公用机。

出站网络访问

允许代理主机向 Dotcom-Monitor 发出 HTTPS 出站请求。白名单可添加 IP 范围 主机名——推荐使用IP范围,因为它能应对DNS变动。

  • IP 范围(推荐): 8.29.56.0/23
  • 主机名: *.dotcom-monitor.com*.dotcom-monitor.us
  • 配置服务: privateagentcontroller.dotcom-monitor.com/PrivateAgentController/RemoteConfigurationService.svc 及其 privateagentcontroller2 变体——用于接收配置设置。
  • 连接端点: privateagentcontroller.dotcom-monitor.com/PrivateAgentWebProxy/entrypoint.wproxyprivateagentcontroller2 变体——用于建立连接及上传结果。
  • 账户端点: userauth.dotcom-monitor.comuser.dotcom-monitor.com(及其 .us 对应域)。
  • 入站规则要求: 无。
  • 正向代理: 支持——在代理的高级设置中配置代理地址和端口。
三个比架构更常导致代理故障的原因:代理认证、TLS检查和证书信任,以及代理解析内部DNS的方式是否与员工相同。请优先验证这三点再进行其他故障排除。

通信模型

  • 通信为无状态。代理大约每 60秒 向控制器汇报一次,询问是否有任务;若无任务则休眠一分钟。
  • 没有持久连接,代理的可用性通过上传的结果推断。如果在配置的时间窗内无数据,则代理被标记为不可用。此超时可在 管理 > Private Agents 中为每个代理单独设置。

容量与并发

  • 基于浏览器的设备(BrowserView / UserView):每台设备即一个浏览器实例。实用上限是 核心数 − 1。默认并发数为 4;可在代理的 并发监控 设置中调高,修改后需重启代理生效。
  • 协议设备(Web Services / Internet Infrastructure):8核主机大约可并行执行 50个设备。平均执行时间2秒,间隔1分钟,相当于每个代理每分钟约 1500次协议检查
  • 若主机大于8核/16GB,想提升并发设备上限,请联系技术支持——这是账户端设置。
  • 流媒体检查比HTTP检查资源消耗明显高,需相应调整规模。
  • 需要额外容量?安装更多代理。一个站点上两个代理相当于两个独立的位置。

代理健康状态

  • 失败比率——代理执行的失败会话占总会话的比例,在 管理 > Private Agents 中可见。低于 10% 视为可接受;持续超过10%则可能是会话限制、主机资源或连接问题。
  • 返回监控错误的会话仍算作成功(只要结果上传到平台),失败比率衡量的是代理,而非目标。
  • 代理级警报(代理不可达、失败比率超限)按代理配置,通过 邮件发送。设备级警报使用完整的警报机制——集成、升级组、调度等。
  • 每个代理可下载 使用报告(CSV格式)。

客户端证书

  • 导出证书为 PFX 格式,私钥标记为可导出。证书不必从代理机器导出,网络内任一机器均可。
  • 将文件复制到代理的证书文件夹,重启代理服务,然后在任务的 SSL / 证书检查 > 客户端证书 字段中引用文件名。
  • 完整的步骤以及所需导出密码见:在私有代理上安装证书

版本与更新

  • 自动更新默认开启,自动应用小版本更新。
  • 手动激活旧版本会关闭自动更新——请自行重新启用。
  • 大版本更改需全新安装:卸载,删除程序文件夹,下载当前版本安装包,安装。
  • 版本选择与回滚由代理随附的 代理版本管理器 工具处理。

与 LoadView 代理不同

此监控私有代理不同于 LoadView 的 现场代理现场负载注入器,后者用于性能测试的流量生成,而非合成监控。安装程序、管理界面和规模皆不同。如需负载测试内部应用,请使用 LoadView 代理——详见 负载测试 产品。

完整的安装流程、截图和故障排除请查看 私有监控代理知识库

基于私有代理构建

使用内部监控的解决方案

如果你是因为某个具体问题而来,这里有一些起点。

从双方监控站点到站点隧道和客户端 VPN 访问,在几分钟内捕获静默隧道掉线,而不是等到早上9点才发现。

全面覆盖协议、服务器、SNMP 以及你防火墙后面的内部应用。

Ping、traceroute 和端口检查从外到内和从内到外运行,帮你识别边界哪一侧发生故障。

我们的客户怎么说

"我们在数据中心和AWS之间有一个站点到站点的隧道,每隔几周凌晨3点会静默断开。Dotcom-Monitor 私有代理通过隧道的ping检测在一分钟内捕获到了断开,并及时通知了值班人员。"
— 金融服务网络工程主管 · 已验证客户

将监控扩展到您的外围以外

私有代理是任何Dotcom-Monitor付费计划的附加功能 — 协议版起价每个代理每月4.95美元,全功能版起价199美元。告诉我们您的防火墙背后情况,我们将协助您确定合适的版本和代理数量。

销售工程师将帮助您选择版本、确定主机大小,并通过您的安全团队获取出站允许列表。

已是客户?支持团队可以在您现有账户中启用私有代理。

常见问题

关于私有代理的常见问题

不需要。私有代理发起所有HTTPS出站连接到Dotcom-Monitor控制器 — 获取任务列表并上传结果。Dotcom-Monitor不会连接您的网络内部,也不会将内部主机暴露到互联网。您只需允许出站访问我们的IP范围或控制器主机名。

支持Windows和Linux,64位。Windows上,全功能版需Windows Server 2016或更高版本,协议版需Windows 10或更高版本,均需.NET Framework 4.7.2或更高版本。Linux主机支持两个版本 — 联系我们获取当前发行版列表和安装包。

全功能版驱动真实浏览器,支持页面加载监控、多步EveryStep事务脚本、认证流程、JavaScript渲染和Lighthouse报告 — 包括登录保护页面。协议版省略浏览器层:支持HTTP/HTTPS、REST和SOAP API、Postman和Insomnia集合、TCP端口、DNS、SMTP、FTP及其他协议和网络检查,资源占用更少。许多客户同时运行两者。

私有代理是Dotcom-Monitor订阅的付费附加组件,按代理每月计费。协议版起价每个代理每月4.95美元全功能版起价每个代理每月199美元 — 差价反映了驱动真实浏览器所需的资源。您可以在不同站点混用版本,支持量大和企业定价,联系销售获取所需代理数量的报价。启用后,您的账户中将可下载安装程序及访问管理 > 私有代理界面。

可以,使用全功能版。用EveryStep Recorder录制流程,选择“Record and Play Script from”菜单里的Private Agents选项 — 录制器通过代理访问您的应用,这是模拟不可公开访问应用的唯一方式。脚本中使用的凭据应存储在Secure Vault中加密变量内,确保它们不会出现在脚本正文或视频报告中。

取决于检查类型。真实浏览器设备受CPU限制—大约每个核心可运行一个浏览器并发,减去一个给操作系统,所以8核主机大约能运行7个。协议检查资源占用小:8核主机可并行运行约50个设备,平均每个执行两秒,约每分钟1500次检查。如需更多,可安装更多代理或联系支持提升并发上限。

因为代理使用轮询而不是保持开放连接,平台通过未上传结果来检测故障。您可以为每个代理设置容忍窗口,当代理停止报告或其失败会话比例超过您的阈值时,平台可以通过电子邮件通知您。一种常见的方法是运行两个代理,让它们互相监控,以便主机故障能被其配对检测到。

不会。私有代理作为您账户中的监控位置出现,归类在“私有代理”部分,与我们的公共位置并列。其数据会流向相同的仪表板、报告、SLA计算、警报和集成。这使得内部和外部的并排比较非常有用——同一设备、相同指标、两个视角。

可以。可选的允许的IP设置将代理限制为特定的服务器IP地址列表。如果代理安装或移至未列入名单的IP主机,则会被阻止监控——这是在镜像克隆或虚拟机迁移环境中非常有用的防护措施。

不是。监控私有代理是在您的网络内部运行合成监控。LoadView的本地代理和本地负载注入器在防火墙后面生成性能测试负载。它们是不同的安装程序,从不同的界面管理,且大小不同。如果您需要对内部应用进行负载测试,请参阅负载测试

联系销售以启用您账户中的私有代理,然后按照私有监控代理知识库文章进行安装和注册。大多数团队在出站允许列表批准的当天就能运行他们的第一个内部检查。