应用方案
内网网站反向代理成公网网站
把只在内网能打开的网站,变成员工在外网用浏览器访问的 HTTPS 域名。现场不用公网 IP,也不用在路由器上映射 80/443;由云端 Gateway 做反向代理、证书、身份和审计。
适用 / 不适用
| 适用 | 不适用 |
|---|---|
| 内网 IIS / Nginx 上的 OA、门户、报表、审批流 | 原版 U8 C/S 客户端(用 01) |
| 希望固定域名,不随机房 IP 变化 | 无认证、对全世界裸奔的网站 |
| 需要统一登录、最小授权、访问留痕 | 把任意内网 HTTP 接口都映射出去 |
| 站点本身是 B/S | 依赖内网 IP、短机器名、多 TCP 端口的胖客户端 |
反向代理成功 ≠ U8 客户端能在外网使用。 两类能力不能互相替代。
和「端口映射网站」的差别
| 光猫/防火墙映射 80 | 本方案 | |
|---|---|---|
| 要公网 IP | 要 | 不要 |
| 证书与域名 | 自己处理,常是 IP:端口 | Gateway 统一 HTTPS |
| 身份 | 往往只有网站自己的登录 | 平台身份 + 网站登录可叠加 |
| 现场入站 | 要开 80/443 | 不开 |
| 范围 | 映射到哪就算哪 | 只回源已登记的 Host 与路径策略 |
对外域名形态一般为 {服务}.{租户}.umta.myu8.cn(海外区为 umta.u8ai.cn)。也可绑定客户已备案的自有域名,由友速配合证书与解析。
访问路径
外网浏览器
→ HTTPS 服务域名
→ 云端 Gateway(Host/SNI、TLS、鉴权、限流、审计)
→ 加密出站隧道
→ 现场 Edge
→ 已登记的内网站点(IIS / Nginx 等,内网仍可以是 HTTP)
入口与内网端口解耦:外面永远是标准 HTTPS;里面可以是 80、8080、14319 等现场真实端口。改 IIS 端口不必改员工收藏的网址。
现场要准备什么
| 核查项 | 说明 |
|---|---|
| 站点绑定 | 主机头、端口、是否 HTTPS 回源还是 HTTP 回源 |
| 应用是否认 Host | 部分系统写死内网 URL / 回调地址,要改成对外域名或由 Gateway 改写 |
| Cookie / 登录 | 是否有跨路径、跨端口问题;是否需要会话保持 |
| 上传下载与超时 | 大附件、长时间报表;生产制造类资料有 28800 秒超时的,须按路径限制,不要全局放宽 |
| 证书 | 对外由 Gateway 终止 TLS;回源证书按现场方案 |
| 备案 | 对外域名须按法规完成备案等要求 |
| Edge | 能访问该站点;保持开机 |
未启用的模块、未使用的测试站点不要发布。
交付步骤(客户视角)
- 确认是「浏览器打开网站」,列出 URL、谁可以使用。
- 现场登记 Web Service 与 Endpoint,绑定 Host 路由。
- 友速签发或接入证书,配置 HTTPS 与(如需要)平台登录 / MFA。
- 员工用域名访问;未授权用户看到拒绝页而不是内网报错。
- 抽查:登录、主要菜单、文件上传、退出后不可继续使用后台接口。
- 站点迁移或改端口时,只更新回源,对外域名保持不变。
用户怎么用
- 打开业务门户或直接访问告知的 HTTPS 地址。
- 按租户策略完成平台登录 / MFA(若该站点要求)。
- 进入已授权的网站,使用方式与在公司内网浏览器中相同。
- 不要向外部转发「未授权也能打开」的临时链接。
怎么验收
| 项 | 通过标准 |
|---|---|
| HTTPS | 浏览器锁标正常,无证书告警(测试环境另说明) |
| 回源 | 主要页面与静态资源可用 |
| 权限 | 未授权用户不能打开该服务 |
| 现场 | 无 80/443 入站映射 |
| 解耦 | 内网改端口后,对外域名仍可用 |
| 边界 | 验收记录写明:不包含原版 U8 客户端 |
边界与注意
- WebPool、报表二次请求。 U8 老门户可能还要 4522 等配套端口,须现场核实后按服务登记,不要为了排障把一段端口都映射出去。详见 05。
- WebSocket / 长连接。 以现场应用为准;未验证的能力不写进承诺。
- 不要用本方案发布 SQL、RDP。 那些走 02 / 03。
- 关机即掉线。 Edge 或 IIS 停了,公网域名会失败,这是预期行为。