Home » 功能 » 私人代理

监控您防火墙内的所有内容 — 无需打开防火墙

私有代理是您安装在自己的硬件上、位于自己网络内的 Dotcom-Monitor 监控节点。它运行与我们公共位置相同的综合检查——真实浏览器事务、API 调用、协议及网络探测——针对内联网应用、内部 API 和公网永远无法访问的基础设施。

所有连接均由代理发起,出站。无入站防火墙规则,无内部主机对外公开,无供应商 VPN 终止于您的网络内。
Illustration of a Dotcom-Monitor Private Agent running inside a corporate firewall, monitoring internal hosts including intranet.corp.local (200/412 ms), api-internal:8443/health (200/88 ms), sap-fiori.corp.local (6.4 s login) and dc01 LDAP :389, and syncing alerts, reports, and dashboards to the Dotcom-Monitor platform via outbound HTTPS every 60 seconds
仅出站

无入站防火墙规则

两种版本

完整版 & 协议版

Windows · Linux

64 位主机,您的硬件

起价 $4.95

每个代理,每月

什么是私有代理?

您拥有的监控位置,在您自己的网络内

私有监控代理 是安装在您内部网络主机上的监控组件,针对无法从公共互联网访问的应用程序、网站和服务运行合成监测。

对Dotcom-Monitor而言,这意味着内联网门户、内部API、预发布环境、业务系统以及位于防火墙或VPN隧道后的基础设施——所有这些都使用运行我们公共监控位置的相同引擎进行测试。

概览

定义

自托管监控节点

运行平台

您的Windows或Linux主机

版本

完整版 · 协议

连接方式

仅限出站HTTPS

显示为

一个监控位置

管理于

管理 > 私有代理

协议版

起价 $4.95 /代理 /月

完整版

起价 $199 /代理 /月

私有代理不会替代外部监控位置——它们将监控扩展您的环境中。注册后,代理会作为自己独立的监控位置显示在您的账户中,与我们的全球公共位置并列,因此您可以从外围两侧运行相同设备并对比结果。当外部视角和内部视角不一致时,通常这不一致就是诊断依据。

针对只有您的网络能够解析的地址运行检测
在设备管理器中显示为可选择的监控位置
结果出现在与公共数据相同的报告、仪表盘和提醒
专属您的账户——只有您的组织可以使用或查看其数据
架构

私有代理如何与平台通信

连接模型是安全团队最关心的部分,这里用通俗语言说明:代理始终是发起方。Dotcom-Monitor从不连接您的网络,也没有需要持续开启的隧道。

Architecture diagram of a Dotcom-Monitor Private Agent behind a corporate firewall, showing the outbound-only communication model: the agent polls the Dotcom-Monitor platform every 60 seconds, receives its task list on the same outbound connection, and uploads results — with no inbound firewall rules and no vendor VPN

您唯一需要更改的防火墙是允许出站访问Dotcom-Monitor发布的白名单。其他所有——任务传送、结果、提醒——均通过代理自身发起的连接传输。

1

代理发起轮询

每分钟,代理向Dotcom-Monitor控制器发出一次出站HTTPS请求,询问是否有任务需要执行。如果没有,它会休眠一分钟。

2

代理拉取任务列表

配置也是通过相同的出站通道下发:哪些设备分配给该代理,它们的目标、间隔、阈值和脚本。

3

检测在本地运行

请求源自您的网络内部,针对内部DNS和内部地址——正是您的用户所经过的路径。

4

结果上升

仅上传测量值、响应数据和会话详情——通过代理打开的相同出站HTTPS连接。

5

警报正常触发

从这里开始,它与公共位置监控完全相同:相同的警报规则、升级组、集成、仪表板和报告。

为什么“无状态”很重要:因为代理是轮询而不是保持开放的会话,所以不存在让安全团队审查的长时间存在的入站连接——但这也意味着平台只有在结果停止到达时才知道代理已失联。该超时可在管理 > 私有代理中为每个代理配置,您还可以设置平台在代理静默或失败会话比例上升时提醒您。

选择您的版本

完整版或协议版

同一代理的两个版本。完整版驱动一个真实浏览器,这使得多步骤用户旅程和Lighthouse指标成为可能——这也是它更重的原因。协议版省略了浏览器层,在较小的主机上拥有更轻量的占用。

功能
完整版
协议版
真实浏览器监控(BrowserView / UserView)
多步骤网页事务(EveryStep脚本)
JavaScript执行与动态渲染
Lighthouse报告——公共页面和登录保护页面
身份验证工作流
HTTP / HTTPS 监控
REST、SOAP 及 API 监控
Postman 和 Insomnia 集合
网络及服务检查 — TCP 端口、DNS、SMTP、FTP、ping
资源使用
较高
较低
安装占用空间
较大
轻量级
价格
每个代理每月从 $199 起
每个代理,每月从 $4.95 起

经验法则:如果你需要监控的是一个登录、表单、购物车或人工点击的门户,你需要完整版。如果是端点、端口、记录或服务,协议版就够了。价格差距反映了实际情况——完整版代理在16 GB主机上驱动实时浏览器——所以大多数团队在各站点广泛部署协议版,仅在脚本化流程值得时添加完整版。

监控范围

平台监控的一切 — 面向内部

私有代理不是简化版探针。它执行平台的真实设备类型,因此你已信任的公共端点检查在内部端点上表现完全一致。

网页及应用

针对内网门户、SSO流程和内部业务应用的真实浏览器页面加载和完整 EveryStep 事务脚本。

API 和网络服务

REST、SOAP、GraphQL 和 WebSocket 端点,以及从网络内部运行的完整 PostmanInsomnia 集合。

服务器与协议

TCP 端口和 Telnet 检查,DNS 解析,SMTP/POP3 邮件路径,FTP 及其他协议级服务可用性。

网络可达性

ICMP ping 和 traceroute,覆盖你用户和站点间隧道所走的相同路径,从任一端点发起。

分配给私有代理的设备也可以同时分配给公共位置。从内部代理和外部节点同时运行一个设备,是区分“我们的应用坏了”与“我们的出口路径或 DNS 出了问题”的最快方式。

安全模型

设计通过信息安全审核

在防护范围内安装供应商代理会引发两个问题:它需要访问什么,什么可以访问它?私有代理需要向已发布的 Dotcom-Monitor 允许列表发出出站 HTTPS——与你防火墙已允许任何工作站的出站流量方向相同——你的网络外部不需要访问它。

无入站暴露

你永远不会发布内部主机,或向互联网开放监听端口,或在网络内部终止供应商 VPN。代理主动连接,外部无须访问。

您的数据始终属于您

一个代理专门用于一个Dotcom-Monitor账户。只有您的组织可以为其分配设备或查看它产生的结果。

固定到已批准的主机

可选的允许的IP列表限制代理可监控的服务器地址。移动到未列出的IP的代理将自动被阻止。

客户端证书支持

对于需要双向TLS的内部服务,将证书导出到代理的证书文件夹中,并在任务的SSL设置中按名称引用它。

凭据绝不硬编码

在私有代理上运行的脚本从Secure Vault引用加密值,而不是在脚本主体或视频报告中嵌入密码。

代理感知

如果您的出口流量通过前向代理,代理可以配置为使用它—代理地址和端口在代理的高级设置中设置。

团队部署地点

私有代理的实际用途

一旦拥有内部应用程序,一些用途显而易见。其他的则是经验丰富的团队在他们的第一个糟糕周之后添加的。

内联网门户和内部业务线应用

ERP、CRM、工资单、人力资源系统、服务台、文件共享、SharePoint、内部维基。从网络内部进行脚本登录,让您在三百名员工告诉您门户不可用之前,知道门户是否正常工作。

SSO和身份路径

当SSO降级时,每个集成的应用程序看起来都坏了,而每个应用程序自身的指标仍然是绿色的。通过身份提供者进行的脚本化登录可在一次检查中隔离真正的问题。

预发布和预生产环境

将相同的设备指向内部代理上的预发布环境和公共地点上的生产环境。您可使用保护生产环境的相同检查捕捉发布候选版本中的回归。

为内部应用录制脚本

基于网络的EveryStep Recorder无法访问非公开的应用程序。在代理上启用允许录制和播放脚本,录制器即可通过该代理捕捉整个过程——因此内部应用获得真实的脚本监控,而不仅仅是端口检查。

分支机构和每站点体验

每个地点一个代理,将“丹佛办公室总是很慢”的传闻变成每站点图表。按故障域放置代理——靠近用户、靠近应用层、在VPN后面——让它们的不同反馈指向实际失败的层级。

从您的客户网络进行监控

如果您销售的软件下载在企业自己的防火墙后运行,置于该环境中的代理能捕捉由其网络引起的问题——这对他们来说仍然像是您的问题。

内部API和服务间调用

对仅能在集群或VPC内部访问的服务运行完整的Postman或Insomnia集合,时间表和报警与您的公共API监控保持一致。

域控制器和核心基础设施

一个始终物有所值的检查:查询域控制器的响应时间。LDAP和Active Directory的延迟会导致其他任何地方无法解释的应用程序缓慢。

第三方依赖故障诊断

运行配对检查——一个公共,一个来自正常出口路径内部。公共通过而私有失败时指向您的出口或DNS;两者都失败则成为供应商的问题,并有证据支持。

部署

从零到启动内部监控位置

安装是一项简短且普通的IT任务。最长的部分通常是获取出口白名单的批准。

在您的账户中启用私人代理

私人代理是Dotcom-Monitor订阅的付费附加功能——协议版每个代理每月$4.95起,完整版每个代理每月$199起。启用后,账户中将可访问管理 > 私人代理部分和安装程序下载。

1

允许对Dotcom-Monitor控制器的出站访问

从运行代理的主机白名单我们的IP范围或控制器主机名。无需入站规则。具体值见下方技术规格。

2

在账户中创建代理对象

进入管理 > 私人代理 > 新建代理,选择完整版协议版,以其代表的站点或故障域命名并保存。

3

在主机上安装和注册

从同一屏幕下载匹配的安装程序,以管理员身份运行,然后通过注册对话框登录,选择刚创建的代理对象。注册过程需几分钟。

4

分配设备

打开任何设备,转到位置标签,然后从私有代理部分选择您的代理。结果将开始流入与其他位置相同的报告、仪表盘和警报规则中。

5

容量提示:基于浏览器的监控受CPU限制,而非带宽。一个实用的起点是每个核心一个并发浏览器设备,减去一个给操作系统——因此一个8核主机可以舒适地运行大约七个。仅协议检查更便宜,且可扩展到每台主机数百个。具体数字和公式见下方规格块。

给负责安装的工程师

技术规格

所有你通常需要提交支持工单的问题,都集中在这里。

需求,网络访问,容量与操作 系统需求 · 出站放行列表 · 并发限制 · 证书 · 更新

系统需求

 完整版协议版
CPU2核或以上(见下方容量指南)2核或以上
内存16 GB RAM8 GB RAM
磁盘2 GB 可用空间2 GB 可用空间
WindowsWindows Server 2016 及以上,64位Windows 10 及以上,64位
Linux64位发行版64位发行版
Windows前提条件.NET Framework 4.7.2+,管理员权限;浏览器任务需启用远程桌面服务;流媒体任务需使用Windows Media Player.NET Framework 4.7.2+,管理员权限
主机强烈建议使用专用且稳定的机器——非重启无预警的共享实用工具箱。

出站网络访问

允许代理主机对Dotcom-Monitor发起HTTPS出站访问。建议在白名单中加入IP范围主机名——推荐IP范围,因为它能应对DNS变更。

  • IP范围(推荐): 8.29.56.0/23
  • 主机名: *.dotcom-monitor.com*.dotcom-monitor.us
  • 配置服务: privateagentcontroller.dotcom-monitor.com/PrivateAgentController/RemoteConfigurationService.svc及其privateagentcontroller2对应,用于接收配置设置。
  • 连接端点: privateagentcontroller.dotcom-monitor.com/PrivateAgentWebProxy/entrypoint.wproxy及其privateagentcontroller2对应,用于建立连接及上传结果。
  • 账户端点: userauth.dotcom-monitor.comuser.dotcom-monitor.com(及其.us版本)。
  • 入站规则需求: 无。
  • 正向代理: 支持——在代理高级设置中设置代理地址和端口。
三件事情比架构更常导致代理故障:代理认证、TLS检查和证书信任,及代理解析内部DNS是否与员工相同。先确认这三点,再排查其他问题。

通信模型

  • 通信是无状态的。代理大约每60秒向控制器汇报一次,询问是否有任务;若无任务则再休眠一分钟。
  • 不存在持久连接,代理的可用性由上传结果推断。若在可配置时间内无数据到达,代理被标记为不可用。超时设置在管理 > 私有代理中针对每个代理配置。

容量与并发

  • 基于浏览器的设备(BrowserView / UserView):每个设备对应一个浏览器实例。实际上限为核心数 − 1。默认并发为4;可在代理的并发监控设置中调高,重启代理后生效。
  • 协议设备(Web Services / Internet Infrastructure):8核主机可同时运行约50个设备。以平均2秒执行时间和1分钟间隔计算,每个代理约能执行1,500次协议检查/分钟
  • 如需提升8核/16 GB以上主机的并发上限,请联系技术支持——此为账户端设置。
  • 流媒体检查资源消耗明显大于HTTP检查;请据此调整容量。
  • 需要更多资源?安装更多代理。两个代理在一个站点运行相当于两个独立位置。

代理健康状况

  • 失败比例——失败会话占代理执行总会话的比例,见管理 > 私有代理中各代理显示。低于10%视为可接受;长期高于10%表明会话限制、主机资源或连接问题。
  • 返回监控错误的会话,若结果已上传平台,依然计入“成功”会话用于失败比例统计。失败比例衡量的是代理状态,不是目标状态。
  • 代理级别警报(代理不可达、失败比例超标)按代理配置并通过邮件发送。设备级警报使用完整警报栈——集成、升级组、计划等。
  • 每个代理可下载使用报告为CSV格式。

客户端证书

  • 导出证书为PFX,且私钥标记为可导出。无需从代理机导出,网络中任何机器均可。
  • 将文件复制到代理证书文件夹,重启代理服务,然后在任务的SSL / 证书检查 > 客户端证书字段引用该文件名。
  • 完整步骤及导出密码见:在私有代理安装证书

版本与更新

  • 默认开启自动更新,自动应用小版本更新。
  • 手动激活旧版本时会关闭自动更新——需手动重新启用。
  • 大版本更新需干净安装:卸载、删除程序文件夹,下载对应版本安装包,安装。
  • 版本选择与回滚在随代理安装的代理版本管理器工具中操作。

与LoadView代理不同

监控私有代理与LoadView的现场代理现场负载注入器不同,后者用于性能测试负载生成,而非合成监控。安装包不同,管理界面不同,容量不同。如需进行内部应用负载测试,请使用LoadView代理——见负载测试产品。

完整安装指导、截图及故障排查见私有监控代理知识库

基于私有代理构建

使用内部监控的解决方案

如果您是因为具体问题而来,而非技术本身,请从以下内容开始。

从双方监视站点间隧道和客户端VPN访问,几分钟内捕捉隧道静默失效,而非等到上午9点才发现。

全栈覆盖协议、服务器、SNMP及您防火墙后面的内部应用。

进行内外向ping、traceroute和端口检查,帮助您识别边界的哪一侧有故障。

客户评价

"我们在数据中心与AWS之间有一个站点到站点的隧道,每隔几周在凌晨3点会无声断开。一个Dotcom-Monitor Private Agent通过隧道进行ping检测,在一分钟内发现了问题并通知了正确的值班人员。"
— 网络工程主管,金融服务 · 已验证客户

扩展监控范围超出您的边界

Private Agents 是任何付费Dotcom-Monitor计划的附加组件——协议版每个代理每月起价4.95美元,完整版起价199美元。告诉我们您防火墙后的情况,我们将为您匹配合适的版本和代理数量。

销售工程师将帮助您选择版本,确定主机大小,并协助通过您的安全团队完成外发白名单的设置。

已经是客户?支持团队可以在您的现有账户上启用Private Agents。

常见问题解答

关于Private Agents的常见问题

不需要。Private Agent通过HTTPS发起所有出站连接到Dotcom-Monitor控制器——用于获取任务列表和上传结果。Dotcom-Monitor不会连接到您的网络,内部主机也不会公开到互联网。您只需允许出站访问我们的IP范围或控制器主机名。

支持64位Windows和Linux。Windows上,完整版要求Windows Server 2016或更高版本,协议版要求Windows 10或更高版本,均需.NET Framework 4.7.2或更高版本。两个版本均支持Linux主机——联系我们以获取当前的发行版列表和安装包。

完整版驱动真实浏览器,支持页面加载监控、多步骤EveryStep事务脚本、认证流程、JavaScript渲染和Lighthouse报告——包括登录保护页面。协议版去掉了浏览器层:覆盖HTTP/HTTPS、REST和SOAP API、Postman和Insomnia集合、TCP端口、DNS、SMTP、FTP及其他协议和网络检查,体积更小,资源需求更低。许多客户两者同时运行。

Private Agents是Dotcom-Monitor订阅的付费附加组件,按每代理每月计费。协议版每代理每月起价4.95美元完整版每代理每月起价199美元——价格差异体现了驱动真实浏览器所需的资源。您可以跨站点混合使用版本,支持批量和企业定价,详情请联系销售获取所需代理数量报价。启用附加组件后,安装程序下载和管理>Private Agents界面将在您的账户中开放。

可以,使用完整版。通过EveryStep Recorder中的“Record and Play Script from”菜单选择Private Agents选项录制过程——录制器通过代理访问您的应用,这是编写脚本处理非公开访问应用的唯一方式。脚本中使用的凭证应存储在Secure Vault的加密变量中,确保它们不会出现在脚本正文或视频报告中。

这取决于检查类型。真实浏览器设备受CPU限制——每个核心大约可同时运行一个浏览器,操作系统占一个核,8核主机大约能支持7个。协议检查资源占用更低:8核主机可并行运行约50个设备,约相当于每分钟1500次检查(平均执行时间2秒)。如需更多,请安装额外代理或联系支持提升并发上限。

由于代理是轮询而不是保持开放连接,平台通过未上传结果来检测故障。您可以为每个代理设置容忍窗口,当代理停止报告或其失败会话比率超过阈值时,平台会发送电子邮件通知您。一种常见的方法是运行两个代理,彼此监控,这样主机故障就能被配对代理发现。

不会。私有代理作为监控位置出现在您的账户中,归入“私有代理”章节,与我们的公共位置并列。其数据流入相同的仪表板、报告、SLA计算、警报和集成。这使得内部和外部的并排比较变得有用——同一设备、相同指标、两种视角。

可以。可选的允许的IP设置将代理限制为特定的服务器IP地址列表。如果代理安装在未列出的IP的主机上或移动到该主机,将被阻止监控——这是在镜像被克隆或虚拟机迁移环境中的一个有用保护措施。

不一样。监控私有代理是在您的网络内部运行合成监控。LoadView 的现场代理和本地负载注入器在防火墙后生成负载以进行性能测试。它们是不同的安装程序,从不同的界面管理,且规格不同。如果您需要负载测试内部应用,请参见负载测试

联系销售以启用您的账户上的私有代理,然后按照私有监控代理知识库文章进行安装和注册。大多数团队在允许出站白名单当天就能运行他们的第一个内部检查。