公网访问内网ERP CMS或其他运营管理后台及各类 dashboard 服务

无需 VPN、公网IP 或改造现有系统,即可让出差同事、远程运营从公网安全访问公司内网的用友、金蝶、OA、CMS 和各类经营看板。

财务要出差录凭证、运营要在家发稿、老板周末想看一眼销售看板——这些系统往往跑在公司机房、工厂工控网或者某台永远不给公网IP的 Windows 服务器上。传统做法通常是全员装 VPN,或者给那台机器申请公网IP再配 nginx / 域名 / 证书,前者对非技术同事极不友好,后者每换一次端口、证书过期、机房搬家都要运维再走一遍。orbitproxy 允许你使用 HTTPS 云端点把已经在跑的内网 ERP、CMS、OA 和 dashboard 直接映射成一条公网 HTTPS 地址,在此过程中,你无需准备任何域名或者云服务器,更不用改用友、金蝶这些系统本身。

工作原理

  1. 安装 orbitproxy cli(装在能访问到那套后台的机器上即可,可以是 ERP 本机,也可以是同一内网的一台跳板机或笔记本)
  2. 确认内网后台已经能在浏览器打开(如 http://192.168.1.88:8080、http://10.0.0.16:80)
  3. 认证 & 启动你的 orbitproxy cli
  4. 在 orbitproxy 控制中心创建HTTPS 云端点,内网地址填后台真实的 host:port
  5. 得到公网HTTPS安全地址并分享给需要远程访问的同事

对方在浏览器打开这条 HTTPS 转发 URL,就像访问已经部署到公网的后台一样,请求会经 orbitproxy 加密隧道打回你的内网服务。

这样做的好处

  • 不用给全员发 VPN: 财务、运营、加盟商、外包编辑通常装不好、也不愿意装公司 VPN,给他们一条 HTTPS 链接即可登录原有账号体系,orbitproxy 只负责把流量送进内网,不替换用友 / 金蝶 / CMS 自己的登录
  • 不用改现有系统: 用友 U8、金蝶 K/3、泛微、帝国CMS 这类系统你基本不会去改 nginx 或重写登录,云端点只做端口映射,上游零改造
  • 不用公网IP、域名、备案和云服务器: 机房在园区内网、工厂只有 NAT 出口、或者后台就跑在财务室那台 Windows 上,都可以直接出网
  • 入口可以随时开、随时关: 外包周期结束、临时给经销商看一版报表,删掉云端点即收回公网入口,不必再去拆 VPN 账号或改防火墙
  • 多一层门禁,不把后台裸奔到公网: 建议叠 IP访问控制 只放行办公室出口和已知家庭宽带,或加 BasicAuth 让浏览器先弹一层账密,过了这层才进到用友 / CMS 自己的登录页
  • 谁在什么时候点了哪个 PATH 都能对上: 后台一旦上公网,审计比本地联调更重要,orbitproxy 可观测性会记下每次访问的来源、路径和响应,出了问题不用翻那台老 Windows 上的 IIS / Tomcat 日志

几个常见落地场景

用友 U8 / NC、金蝶 K/3 云星空:出差也能进 ERP

制造业和贸易公司最常见的画面:用友或金蝶装在财务室 / 机房一台 Windows Server 上,局域网 192.168.x.x:80 才能打开。仓库主管在外地要录出入库、会计在家改凭证,过去只能远程桌面或催 IT 开 VPN。把 orbitproxy cli 装在这台 ERP 机器(或同网段任意一台长期在线的电脑)上,云端点指到用友 / 金蝶的 HTTP 端口,出差同事用手机或笔记本打开公网地址,走的还是原来的账套和权限,IT 不用给每个人解释 VPN 客户端怎么装。

泛微 e-cology / 致远 A8:审批不能等回到工位

OA 审批超时、合同卡在「下一节点不在公司」是内网后台最典型的投诉。泛微、致远这类系统本身有账号和流程,缺的只是一个人在外面时也能打开的入口。orbitproxy 给 OA 的 Tomcat / IIS 端口一条 HTTPS 地址后,领导在机场用 4G 打开审批页即可,无需把整段办公网暴露出去。建议同时打开 IP 白名单或 BasicAuth,避免跨网段的 OA 入口变成扫描器的目标。

帆软 FineReport / FineBI:老板要在手机上看经营看板

不少企业的销售日报、库存周转、门店对比都做在帆软 FineReport 或 FineBI 上,报表工程部署在内网 Tomcat,只有连公司 Wi-Fi 才打得开。周末复盘、出差路上看数,过去要么截图发微信,要么给老板装一个他永远记不住密码的 VPN。用云端点把报表工程的访问端口映射出去,看板 URL 直接发到企业微信 / 钉钉,报表权限仍由帆软自己的账号体系控制,orbitproxy 只负责把页面送到公网,并留下每次打开报表的访问记录。

帝国CMS / 织梦 DedeCMS / 迅睿CMS:运营在家发稿、改栏目

内容站、地方门户、品牌官网后台到现在仍有大量帝国CMS、织梦、迅睿跑在机房或宝塔面板后面,编辑后台只绑定了内网 IP。运营居家、兼职编辑在外地,传统做法是开 FTP + 远程桌面,或者直接把 80/443 裸露到公网再祈盼没人扫后台。orbitproxy 只把 CMS 的管理端端口(或整站)映射成 HTTPS,再叠一层 BasicAuth,公网先过 orbitproxy 的门禁,再进 CMS 自己的 admin 登录,比「后台目录暴露在公网 + 弱口令」安全得多,发稿体验却和在公司内网打开没有区别。

Grafana / DataEase / 夜莺:值班看监控,不必连公司 VPN

SRE 和业务运维手里的 Grafana、DataEase、夜莺、Kubernetes Dashboard 通常只挂在生产 VPC 或办公室监控机上。夜间告警来了,人在外面却进不去看板,只能对着短信猜。在能访问这些 dashboard 的跳板机上跑 orbitproxy cli,为每个看板建独立云端点,值班同学用手机打开公网地址即可看图定位。生产监控入口务必加 IP 白名单,并在访问日志里对账「谁在几点打开了哪张看板」,出了误操作比翻容器日志更快。

接下来