应用方案
U8 门户与网上报销外网访问
异地员工不装 U8 客户端,只用浏览器打开门户、网报、报表。现场 IIS 不必映射到公网;员工访问的是 Gateway 上的 HTTPS 服务域名。
适用 / 不适用
| 适用 | 不适用 |
|---|---|
| 企业门户、网上报销、合并报表、预算等 B/S | 原版 U8 Windows 客户端做账 |
| 员工已习惯浏览器,不需要短机器名 | 客户端连接串里是 192.168.x.x / U8-SERVER |
| 需要统一身份和最小权限 | 把门户 80 和 4522 一起在光猫上做端口转发 |
原厂手册的传统外网方案,常要求映射门户端口和 4522。本平台改为 Gateway 反代,不在客户防火墙做这些入站。
和原版客户端怎么分工
| 本方案(门户 / 网报) | 方案 01(原版客户端) | |
|---|---|---|
| 用户环境 | 任意有浏览器的电脑 | Windows + Access Client |
| 入口 | HTTPS 域名 | 虚拟网卡 + 租户 DNS |
| 改客户端配置 | 不涉及 | 一般不用改 |
| 能证明对方可用 | 只能证明 B/S | 才能证明 C/S |
上线时先问一句:这些人是点浏览器,还是开 U8 图标? 不要只做门户就宣称「U8 外网已开通」。
访问路径
业务人员浏览器
→ HTTPS 门户域名
→ 云端 Gateway(身份 / MFA / 授权 / 审计)
→ 出站隧道
→ 现场 Edge
→ IIS 门户,以及现场核实后的 Web 配套服务
对外可用标准 443;对内仍转到现场真实端口(默认常为 IIS 80,改过端口则以核查为准)。
现场要准备什么
| 核查项 | 说明 | 常见起点 |
|---|---|---|
| 门户是否启用 | 未装 IIS / 未开门户则本方案不成立 | HTTP 80 |
| 门户改端口 | 须同步 IIS、应用服务器配置、门户地址三处;对外域名仍可走 443 | 非 80 时按现场 |
| WebPool / 远程代理 | 老门户、Silverlight 报表可能依赖 | TCP 4522 |
| 老 B/S 报表 | 仅在实际使用时登记 | TCP 4527 |
| 网报 / 新网报 | 以模块和监听为准,不臆测端口 | — |
| CRM Web | 若走浏览器访问 CRM | HTTP 8072 可改 |
| 超时与上传 | 大附件、长报表;Gateway 超时按路径设置 | — |
| 用友云许可出站 | 门户验证、在线许可走现场服务器出网 HTTPS | 443 出站 |
4522 等必须现场核实后再登记。不要因为「外网报表打不开」就把一段端口映射到公网。
交付步骤(客户视角)
- 列出要开放的 B/S 模块和人员(全员网报 vs 少数报表)。
- 核实 IIS 与配套 TCP,登记为独立 Service,避免把相邻端口合并成大段。
- 配置 Gateway 虚拟主机与证书,业务门户只展示已授权服务。
- 用户用浏览器登录;必要时 MFA。
- 验收:登录门户、提交一笔网报或打开一张报表。
- 若同一批人还要用原版客户端,并行交付方案 01,不要互相冒充。
用户怎么用
- 打开通知中的门户地址(或租户业务门户里的「企业门户」卡片)。
- 完成平台要求的登录 / MFA,再进入 U8 门户自己的账号。
- 只使用被授权的模块。看不到的入口表示未授权,不是网站坏了。
- 不在网吧、公共电脑保存密码。
怎么验收
| 项 | 通过标准 |
|---|---|
| 门户 | 外网 HTTPS 能登录已授权操作员 |
| 网报或报表 | 至少完成一条现场选定的业务路径 |
| 配套端口 | 若启用了依赖 4522 的功能,外网路径可用且未做客户入站映射 |
| 权限 | 未授权人员打不开该服务 |
| 声明 | 验收单写明:不包含原版 U8 客户端 |
边界与注意
- Silverlight / 老浏览器。 以客户电脑和原厂要求为准;平台不负责让已淘汰插件复活。
- Dispatch 等 TCP。 属于应用服务通信,不要当成门户网站一起反代;C/S 走方案 01。
- CRM、移动接口。 启用后再按实际端口单独登记,默认不开放。
- 备案与证书。 对外域名须符合当地法规。