企业内网穿透生产实践:自有域名解决OA、ERP域名校验痛点
背景
很多中小企业会采用内网穿透方案,将部署在内网的OA、ERP、小程序后端、知识库系统映射到公网,满足外勤员工、外协合作方远程访问的业务诉求。
在测试阶段,内网穿透服务商分配的随机域名使用便捷。但直接将随机域名投入正式生产业务,会产生一系列业务风险:
- 随机域名字符串冗长,口头传递登录地址不便,人员记忆成本高;
- 域名带有第三方平台后缀,合作方容易判定为临时测试链接,缺少企业公信力,不适用于审批、订单、合同协作场景;
- 隧道重建、平台策略调整会造成域名变更,培训文档、合同附件、Webhook、IM回调配置均需要同步修改,运维维护成本高;
- 微信支付、小程序、企业微信IAM回调存在强制资质校验,域名主体必须与企业资质保持一致,随机域名无法通过认证,直接导致业务不可用。
针对以上痛点,企业可以使用完成ICP备案的自有子域名完成内网穿透对外发布。下面记录完整落地实践,DNS解析操作以阿里云DNS为例。
工作原理
- 将企业已经完成ICP备案的子域名录入内网穿透平台控制台;
- 在域名DNS服务商(本文以阿里云DNS为例)配置CNAME解析记录,指向穿透平台分配的目标地址;
- 由平台边缘网关承接公网HTTPS流量,自动完成TLS证书申请以及到期自动续期。
核心技术特性
- 内网业务服务器无需公网IP,不需要手动部署SSL证书;
- 内网客户端仅执行出站连接与本地端口转发;
- HTTPS解密、IP黑白名单、访问围栏、BasicAuth鉴权全部在边缘网关完成;
- 仅映射业务需要的Web端口,不会将整台主机暴露至公网,缩小攻击面。
提示:该方案主要优化公网访问入口层,不能替代业务应用本身的安全加固工作。
使用自有域名的核心收益
1、域名权属归企业,IT审计流程可控
解析记录托管在企业自身DNS账号,域名变更、权限审计沿用企业现有IT管理制度。邮件、合同、培训资料中对外访问链接均为企业自有域名,不依赖第三方穿透平台域名后缀。
2、HTTPS证书平台托管,自动续期
内网服务器、NAS、工控设备无需额外部署Nginx处理证书。证书申请、到期续期交由平台处理,内网应用仅监听内网HTTP端口,非常适合缺少专职运维人员的中小企业。
3、公网访问地址长期稳定
OA外网地址、企微/飞书回调、小程序合法域名、Webhook回调地址配置完成后可以长期复用。
即使内网客户端更换硬件、内网IP发生变更,只要域名‑隧道绑定关系保持不变,外部访问地址无需修改。
4、可叠加多层网关安全访问策略
自有域名仅定义外部访问主机名。仍然可以限制隧道开放端口范围,在网关配置IP白名单、地区访问限制、路由白名单。
示例:ERP仅对外暴露Web门户,API接口仅放行
/v1/*路径,屏蔽管理后台路由。域名解决身份与HTTPS加密,网关策略管控访问权限。
5、多业务线子域名便于统一管理
OA、ERP、IM机器人回调等业务,可以分别配置独立子域名,各自绑定隧道。内网业务分布在不同网段、不同服务器,外网对外访问入口规整统一。
典型业务落地场景
场景1:外勤人员外网访问OA处理审批
泛微、致远、蓝凌等OA系统部署在内网环境,办公室内网访问正常。销售、项目实施人员在客户现场需要处理审批待办。
配置企业子域名之后,外勤直接访问企业域名完成流程审批,不必部署笨重VPN,对外访问入口具备企业品牌属性。
场景2:ERP面向销售、外协工厂开放访问
用友、金蝶ERP部署在厂区机房,在外销售查询库存交期,外协工厂网页报工。
如果使用随机域名,一旦域名发生变更,大量外协业务文档都需要同步更新。使用自有子域名,业务权限依旧由ERP系统管控,内网穿透仅负责提供公网HTTPS访问入口。
场景3:企业微信、飞书、钉钉内网机器人回调
内网部署审批Agent、对话机器人,IM开放平台要求固定HTTPS回调地址。随机域名隧道重建之后,回调配置就需要重新校验。使用企业自有域名,回调地址永久固定。
场景4:微信小程序、微信支付回调业务
微信支付回调、小程序request合法域名强制校验域名主体归属企业,随机域名无法通过审核。小程序后端部署在内网,借助自有域名穿透代理,配置一次,不影响小程序提审发版。
场景5:内网系统集成至企业微信工作台
业务系统保留在内网,数据不出公网,同时需要接入企业微信工作台。企业微信IAM校验域名主体,自有域名内网穿透可以满足业务条件。
完整实操配置步骤
前置条件:拥有已经完成ICP备案的企业子域名。
步骤1:控制台添加自有域名
进入穿透平台控制台「自定义域名」页面,域名类型选择自有域名,填写完整子域名、ICP备案号,提交等待平台审核。
审核通过,页面输出CNAME记录值。复制记录,前往阿里云DNS控制台,新增CNAME解析记录,填入分配的记录值,等待解析生效验证。


步骤2:自动申请TLS证书
CNAME解析验证成功,点击配置证书,选择自动申请证书。等待数分钟,平台自动下发HTTPS证书;当状态显示TLS已启用,代表域名准备完毕。



步骤3:隧道绑定自有域名
进入隧道管理页面新建隧道,公网域名选择自定义域名,下拉选中已就绪的自有域名,完成隧道创建。


配置完成后,外勤员工、合作方就可以直接通过企业自有域名访问内网业务系统。
总结
企业正式业务场景使用内网穿透,不建议长期依赖服务商分配的随机域名。
自有域名方案既解决域名频繁变动的运维难题,同时满足微信、企业微信开放平台域名主体校验规则。搭配网关访问控制策略,可以安全对外提供OA、ERP、小程序后端等内网系统访问,是中小企业IT建设高性价比的实现思路。
互动讨论:你们生产环境内网穿透是否使用自有域名?欢迎评论区交流实践经验。