按场景选用

常用应用方案

现场没有公网 IP、防火墙也不能开入站时,按实际要做的事选择接入方式。门户和网站走域名;原版客户端走虚拟内网;SQL / RDP / SSH 走受控 TCP(优先限时授权)。

怎么选

先对上客户要做的事,再打开对应方案。两类访问不能互相冒充。

客户实际要做的事方案不要误用
外网继续用原版 U8 / ERP 客户端打开方案只发一个 HTTPS 网站,不能证明客户端可用
用 SSMS 从外网连现场 SQL打开方案不要在客户光猫/防火墙上映射 1433
从外网远程桌面登录内网电脑打开方案不要在客户侧开放 3389 入站
把内网网站变成公网 HTTPS打开方案反向代理不能替代原版 U8 客户端
浏览器打开 U8 门户、网报、报表打开方案门户通了 ≠ C/S 客户端通了
运维临时 SSH 登录内网主机打开方案不要长期把 22 暴露到公网

共同前提

每一份方案都成立。不含服务器地址、口令或安装密钥。

  1. 现场只出站。机房装 Edge,主动连到云端 Gateway。客户防火墙不必开放 80 / 443 / 1433 / 3389 / 22 入站。
  2. 数据留在现场。公网只提供受控入口,账套、文件和数据库不搬到云上。
  3. 只放行已登记目标。未知主机、未知端口、过期授权、校验失败一律拒绝。
  4. 两类访问不能互相冒充。不能用端口映射宣称「U8 客户端全兼容」。
  5. 现场端口以核查为准。1433、3389、4630 等只是资料常见起点。
  6. Edge 必须保持开机。休眠或关机后,外部无法访问。