5–20 人的跨境团队,网络该怎么搭:先看合规那条路,再谈其他

先说结论

五个人各买一份订阅,然后祈祷——如果这是你现在的状态,这一页是写给你的。

一、先把合规那条路看明白,再谈别的。 工信部 2017 年那份文件里,白纸黑字写了企业租用国际专线的路径和用途限制。原文引在第一节,包括它明确说了这类线路是给什么用的、不是给什么用的

二、「每人买一份消费级订阅」的真实问题不是贵,是四个空洞:出口不可控、权限收不回、出事没人负责、一类线路挂了全队一起挂。逐条见第二节

三、三种架构,各有各的死法。 共享网关、按人分配出口、合规专线——成本和故障模式对照见第三节没有一种是免费的,也没有一种是不会坏的。

四、点名的产品,只转述它们自己的文档。 Cloudflare 的文档把中国大陆这件事写得最明白(有专门的一份 Global Acceleration 文档,并点名了三家中国合作伙伴);Tailscale 自己的文档里查不到关于中国大陆的任何说明——我们下载了它完整的 sitemap 去核对,见第四节「查不到」是一个诚实的答案,本站不替厂商补。

五、最贵的漏洞不在网络层,在人这一层。 共享凭据、离职收不回、设备没有基线、往 AI 里粘公司资料、API Key 进了公开仓库。清单见第五节

六、备用方案不演练就等于没有。 2026 年 4 月那次大面积断线给小团队的教训,见第六节

本文的边界本站不推荐、不排名、也不链接任何机场、VPN 服务或节点来源。本文也不提供任何关于账号「防关联」的方法——那属于另一类内容,本站不写,原因见《跨境电商账号被封说是「关联」》。所有法规引文和产品说明都是 2026 年 9 月 21 日当天从官方来源或厂商文档取到并逐字核对的。本文是信息整理,不是法律意见。


一、合规那条路:文件原文怎么写的

先看原文,再谈理解。

工业和信息化部 2017 年 1 月 17 日签发的《关于清理规范互联网网络接入服务市场的通知》(工信部信管函〔2017〕32 号,中央网信办网站刊出全文),在「二、工作重点(二)严格资源管理,杜绝违规使用」第 4 点写着:

违规开展跨境业务问题。未经电信主管部门批准,不得自行建立或租用专线(含虚拟专用网络VPN)等其他信道开展跨境经营活动。基础电信企业向用户出租的国际专线,应集中建立用户档案,向用户明确使用用途仅供其内部办公专用,不得用于连接境内外的数据中心或业务平台开展电信业务经营活动。

这段话里有三件事是明写的:

  1. 存在一条正规路径——向基础电信企业租用国际专线
  2. 用途被限定了——「仅供其内部办公专用」,并且「不得用于连接境内外的数据中心或业务平台开展电信业务经营活动」。
  3. 要建档——「应集中建立用户档案」。

所以这类服务「是什么」和「不是什么」,文件自己划了线:

  • 它是给企业内部办公用的跨境连接。
  • 它不是拿来把境内外的数据中心或业务平台连起来、对外提供电信业务经营的通道。

还有一件必须说清楚的事:这份通知的抬头,发给的是各省通信管理局、基础电信企业和 IDC/ISP/CDN 经营者,整篇讲的是接入服务市场的清理规范,对象是经营主体。把它当成一份面向个人用户的规定来读,是不准确的。

具体到你公司:能不能申请、要什么资质和材料、多少钱、多久能开通——以你所在地通信管理局和基础电信企业(电信/移动/联通/广电等持牌运营商)的答复为准。本站不代办、不引荐、也不代为解释。

法条原文、公开可查的处罚与司法案例,以及哪些事公开资料里根本查不到,本站有一页逐条摊开、逐条注明出处:《「用 VPN 到底违不违法」:法条原文怎么写,公开案例怎么判》建议在做任何采购决定之前,先让负责人读一遍那一页。

至于这类线路在技术上是什么、和普通线路差在哪,见《CN2 GIA、IPLC、IEPL 专线到底是什么》


二、「每人买一份」为什么是最差的选择

这是绝大多数 5–20 人团队的现状,也是账面上最便宜的方案。它的问题不在月费,在于它把四件事留空了

空洞一:出口地址你控制不了,也不知道还有谁在共用。 每个人的出口是什么、在哪个国家、上面还有谁——公司完全不知道,也无从知道。对电商团队来说这尤其重要,原因和它真正的边界见《跨境电商账号被封说是「关联」》

空洞二:权限收不回。 订阅是员工自己买的、账号在他自己手里。他离职那天,你能收回公司邮箱、能收回后台权限,但你收不回他访问公司资源的那条通道

空洞三:出事没人负责。 五个人用五家服务,故障时你要同时面对五个「客服」,而其中没有一个对你公司有任何责任。

空洞四——最致命的一个:一类线路挂了,全队同时挂。 这不是假设。2026 年 4 月,大量依赖同一类架构的线路在同一周内集体出问题;因为大家买的往往是同一批服务,「每人一份」制造的不是冗余,是伪装成冗余的单点。证据梳理见《2026 年 4 月的「断线潮」》

结论:这个方案唯一的优点是启动快。如果你的团队还在三个人、还在验证生意能不能跑通,它可以是临时状态——但要把它写进待办,而不是忘掉。


三、三种架构:成本与故障模式

A. 共享网关B. 按人分配出口C. 合规国际专线
形态全公司走一个统一出口每个人/每条业务线一个独立出口向持牌基础电信企业租用,用途限内部办公
谁控制公司公司公司 + 运营商(要建档)
权限管理能做(按人发凭据)最清楚(一人一份,可单独停)按合同与运营商流程
成本形态一份固定成本 + 运维人力按人数线性增长固定月租,通常是三者中最高
主要故障模式单点:网关挂了全公司停某个人的出口挂了只影响他合同、流程与排障周期都更长
排障一个地方看要逐个看,运维量大走运营商工单
合规定位第一节自行判断同左文件里写明了路径与用途限制
适合10 人以内、有人管网络每人出口必须独立的业务有稳定跨境内部办公需求、能走采购流程

几句实话:

  • A 最省事,但它是单点。 选 A 就必须同时回答「它挂了怎么办」——答案不能是「再说」。
  • B 最清楚,但最贵而且最费人。 二十个人就是二十条要维护的东西。
  • C 的门槛主要不在技术,在流程:资质、合同、建档、开通周期。它也不是万能的——它的用途在文件里是被限定的(第一节原文)。
  • 没有一种能让你不用做第五节那些事。 架构解决的是「流量从哪出去」,解决不了「谁能进来」。

四、被点名的产品:它们自己的文档怎么说

这一节只转述厂商自己公开文档里的内容,不是推荐,也不是可用性保证。 每一条都注明了核对日期。

Cloudflare(Cloudflare One / Cloudflare WAN)

Cloudflare 自己的文档把中国大陆这件事写得最清楚,而且单独成篇。

它的《Cloudflare One》总览文档说明这是一个 SASE / Zero Trust 平台,核心是「every request is authenticated and authorized based on identity and context before granting access」(每个请求在获得访问权之前,都要基于身份和上下文完成认证与授权)。

而在《China Network》文档下,有一份专门的《Global Acceleration》页面(文档标注最近更新 2026-04-30),原文写着:

Global Acceleration is a service offering that can be an add-on to China Network and also extends Zero Trust services into China.

Global Acceleration is provided by Cloudflare’s partners including China Mobile International (CMI), CBC Tech, and JD Cloud.

其中与团队直接相关的两项,文档的表述是:

Cloudflare One Client Global Acceleration (formerly WARP Global Acceleration) enables Cloudflare One Client access within China, allowing remote employees to maintain secure and consistent connections.

Cloudflare WAN Global Acceleration (formerly Magic WAN Global Acceleration) enables Cloudflare WAN access within China, allowing in-office employees to maintain secure and reliable connectivity.

同一页的「General process」写明了前置条件:需要 Enterprise 套餐,需要联系 Cloudflare 客户团队签约(「They will assist you with contracting with us, or our local China partners, depending on the service.」),并由「our local China partners」协助部署。文档同时把 ICP 备案和 MLPS(等级保护)列为相关的合规服务项。

怎么读这几段:厂商自己把这件事定义成一项要签约、要走合作伙伴、面向企业版客户的服务,而不是一个下载安装就能用的功能。这与第一节那份文件的逻辑方向是一致的:跨境这件事,落到企业身上是一件有流程的事。

Tailscale

Tailscale 自己的文档里写着它是什么:「Tailscale is a Zero Trust identity-based connectivity platform that replaces your legacy VPN」,并说明它「enables encrypted point-to-point connections using the open source WireGuard protocol」,组成一个点对点的 mesh 网络(tailnet)。

关于中国大陆,它自己的文档查不到任何说明。 我们的核对方法写在这里,你可以自己复现:2026 年 9 月 21 日下载 tailscale.com/sitemap.xml共 1,260 个页面地址),用 china 做不区分大小写的匹配,命中 0 条;再逐个抓取两篇最相关的连通性排障文档——《Troubleshoot Tailscale domains and sites unreachable》《Connect to external services with IP block lists》——全文均未出现 China 字样

所以本站的结论只能是:厂商没有公开说明这件事。 不是「能用」,也不是「不能用」——是查不到。 网上任何关于它在中国大陆表现的说法,都请先问出处。

WireGuard

WireGuard 是协议和软件,不是服务——没有人卖给你一条线路,是你自己部署。它官网自述为「a general purpose VPN」,强调「easily implemented in very few lines of code, and easily auditable」。

有一条它自己写明的限制,对跨境场景特别重要。《Known Limitations》页面在「Deep Packet Inspection」标题下写着:

WireGuard does not focus on obfuscation. Obfuscation, rather, should happen at a layer above WireGuard, with WireGuard focused on providing solid crypto with a simple implementation.

同一页还写着:

WireGuard explicitly does not support tunneling over TCP, due to the classically terrible network performance of tunneling TCP-over-TCP.

换句话说,项目自己说了它不做这件事。 任何把「用 WireGuard 就行」当成跨境方案的说法,都和项目自述相反。协议层面这些年发生了什么,本站另有一页:《2026 年还在用的协议》


五、团队卫生清单

这一节比上面三节加起来更重要,而且几乎不花钱。 架构决定流量从哪出去;这一节决定谁能进来、以及走的时候带走了什么。

1. 凭据:按人发,不共用

  • 一个账号全公司用是小团队最常见也最贵的习惯。它的代价在出事那天才显形:你无法知道是谁做的,也无法只停掉一个人。
  • 密码不在群里发。 用密码管理器,按人分享条目,而不是转发一段文字。
  • 开双因素,尤其是后台、邮箱、云服务和收款相关的账号。

2. 权限:写下来,定期对

做一张表,三列:谁 / 能访问什么 / 什么时候给的。每季度对一遍。

检验这张表有没有用的方法:假设今天下午有人离职,你能不能在一小时内照着它把所有口子关掉?答不出来,说明表是假的。

3. 设备基线:最低三条

  1. 系统和浏览器保持更新。
  2. 磁盘加密开启。
  3. 公司资料不落在私人设备上——或者明确写清楚哪些可以、哪些不可以。

4. 浏览器扩展:这是一类被低估的风险

扩展申请的权限经常覆盖你访问的所有网页,包括后台。给团队定一条规则:工作用的浏览器配置文件里,只装工作必需的扩展,安装前先报备。 公开案例见《浏览器里的「免费 VPN」插件:2026 年的真实风险》

5. AI 工具:先划红线,再谈效率

客户名单、未公开的价格、合同、代码、后台截图——哪些能贴进在线 AI、哪些不能,要在有人贴进去之前就写清楚。 本站有一页专讲这条边界怎么划:《粘进 AI 之前先想三秒:跨境团队的数据红线清单》

6. API Key 与凭据:泄漏路径是固定的几条

.env 进了仓库、密钥写死在前端、截图里带了 Token——这几条路每年都有人走。排查和补救见《API Key 是怎么泄漏的》

7. 离职:当天执行,不留尾巴

一张清单,离职当天逐项打勾:

  • 停用账号(不是改密码,是停用)
  • 收回网络访问凭据(这就是为什么第二节说订阅不能挂在个人名下
  • 轮换他知道的共享密钥和 API Key
  • 收回设备,或确认公司资料已清除
  • 转移他单独持有的账号所有权(域名、云服务、商店后台最容易漏)

六、2026 年 4 月那一课,怎么落到季度日程上

那次事件对小团队最有用的一条教训不是「换一家」,而是:你的备用方案如果从没演练过,它就不存在。

落到日程上就是三件事:

1. 写一份《网络故障处置》,放在不需要跨境网络就能打开的地方。 内容只要三段:谁负责、按什么顺序排查、什么情况下升级给谁。排查顺序可以直接抄本站这两页:《机场突然全挂了:30 分钟自救清单》《翻墙慢,到底是节点问题还是本地问题》

2. 每季度演练一次,一小时就够。 断掉主路径,让团队按文档走一遍。每次演练都会发现文档里至少一处过时——这就是演练的全部价值。

3. 提前和业务方谈好优先级。 哪些业务断网期间可以停、哪些必须继续、能撑多久。这个对话在故障当天做,一定会变成吵架。

顺便说一条最基础的:让每个人知道怎么自查自己的出口——打开本站的 IP 地址查询,看出口 IP 和国家。这是所有排障的第一步,十秒钟,不需要任何背景知识。


七、一页决策表

你的情况先做这个理由
3–5 人,生意还在验证维持现状,但把第五节做完,并把架构升级写进待办人的问题比线路问题更早咬人
5–20 人,有人能管网络A(共享网关),同时准备好「它挂了怎么办」单点必须配一份处置文档
每人出口必须独立B(按人分配出口),接受按人数增长的成本清楚是要花钱买的
有稳定的跨境内部办公需求、能走采购去了解 C(合规国际专线),从第一节的原文和你所在地通信管理局问起文件里写明了路径与用途限制
任何情况第五节全做完,第六节排进季度日程这两件事不花钱,也不依赖架构选型

平台侧的运营要点(收款、主体、店铺),本站已有两页更完整的:《出海工作手册:中国跨境工作者的网络问题终极解决方案》《商业出海的网络暗礁》。这一页不重复它们。


参考资料

法规原文(官方来源,2026-09-21 逐字核对)

厂商文档(仅转述其公开说明,非推荐,非可用性保证)

将本指南加入收藏夹

跨境网络环境瞬息万变。建议按下 Ctrl+D (Windows) 或 Cmd+D (Mac) 收藏本页,以便在连接波动时快速查阅解决方案。

加入 5,000+ 跨境从业者,第一时间获取最新的 GFW 封锁动态与协议升级提醒。

* 我们绝不发送垃圾邮件,您可以随时取消订阅。

← iPhone 上没有 Clash 怎么办:App Store 上现在还有哪几个客户端,各自多少钱