当运维人员位于中国大陆、待运维资产位于境外地域时,客户端到运维安全中心(堡垒机)的流量需要经过国际公网传输。国际公网在业务高峰时段存在链路拥塞与排队,TCP 连接可能被延迟到秒级,表现为命令行输入响应缓慢、会话偶发中断。
应用场景
跨境远程运维:运维人员与运维安全中心(堡垒机)或目标资产分布在不同国家或地区时,跨境访问可能受到公网链路波动、时延抖动等因素影响。可通过 GA2.0 优化跨区域访问路径,改善 SSH、RDP 等交互式运维体验。
境外资源集中管理:企业在境外部署服务器、数据库及其他基础设施,并通过境内统一运维入口进行管理时,可使用 GA2.0 优化境内到境外资源所在区域的访问链路,降低跨区域网络质量波动对运维操作的影响。
统一审计下的跨境运维:企业希望继续通过运维安全中心(堡垒机)统一进行身份认证、权限控制和操作审计,同时改善跨境访问体验时,可在不改变运维安全中心(堡垒机)核心管控流程的前提下,引入 GA2.0 优化网络访问链路。
方案特点
低侵入式接入:加速配置主要在 GA2.0 侧完成,现有运维安全中心(堡垒机)及后端主机资产通常无需调整。客户端仅需将原访问地址切换为 GA2.0 加速地址,原有端口、账号及认证凭据可继续沿用。
网络链路优化:GA2.0 主要作用于客户端至堡垒机之间的网络传输路径,通过就近接入及优化后的跨区域传输链路改善访问质量,不改变运维安全中心(堡垒机)原有的身份认证、权限控制和操作审计流程。
适配主流运维协议:基于 TCP 的运维访问方式可通过 GA2.0 进行加速,例如 SSH、RDP 等场景。具体监听协议与端口应根据实际运维接入方式进行配置。
保留统一审计能力:运维会话仍由运维安全中心(堡垒机)进行统一记录和审计。若访问控制或审计策略依赖客户端来源 IP,应结合 GA2.0 的真实用户 IP 获取能力进行配置,并在上线前通过实际登录验证日志记录是否符合预期。
支持平滑回退:可保留原有直连访问路径作为备用通道。当加速链路出现异常或需要排障时,可切换至原有访问方式,降低网络链路调整对既有运维流程的影响。
方案选型
GA2.0 提供两种跨境加速方案,差异如下。
对比维度 | (联通)跨境云专线 | 精品跨境加速 |
线路性质 | 中国联通跨境专线(专用信道) | BGP 精品线路(优化国际出口) |
线路质量 | 专用信道,稳定性较好 | 优于普通公网 |
跨境资质 | 需提交跨境资质材料,由中国联通审核 | 无需跨境资质审核 |
适用场景 | 长期生产环境、对稳定性要求较高的场景 | 跨境资质办理受阻或需要快速开通的场景 |
前置条件
已确认运维人员的客户端分布地域(如华南(广州)、华东(上海)、华北(北京)),用于就近选择加速区域。
已提交工单并开通 GA2.0 服务。
若选择(联通)跨境云专线,需提前完成跨境资质审核。
获取堡垒机公网 IP 及所在地域
1. 登录 运维安全中心(堡垒机)控制台,在左侧导航栏中,选择开通服务 > 服务列表。
2. 在服务列表页面,选择需要加速的目标实例,查看对应实例的公网 IP 与所在地域。

SSH 直连运维加速
步骤1:创建加速实例
说明:
1. 登录 全球加速控制台,在左侧导航栏中,选择实例管理,单击创建标准实例。
2. 在实例创建页面,输入全球加速实例名称、选择计费模式并按需添加描述。
3. 单击下一步,进入配置加速区域页面。
步骤2:配置加速区域
1. 在配置加速区域页面,按需选择加速区域,并根据指引配置公网质量类型、带宽峰值、IP 地址协议。
配置项 | 说明 | |
加速区域 | | 加速区域可就近接入,可依据运维安全中心(堡垒机)服务的运维终端用户所在区域按需选择加速区域。 |
带宽配置 | 公网质量类型 | 普通 BGP IP:对于中国港澳台地区和其他国家地域的普通 BGP IP,主要面向从中国大陆境外发起的访问;如果您在中国大陆境内访问境外的 IP,可能会有较多的延迟和丢包。 精品 BGP IP:延时更低,适用于中国大陆境内访问境外 IP,且对网络质量敏感的业务场景。目前仅中国香港区域支持选择精品 BGP IP 作为接入 IP。 |
| 带宽峰值 | 用户从该区域接入全球加速2.0可达到的最大业务带宽峰值,带宽峰值仅决定业务带宽上限,与最终费用没有直接关系,创建后将根据实际业务流量统计费用。单位:Mbps。 每个加速区域支持分配的带宽范围为 2-1000 Mbps。 带宽峰值仅作为带宽最高上限峰值,不作为承诺指标。当出现带宽资源争抢时,带宽峰值可能会受到限制。 |
| IP 地址协议 | 终端用户接入全球加速2.0的 IP 地址协议,当前仅支持 IPv4 网络接入。 |

2. 配置完成后,单击下一步,进入配置监听器页面。
说明:
如您的业务使用全球统一域名,且通过全局 CNAME 方式接入 GA2.0,在未配置中国大陆节点或中国香港节点作为加速区域的场景下,中国大陆用户的访问请求将被系统默认解析至127.0.0.1。
步骤3:配置监听器
1. 在配置监听器页面,参考以下配置项说明完成监听器配置。
配置项 | 说明 | |
基础配置 | 监听器名称 | 以大小写字母或中文开头,长度 2 - 128 字符,支持数字、英文句号"."、短划线"-"、下划线"_"。 |
| 路由类型 | 智能路由:根据延时选择最近终端节点组进行转发。 |
| 协议 | 选择 TCP 协议。 |
| 端口 | 本方案以运维安全中心(堡垒机)的 RDP、SSH 服务的默认端口为例。 RDP 运维协议端口:8389。 SSH 运维流量端口:8322。 |
高级配置 | 会话保持 | 保持开启,避免同一运维人员的连接被分发到不同通道而导致会话中断。 |
| 连接空闲超时时间 | 指定连接空闲超时时间。在超时时间内一直没有数据交互,全球加速会中断当前连接,直到下一次请求来临时重新建立新的连接。监听协议不同,取值范围不同。 TCP 监听:取值范围为10-900秒,默认值为900秒。 说明: 建议设置为 900 秒以上,以满足 SSH、RDP 等长连接场景的连接保持需求。 |

2. 配置完成后,单击下一步,进入终端节点组配置页。
步骤4:配置终端节点组
1. 在终端节点组配置页面,输入节点组名称,参考以下配置项说明完成终端节点组配置。
配置项 | 说明 |
地域 | 选择运维安全中心(堡垒机)所在地域。 |
终端节点配置 | 后端服务类型:自定义公网 IP。 |
| 后端服务:填写运维安全中心(堡垒机)公网 IP。(GA 回源目标) |
跨境服务类型 | (联通)跨境云专线或精品跨境加速。 |
端口映射 | 监听端口:客户端访问全球加速的端口。 终端节点端口:全球加速将请求转发到后端终端节点的端口。 说明: |
健康检查 | 开启 TCP 探测。 |

2. 配置完成后单击下一步,进入配置审核页。
3. 单击确认开通,完成实例配置。
步骤5:获取加速 IP 并切换客户端访问地址
1. 登录 全球加速控制台。选择已创建的加速实例,单击详情。
2. 在实例详情页面中,单击实例详情,获取加速域名。

3. 在实例详情页面中,单击加速区域,获取加速接入点 IP。

4. 将客户端的访问地址由运维安全中心(堡垒机)公网 IP 改为加速接入点 IP 或加速域名,端口、账号、密码保持不变。
# 加速前:直连运维安全中心(堡垒机)公网 IPssh -p 8322 '<运维账号>/<主机账号>/<主机 IP>'@<运维安全中心(堡垒机)公网 IP># 加速后:连接加速接入点 IP,其余参数不变ssh -p 8322 '<运维账号>/<主机账号>/<主机 IP>'@<GA2.0 加速 IP>
说明:
切换客户端访问地址后,请在客户端安全策略中同步收敛放行范围,仅允许可信终端访问加速接入点。加速接入点为公网可达地址,若来源范围过宽,可能导致端口被未授权访问。
Web-H5 运维加速
Web-H5 运维方式同样可以使用 GA2.0 加速,配置方式与 SSH 直连基本一致,差异点如下。
1. 监听端口:使用
443,而非 SSH 直连的 8322。
2. 终端节点:填写域名而非运维安全中心(堡垒机)公网 IP。域名为
xxx.h5.tencentbh.com,其中 xxx 取运维安全中心(堡垒机)实例 ID 字符串中以 - 分隔的最后一个部分。
3. 客户端 hosts 配置:在客户端 hosts 文件中追加如下记录,将加速 IP 与上述域名绑定。
<GA2.0 加速 IP> xxx.h5.tencentbh.com
说明:
BHLoader 拉起本地 SSH 客户端访问运维安全中心(堡垒机)的运维方式不支持使用 GA2.0 加速。
常见问题
问题 | 说明 |
GA2.0 可以解决什么问题? | GA2.0 用于在用户与业务服务器所在区域之间建立网络通道,缓解用户跨区域访问业务时延过高、卡顿等体验问题。 |
GA2.0 的节点覆盖情况如何? | GA2.0 全球节点超过 20 个,覆盖亚洲、欧洲、南美洲、北美洲、大洋洲,可用于跨域访问、全球同服类业务。 |
GA2.0 的实现原理是什么? | 通过建立加速区域与源站区域之间的对等连接,使用腾讯云内部网络与优化后的访问路由承载流量,使业务访问不再依赖不稳定的国际公网。 |
GA2.0 的配额上限是多少? | |
GA2.0 支持哪些加速区域? | |
精品 BGP 有哪些使用限制? | 目前仅中国香港加速区域支持选择精品 BGP IP 作为接入 IP。 |
哪些运维访问方式可以使用 GA2.0 加速? | ② 通过 BHLoader 拉起本地 SSH 客户端访问运维安全中心(堡垒机)的方式不支持; |
加速后运维安全中心(堡垒机)审计日志中的来源地址为什么不正确? | 终端节点组中未开启客户端源 IP 透传。请在终端节点组配置中开启该选项。 |
切换加速后会话频繁断开,应如何排查? | 检查监听器的空闲超时取值,长连接场景建议设置为 900 秒以上;同时确认已开启基于源 IP 的会话保持,避免同一会话被分发到不同通道。 |
加速后运维是否需要重复输入动态口令? | 不需要。GA2.0 仅替换网络传输路径,不改变运维安全中心(堡垒机)的认证流程,认证方式与频次保持原有配置。 |
相关文档
文档 | 说明 |
介绍 GA2.0 的产品能力与适用场景 | |
介绍 GA2.0 的计费项与计费方式 | |
介绍 GA2.0 的配额项与默认上限 | |
介绍 GA2.0 支持的加速区域与源站区域 |