U8 / ERP 现场机房
无公网 IP,不能把 SQL、应用、门户端口映射出去。现场安装 Edge,主动出站,按已登记服务提供访问。
适合 U8/ERP 异地办公、无公网机房的对外服务窗口、受控运维接入。U8 默认精确路由;SOCKS / 全网隧道为可选套餐。
无公网 IP,不能把 SQL、应用、门户端口映射出去。现场安装 Edge,主动出站,按已登记服务提供访问。
需要打开门户、网报、报表,但不能进整张内网。用浏览器走 HTTPS 服务域名,统一身份和最小权限。
临时看 SQL、登 RDP/SSH,又不能长期暴露端口。MFA + 限时授权,到期收回,访问可审计。
软件里已写死机器名、内网 IP 和多端口。Access Client 用精确路由和租户 DNS 保持原连接方式。
方向是现场连出去,不是公网去扫内网 IP。客户防火墙不必开放 80 / 443 入站。
不改路由器、不做无认证端口映射。U8 默认精确路由;SOCKS / 全网隧道须开通套餐。未授权地址一律不放行。
管理、接入、终端与兼容能力各有边界,避免把临时运维、门户访问和传统客户端接入混为一谈。
运营人员管理租户、设备、服务入口、订阅、审计与迁移状态。
租户管理员登记资源、审批授权、查看设备、账单与自身审计记录。
业务人员走域名服务;运维访问采用 MFA、限时授权、到期回收与可追溯审计。
Edge 是现场系统服务,只出站;Access Client 面向外部 Windows 终端,为传统客户端提供精确路由和租户 DNS。
只发一个网站域名,不能证明原版 U8 客户端能在外网使用。门户走域名;原版客户端走精确路由。
| 服务访问 | 租户虚拟内网(TVN) | |
|---|---|---|
| 给谁 | 浏览器、标准化服务、运维工具 | 仍写死内网 IP / 机器名的传统 U8 客户端 |
| 怎么进 | 服务域名或受控 TCP 入口 | Access Client + 虚拟网卡 + 精确路由 + 租户 DNS |
| 典型对象 | 门户、网报、报表、API、JIT RDP/SSH/SQL | U8 应用、SQL、文件服务、短机器名 |
| 默认限制 | 认证、授权、限流、审计 | 只下发获批主机(默认 /32),会话到期回收 |
| 不能替代 | 接管不了固化私网 IP 的旧客户端 | 精确路由不能冒充未授权全网 VPN |
账号、设备、服务不混用;终端用户拿不到平台总钥匙。
各企业自己的域名、设备和资源,互不可见。
Edge / Access Client 具有独立设备身份,可吊销、可轮换、可审计。
高风险的 RDP、SSH、SQL 和虚拟内网默认要审批,到期收回。
谁、从哪台设备、访问了哪项服务、结果如何,可追溯。
从门户访问到传统 U8 客户端兼容,都围绕“只让该访问的人访问该访问的资源”设计。
门户、网报、报表和 API 通过服务域名访问;现场不需要暴露内网地址。
RDP、SSH、SQL 等高风险访问采用 MFA、审批、限时授权和审计,到期自动收回。
针对固定内网 IP、短机器名和多端口依赖,提供精确路由与租户 DNS。
订阅、到期提醒、设备状态和访问记录统一可见,便于客户管理服务与使用范围。
当客户端里已经写了应用服务器名、SQL 地址或文件服务器时,用 Access Client 把既有客户端带到外网,而不是给每台笔记本开全网通道。
现场端口必须以核查结果为准。SQL 1433 等只是常见默认值,不能未核实就写进方案。
上线前把这些讲清楚,避免把受控接入当成全网 VPN 或 7×24 无条件保障。
隧道在现场 Edge 进程里。休眠、关机后,外部无法访问。
原版客户端默认只下发获批主机。SOCKS、任意转发与全网隧道须开通套餐并授权,退出后收回。
只发布 HTTPS 门户,不能承诺原版 U8 客户端可用。
未启用的 U8 模块不开对应端口。未核实的端口、UDP 或地址冲突,不作为交付承诺。
对外域名须完成备案等要求。友速可配合已备案域名或提供已规划的子域。
不给现场开 80/443 入站。SQL/RDP 如需公网访问,须开通对应服务、完成审批并限制来源地址;流量仍经受控通道回到现场。
订阅续期、支付确认与发票服务遵循可对账、可追溯原则;未完成续期的到期服务不会继续放行。
现场 Edge 所在设备需保持开机并可出网;平台侧按备份、监控和恢复机制保障服务运行。