Clipping 微信公众号

Secure MCP Tunnel:让 ChatGPT 安全调用你公司内网的新解法

by AI兴观点 原文 ↗
Created: 2026-05-28

公众号名称:程叙架构与AI.

作者名称:AI兴观点

发布时间:2026-05-28 19:58

✅点击上方🔺公众号🔺关注我✅

没有公网 IP,没有开放端口——ChatGPT 就这样安全进了你的内网

安全团队说不行,业务部门说想要。内网系统连 ChatGPT,过去只有两条路:把内部服务暴露到公网上——安全团队不答应;或者 VPN——LLM 又没法连 VPN。僵在这里,两边都不让步。

OpenAI 给的答案跟你直觉相反:最安全的做法不是让外面进来,而是让里面主动出去。

这就是 Secure MCP Tunnel。

原理

你在公司内网装一个小程序叫 tunnel-client,它直接连到你的内部 MCP 服务器。然后它主动向 OpenAI 拉一条加密通道,走的是普通 HTTPS 出站——不需要开入站端口,不需要改防火墙规则。

ChatGPT 或 Codex 想调用你的 MCP 服务器时,请求被送到 OpenAI 这头的隧道入口。内网那头的 tunnel-client 一直「挂」着等活儿,看到有请求就转给本地的 MCP 服务器。拿到结果后,沿原路返回。

上图是官方文档中的请求流程图:OpenAI 产品 → OpenAI Tunnel 服务 → tunnel-client → 私有 MCP 服务器

信任边界

上图是信任边界图:tunnel-client 在客户控制的环境内运行,出站连接到 OpenAI 管理的隧道控制面,私有 MCP 服务器始终保留在客户网络内,不对外暴露。

整个过程是 outbound-only 的——内网机器只主动发起 HTTPS 出站连接,不需要在防火墙上开入站端口。

本地的管理界面

tunnel-client 启动后会在本地跑一个管理界面,可以查看健康状态、连接情况和通道状态。同时暴露 /healthz、/readyz、/metrics 端点用于监控。

还有一个叫 Harpoon 的内置功能——它是一个轻量 MCP 服务器,可以让 Agent 或 API 通过隧道向内网 REST 端点发 HTTP 请求,限制为只允许访问预配的目标和方法。

怎么部署

官方文档给出了几种部署方式:

  • Kubernetes sidecar:tunnel-client 跟 MCP server 放同一个 Pod
  • 独立 K8s 部署:tunnel-client 单独部署
  • VM/systemd 服务:tunnel-client 以系统服务运行

用一段命令就能启动起来:

export CONTROL_PLANE_API_KEY="sk-..."
tunnel-client init --tunnel-id tunnel_xxx --mcp-command "python /path/to/server.py"
tunnel-client run --profile local-stdio

目前这个功能已经上线,ChatGPT、Codex 和 Responses API 都支持。

如果觉得这篇文章有帮助,欢迎点赞、在看、转发!


cover_image

原创 AI兴观点 程叙架构与AI.


内容效果不满意?点此反馈

输入关键词开始搜索