应用方案

U8 门户与网上报销外网访问

异地员工不装 U8 客户端,只用浏览器打开门户、网报、报表。现场 IIS 不必映射到公网;员工访问的是 Gateway 上的 HTTPS 服务域名

平面 服务访问(HTTPS) 读者 客户 IT、财务 / 人事业务负责人 典型用户 用浏览器打开 U8 企业门户、网上报销、报表的人
U8 门户与网上报销外网访问

适用 / 不适用

适用不适用
企业门户、网上报销、合并报表、预算等 B/S原版 U8 Windows 客户端做账
员工已习惯浏览器,不需要短机器名客户端连接串里是 192.168.x.x / U8-SERVER
需要统一身份和最小权限把门户 80 和 4522 一起在光猫上做端口转发

原厂手册的传统外网方案,常要求映射门户端口和 4522。本平台改为 Gateway 反代,不在客户防火墙做这些入站

和原版客户端怎么分工

本方案(门户 / 网报)方案 01(原版客户端)
用户环境任意有浏览器的电脑Windows + Access Client
入口HTTPS 域名虚拟网卡 + 租户 DNS
改客户端配置不涉及一般不用改
能证明对方可用只能证明 B/S才能证明 C/S

上线时先问一句:这些人是点浏览器,还是开 U8 图标? 不要只做门户就宣称「U8 外网已开通」。

访问路径

访问路径
业务人员浏览器
        →  HTTPS 门户域名
        →  云端 Gateway(身份 / MFA / 授权 / 审计)
        →  出站隧道
        →  现场 Edge
        →  IIS 门户,以及现场核实后的 Web 配套服务

对外可用标准 443;对内仍转到现场真实端口(默认常为 IIS 80,改过端口则以核查为准)。

现场要准备什么

核查项说明常见起点
门户是否启用未装 IIS / 未开门户则本方案不成立HTTP 80
门户改端口须同步 IIS、应用服务器配置、门户地址三处;对外域名仍可走 443非 80 时按现场
WebPool / 远程代理老门户、Silverlight 报表可能依赖TCP 4522
老 B/S 报表仅在实际使用时登记TCP 4527
网报 / 新网报以模块和监听为准,不臆测端口
CRM Web若走浏览器访问 CRMHTTP 8072 可改
超时与上传大附件、长报表;Gateway 超时按路径设置
用友云许可出站门户验证、在线许可走现场服务器出网 HTTPS443 出站

4522 等必须现场核实后再登记。不要因为「外网报表打不开」就把一段端口映射到公网。

交付步骤(客户视角)

  1. 列出要开放的 B/S 模块和人员(全员网报 vs 少数报表)。
  2. 核实 IIS 与配套 TCP,登记为独立 Service,避免把相邻端口合并成大段。
  3. 配置 Gateway 虚拟主机与证书,业务门户只展示已授权服务。
  4. 用户用浏览器登录;必要时 MFA。
  5. 验收:登录门户、提交一笔网报或打开一张报表。
  6. 若同一批人还要用原版客户端,并行交付方案 01,不要互相冒充。

用户怎么用

  1. 打开通知中的门户地址(或租户业务门户里的「企业门户」卡片)。
  2. 完成平台要求的登录 / MFA,再进入 U8 门户自己的账号。
  3. 只使用被授权的模块。看不到的入口表示未授权,不是网站坏了。
  4. 不在网吧、公共电脑保存密码。

怎么验收

通过标准
门户外网 HTTPS 能登录已授权操作员
网报或报表至少完成一条现场选定的业务路径
配套端口若启用了依赖 4522 的功能,外网路径可用且未做客户入站映射
权限未授权人员打不开该服务
声明验收单写明:不包含原版 U8 客户端

边界与注意

  • Silverlight / 老浏览器。 以客户电脑和原厂要求为准;平台不负责让已淘汰插件复活。
  • Dispatch 等 TCP。 属于应用服务通信,不要当成门户网站一起反代;C/S 走方案 01。
  • CRM、移动接口。 启用后再按实际端口单独登记,默认不开放。
  • 备案与证书。 对外域名须符合当地法规。

相关方案