本文档旨在指导您如何通过飞连的应用网关功能,安全地将企业内网的 Web 应用发布至公网。该功能允许授权用户在无需安装客户端、无需连接 VPN 的情况下,通过浏览器即可远程访问内部应用,是实现零信任访问和安全外部协作的关键。
此步骤的目标是根据您应用的域名结构,选择合适的发布类型,并创建一个从公网到内网的安全访问代理。
如果您选择了 标准代理应用,请在配置页面完成以下设置:
基本信息
配置项 | 说明 |
|---|---|
应用图标 | 为您的应用设置一个直观的图标,将展示在用户的应用门户中。 |
应用名称 | 自定义名称,用于标识该 Web 应用。 |
应用访问地址 | 用户在浏览器中实际输入的公开访问 URL。例如 |
应用描述 | 对该应用的用途进行简要描述。 |
应用功能
配置项 | 说明 |
|---|---|
应用网关 | 默认勾选,不可更改。其核心价值在于无需下载飞连客户端且无需连接 VPN,实现远程访问内网应用。 |
发布方式 | 定义如何为您的应用提供公网域名。
|
如果您选择了 泛域名应用,请在配置页面完成以下设置:
基本信息
配置项 | 说明 |
|---|---|
应用图标 | 为您的应用设置一个直观的图标,将展示在用户的应用门户中。 |
应用名称 | 自定义名称,用于标识该 Web 应用。 |
应用访问地址 | 用户在浏览器中实际输入的公开访问 URL。例如 |
应用描述 | 对该应用的用途进行简要描述。 |
应用功能
配置项 | 说明 |
|---|---|
应用网关 | 默认勾选,不可更改。其核心价值在于无需下载飞连客户端且无需连接 VPN,实现远程访问内网应用。 |
应用域名 | 在此处输入您的泛域名。例如 |
证书配置 | 由于泛域名需要处理 HTTPS 流量,您必须选择或上传一个与该泛域名匹配的SSL证书,以确保加密通信的安全。具体操作参看管理 SSL 证书。 |
DNS 参数 | 单击 + 添加发布网关,选择关联应用的发布网关。后续员工在访问应用时,访问请求先通过应用网关,应用网关会获取请求数据,根据数据内包含的用户身份信息进行身份验证,并根据不同的员工身份权限转发请求。如果应用网关还未添加至飞连,则您需要先添加应用网关。具体操作,请参见管理应用网关。 注意 填写完应用网关配置项之后,您还需要前往域名解析服务商控制台,将应用解析地址指向应用网关。操作示例,请参见配置应用域名解析(DNS)。 |
您需要在您购买和管理域名的平台(即 DNS 服务商,如阿里云、腾讯云、GoDaddy等)上,将您在上一章节中配置的“应用域名”指向飞连提供的网关地址。
本章节以阿里云为例进行操作演示,但其核心原理和配置项适用于所有 DNS 服务商。
在域名解析页面,找到相应的域名,并在操作列单击解析设置。
在解析设置页面,单击添加记录。
在添加记录界面,完成以下配置并单击确认。
配置项 | 填写示例 | 说明 |
|---|---|---|
记录类型 | A | A 记录用于将域名指向一个 IPv4 地址。 |
主机记录 | oa | 一般是指子域名的前缀,例如:
|
解析请求来源 | 默认 | 选择默认。 |
记录值 | 47.100.x.x | 粘贴您从飞连管理后台复制的网关 IP 地址。 |
TTL | 10 分钟 | TTL 代表解析记录在 DNS 服务器上的缓存时间。 |
单击确认,完成记录添加。
ping 命令,查看返回的 IP 地址是否与您配置的飞连网关 IP 地址一致。命令格式:ping <应用地址>。nslookup 命令,查看解析地址是否为网关 IP 地址。命令格式:nslookup <应用地址>。基本信息
该页签展示应用的基础信息、安全信息以及门户导航配置信息。
配置区域 | 操作说明 |
|---|---|
基础信息 | 展示应用的图标、名称、描述以及标签等信息。可单击右侧编辑,调整以下内容:
|
安全信息 | 展示应用二次认证的开启状态。您可以在右侧单击编辑,开启或关闭二次认证。开启后,您需要配置二次认证方式与二次认证有效期。后续员工登录应用时需要根据配置进行二次认证。 |
门户导航 | 配置应用在飞连以及其他第三方平台的展示方式。具体配置操作,请参见配置门户导航。 |
应用网关
该页签展示当前应用的应用网关配置情况。
API 访问控制
该页签提供查看、添加和管理 API 资源功能。
查看:可查看现有的 API 资源组,这些资源按照创建时间排序,最新的资源位于最上方。您还可以通过列表左上角的搜索框,按照资源名称或资源路径进行模糊搜索,以查找目标 API 资源。
添加:单击列表右上角的 +添加资源来新增 API 资源,完成以下配置,并单击确定。添加 API 资源组后,您可以前往动态决策配置 API 访问控制策略。具体配置方法,请参见配置动态决策规则组。
配置项 | 配置说明 |
|---|---|
资源名称 | 输入资源名称,支持中文和英文,最多 60 个字符。 |
资源路径 | 输入资源路径地址,即经过网关处理的 URL 或 URI 路径。您可以使用通配符“”表示匹配任意字符。例如,通配符:url.com/。您也可以指定具体的 URL 或 URI 路径。例如,https://corplink.byted.org:8443/admin/ 或者 https://corplink.byted.org:8443/image/logo.gif。 |
请求方式 | 勾选一个或多个请求方式:
|
管理:您可以在列表的操作列下单击编辑或删除来管理当前的资源。您也可以勾选多个资源组,然后单击左下角的批量删除。
应用授权
该页签内,您可以查看或编辑应用的授权使用范围。
配置项 | 配置说明 |
|---|---|
授权范围 |
|
申请访问 | 当授权范围选择部分启用后,可以选择开启申请访问应用的开关。开启后,需要在显示的工作流列表中关联所需的工作流(如果没有工作流,需联系企业超级管理员创建工作流,具体操作参见应用使用申请)。完成配置后,具有该应用使用权限的员工可以直接访问,无权限的员工可以通过申请指通过工作流审批获取权限。 |