企业侧只出站 · 数据留在现场

无公网 IP,也能有边界地访问企业内网

面向 U8/ERP 的企业虚拟访问平台,统一管理租户、设备、服务、授权与审计;现场 Edge 主动出站,公网入口只交付经过登记和批准的访问。

无公网 IP 安全访问企业内网:现场经出站隧道接到云端网关

给谁用

适合 U8/ERP 异地办公、无公网机房的对外服务窗口、受控运维接入。U8 默认精确路由;SOCKS / 全网隧道为可选套餐。

适用场景:无公网机房、异地员工打开门户、运维限时授权

U8 / ERP 现场机房

无公网 IP,不能把 SQL、应用、门户端口映射出去。现场安装 Edge,主动出站,按已登记服务提供访问。

异地业务人员

需要打开门户、网报、报表,但不能进整张内网。用浏览器走 HTTPS 服务域名,统一身份和最小权限。

门户与网报方案

运维人员

临时看 SQL、登 RDP/SSH,又不能长期暴露端口。MFA + 限时授权,到期收回,访问可审计。

SQL · RDP · SSH

传统 U8 客户端

软件里已写死机器名、内网 IP 和多端口。Access Client 用精确路由和租户 DNS 保持原连接方式。

U8 客户端方案

怎么工作

方向是现场连出去,不是公网去扫内网 IP。客户防火墙不必开放 80 / 443 入站。

接入示意:授权用户到服务域名到云端网关再到现场 Edge
  • 授权用户 经身份验证访问服务域名或受控入口。
  • 云端 Gateway 做认证、鉴权、限流和审计,不暴露现场 IP。
  • 现场 Edge 主动出站建立加密隧道,探测已登记服务是否健康。
  • 企业 LAN 只放行已登记的 U8、SQL、门户等目标;账套和文件仍在现场。

不改路由器、不做无认证端口映射。U8 默认精确路由;SOCKS / 全网隧道须开通套餐。未授权地址一律不放行。

不是一个端口映射工具,而是一套受控访问产品

管理、接入、终端与兼容能力各有边界,避免把临时运维、门户访问和传统客户端接入混为一谈。

平台控制台

运营人员管理租户、设备、服务入口、订阅、审计与迁移状态。

租户管理端

租户管理员登记资源、审批授权、查看设备、账单与自身审计记录。

业务门户与 JIT

业务人员走域名服务;运维访问采用 MFA、限时授权、到期回收与可追溯审计。

Edge 与 Access Client

Edge 是现场系统服务,只出站;Access Client 面向外部 Windows 终端,为传统客户端提供精确路由和租户 DNS。

两类访问,互不替代

只发一个网站域名,不能证明原版 U8 客户端能在外网使用。门户走域名;原版客户端走精确路由。

服务访问走域名,租户虚拟内网走精确路由,不是全网 VPN
服务访问 租户虚拟内网(TVN)
给谁浏览器、标准化服务、运维工具仍写死内网 IP / 机器名的传统 U8 客户端
怎么进服务域名或受控 TCP 入口Access Client + 虚拟网卡 + 精确路由 + 租户 DNS
典型对象门户、网报、报表、API、JIT RDP/SSH/SQLU8 应用、SQL、文件服务、短机器名
默认限制认证、授权、限流、审计只下发获批主机(默认 /32),会话到期回收
不能替代接管不了固化私网 IP 的旧客户端精确路由不能冒充未授权全网 VPN

一户一边界,访问可审计

账号、设备、服务不混用;终端用户拿不到平台总钥匙。

租户隔离

各企业自己的域名、设备和资源,互不可见。

设备身份

Edge / Access Client 具有独立设备身份,可吊销、可轮换、可审计。

MFA + 限时授权

高风险的 RDP、SSH、SQL 和虚拟内网默认要审批,到期收回。

会话审计

谁、从哪台设备、访问了哪项服务、结果如何,可追溯。

租户隔离、MFA 与限时授权、会话审计

按访问场景选择能力,而不是扩大网络暴露

从门户访问到传统 U8 客户端兼容,都围绕“只让该访问的人访问该访问的资源”设计。

服务发布

门户、网报、报表和 API 通过服务域名访问;现场不需要暴露内网地址。

受控运维

RDP、SSH、SQL 等高风险访问采用 MFA、审批、限时授权和审计,到期自动收回。

传统 U8 兼容

针对固定内网 IP、短机器名和多端口依赖,提供精确路由与租户 DNS。

订阅与服务连续性

订阅、到期提醒、设备状态和访问记录统一可见,便于客户管理服务与使用范围。

原版 U8 客户端,不用改连接配置

当客户端里已经写了应用服务器名、SQL 地址或文件服务器时,用 Access Client 把既有客户端带到外网,而不是给每台笔记本开全网通道。

原版 U8 客户端经 Access Client 精确路由访问现场,不是全网 VPN
  1. 用户在外部 Windows 安装 Access Client,完成身份和设备校验。
  2. 系统只下发获批主机的精确路由和租户 DNS,而不是整张内网。
  3. 原版 U8 仍按原来的机器名 / 地址连接。
  4. 退出、到期或失联后,路由和 DNS 收回。

阅读 U8 客户端应用方案

上线步骤

现场端口必须以核查结果为准。SQL 1433 等只是常见默认值,不能未核实就写进方案。

  1. 确认现场 Windows 能访问互联网,管理员可安装软件。
  2. 盘点 U8 版本、模块、实际端口、机器名、DNS 和谁需要访问。
  3. 先确定访问方式:门户/报表走服务访问;原版客户端走虚拟内网。
  4. 友速开通租户,现场安装 Edge,按清单登记服务并验收健康检查。
  5. 业务用户用浏览器或 Access Client 登录;运维走限时授权。
  6. 日常保持 Edge 在线;变更模块或端口前先更新资源清单。

需要您知晓的边界

上线前把这些讲清楚,避免把受控接入当成全网 VPN 或 7×24 无条件保障。

关机即掉线

隧道在现场 Edge 进程里。休眠、关机后,外部无法访问。

U8 默认不是全网 VPN

原版客户端默认只下发获批主机。SOCKS、任意转发与全网隧道须开通套餐并授权,退出后收回。

两类能力不能互相冒充

只发布 HTTPS 门户,不能承诺原版 U8 客户端可用。

未核实不承诺

未启用的 U8 模块不开对应端口。未核实的端口、UDP 或地址冲突,不作为交付承诺。

合规

对外域名须完成备案等要求。友速可配合已备案域名或提供已规划的子域。

不适合做什么

不给现场开 80/443 入站。SQL/RDP 如需公网访问,须开通对应服务、完成审批并限制来源地址;流量仍经受控通道回到现场。

支付和发票按流程落地

订阅续期、支付确认与发票服务遵循可对账、可追溯原则;未完成续期的到期服务不会继续放行。

服务连续性需要共同保障

现场 Edge 所在设备需保持开机并可出网;平台侧按备份、监控和恢复机制保障服务运行。

合作或演示

友速创新 USUTeck · 南京友速网络技术服务有限公司
企业虚拟访问平台。技术落地按内部手册和现场核查清单执行,本站不含服务器地址与安装密钥。

访问 www.usuteck.cn