应用方案

内网网站反向代理成公网网站

把只在内网能打开的网站,变成员工在外网用浏览器访问的 HTTPS 域名。现场不用公网 IP,也不用在路由器上映射 80/443;由云端 Gateway 做反向代理、证书、身份和审计。

平面 服务访问(HTTPS / Host / SNI) 读者 客户 IT、业务负责人 典型用户 用浏览器打开 OA、报表、自建系统、U8 门户的人
内网网站反向代理成公网网站

适用 / 不适用

适用不适用
内网 IIS / Nginx 上的 OA、门户、报表、审批流原版 U8 C/S 客户端(用 01
希望固定域名,不随机房 IP 变化无认证、对全世界裸奔的网站
需要统一登录、最小授权、访问留痕把任意内网 HTTP 接口都映射出去
站点本身是 B/S依赖内网 IP、短机器名、多 TCP 端口的胖客户端

反向代理成功 ≠ U8 客户端能在外网使用。 两类能力不能互相替代。

和「端口映射网站」的差别

光猫/防火墙映射 80本方案
要公网 IP不要
证书与域名自己处理,常是 IP:端口Gateway 统一 HTTPS
身份往往只有网站自己的登录平台身份 + 网站登录可叠加
现场入站要开 80/443不开
范围映射到哪就算哪只回源已登记的 Host 与路径策略

对外域名形态一般为 {服务}.{租户}.umta.myu8.cn(海外区为 umta.u8ai.cn)。也可绑定客户已备案的自有域名,由友速配合证书与解析。

访问路径

访问路径
外网浏览器
        →  HTTPS 服务域名
        →  云端 Gateway(Host/SNI、TLS、鉴权、限流、审计)
        →  加密出站隧道
        →  现场 Edge
        →  已登记的内网站点(IIS / Nginx 等,内网仍可以是 HTTP)

入口与内网端口解耦:外面永远是标准 HTTPS;里面可以是 80808014319 等现场真实端口。改 IIS 端口不必改员工收藏的网址。

现场要准备什么

核查项说明
站点绑定主机头、端口、是否 HTTPS 回源还是 HTTP 回源
应用是否认 Host部分系统写死内网 URL / 回调地址,要改成对外域名或由 Gateway 改写
Cookie / 登录是否有跨路径、跨端口问题;是否需要会话保持
上传下载与超时大附件、长时间报表;生产制造类资料有 28800 秒超时的,须按路径限制,不要全局放宽
证书对外由 Gateway 终止 TLS;回源证书按现场方案
备案对外域名须按法规完成备案等要求
Edge能访问该站点;保持开机

未启用的模块、未使用的测试站点不要发布。

交付步骤(客户视角)

  1. 确认是「浏览器打开网站」,列出 URL、谁可以使用。
  2. 现场登记 Web Service 与 Endpoint,绑定 Host 路由。
  3. 友速签发或接入证书,配置 HTTPS 与(如需要)平台登录 / MFA。
  4. 员工用域名访问;未授权用户看到拒绝页而不是内网报错。
  5. 抽查:登录、主要菜单、文件上传、退出后不可继续使用后台接口。
  6. 站点迁移或改端口时,只更新回源,对外域名保持不变。

用户怎么用

  1. 打开业务门户或直接访问告知的 HTTPS 地址。
  2. 按租户策略完成平台登录 / MFA(若该站点要求)。
  3. 进入已授权的网站,使用方式与在公司内网浏览器中相同。
  4. 不要向外部转发「未授权也能打开」的临时链接。

怎么验收

通过标准
HTTPS浏览器锁标正常,无证书告警(测试环境另说明)
回源主要页面与静态资源可用
权限未授权用户不能打开该服务
现场无 80/443 入站映射
解耦内网改端口后,对外域名仍可用
边界验收记录写明:不包含原版 U8 客户端

边界与注意

  • WebPool、报表二次请求。 U8 老门户可能还要 4522 等配套端口,须现场核实后按服务登记,不要为了排障把一段端口都映射出去。详见 05
  • WebSocket / 长连接。 以现场应用为准;未验证的能力不写进承诺。
  • 不要用本方案发布 SQL、RDP。 那些走 02 / 03。
  • 关机即掉线。 Edge 或 IIS 停了,公网域名会失败,这是预期行为。

相关方案