
不少企业 IT 会采用内网穿透方案,将部署在内网的 OA、ERP、知识库、小程序后端、RAG 系统等业务映射至公网,满足外勤员工、外协合作方、第三方合作伙伴远程访问的需求。
在测试调试阶段,穿透服务分配的随机域名可以快速完成验证,但直接投入企业正式业务环境,会暴露出诸多现实运维问题:
基于以上痛点,企业可以使用已经完成 ICP 备案的自有子域名来做内网穿透对外入口,构建属于企业自身、长期稳定的公网访问链路。
安全提示:自有域名仅解决对外访问身份与 HTTPS 证书问题,不能替代业务系统本身的安全加固,仍然建议搭配访问白名单、路径管控、账号鉴权等安全策略共同使用。
整体方案逻辑:企业把已备案子域名录入穿透服务控制台,在自己的 DNS 服务商配置 CNAME 解析记录指向平台分配地址;由平台边缘网关承接公网 HTTPS 流量,自动完成 TLS 证书申请与续期。
核心技术特点:
泛微、致远、蓝凌这类 OA 系统部署在内网,办公室访问正常,但销售、项目实施人员外出后无法处理待办流程。
通过企业自有子域名作为外网访问入口,外勤人员在客户现场就可以直接访问,无需部署 VPN。企业制度文档、培训材料可以直接填写企业域名地址;浏览器地址栏展示企业自身域名,对外具备企业品牌一致性。
用友、金蝶 ERP 部署在企业机房,销售外出查询库存交期、跨分厂账套查看、外协厂线上报工都需要外网访问。
如果使用随机域名,一旦域名变更,大量外协文档、对接资料都要重新分发。使用企业自有域名后,外勤、总部、外协合作方统一使用企业域名访问;权限体系仍然由 ERP 自身管控,穿透链路仅提供 HTTPS 访问入口。
很多对话机器人、审批 Agent 运行在内网服务端口,企业 IM 开放平台要求配置固定 HTTPS 回调 URL。回调地址会长期保存在开放平台配置、运维手册、监控告警配置中;如果使用随机域名,隧道发生重建后,就需要重新修改校验回调。
配置企业自有域名后,回调域名可以长期固定不变,减少开放平台反复修改配置的工作量。
微信支付回调、小程序 request 合法域名有强制校验规则:域名备案主体必须与企业主体保持一致。
如果小程序后端、支付回调服务部署在内网,随机域名无法通过主体校验。使用企业备案自有域名做代理,可保障微信回调域名长期稳定,避免因为域名变动触发小程序重新提审发版。
企业希望把驻留内网的业务系统接入企业微信工作台,数据保留在内网不流出公网。企业微信 IAM 授权回调同样对域名备案主体有严格校验,自有域名可以满足该对接条件,实现从企业微信工作台直接访问内网业务。
前置条件:准备已经完成 ICP 备案的企业子域名,例如
oa.waitoin.com。
在穿透服务控制台进入自定义域名页面,域名类型选择自有域名,填写完整子域名与 ICP 备案编号,提交等待平台审核。

审核通过之后,系统会给出对应的 CNAME 解析记录值。复制该记录值,前往你的域名 DNS 服务商后台配置 CNAME 解析记录。

以阿里云 DNS 后台为例,新增解析记录,记录类型选择CNAME,主机记录填写子域名前缀,记录值粘贴平台分配 CNAME 地址,保存解析。

等待 CNAME 解析验证完成后,进入自有域名详情页,点击配置证书,证书方式选择自动申请。 平台会为该域名自动申请、下发 TLS 证书,无需人工上传证书文件,签发后自动生效,等待数分钟完成证书部署。



进入控制台隧道管理,新增隧道。公网域名选项切换为【自定义域名】,下拉框选择前面配置完成、状态可用的自有域名。完成隧道其余参数填写,保存隧道配置,即可通过企业自有域名访问内网 Web 业务。


对于正式上线的企业内网业务,不建议长期依赖服务商分配的随机域名。使用企业备案自有域名做内网穿透入口,可以实现:
重要提醒:域名必须完成 ICP 备案;同时做好网关侧访问策略,只暴露业务必需端口,定期审计访问日志,不要把不必要的管理接口直接对外网开放。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。