ZeroNews · 入口能力

地址围栏

基于地理位置的访问控制,不合规地区在入口拦截

按国家 / 地区限制访问来源,不合规流量在入口拦截,规避扫描攻击。

首页 / 功能能力 / 地址围栏

  • 按国家 / 地区执行
  • 和 IP 名单互补
  • 误拦用日志加例外

做什么

地址围栏是什么

地址围栏是基于地理位置的访问控制,可以按来源 IP所属 的国家 / 地区进行拦截或允许,在无法明确访问来源IP的情况下,能有效的挡住跨境扫描和大面不合规流量。

典型用法:仅国内后台、预发演示、远程登录

分工

地址围栏和 IP 名单怎么选

两种都是来源控制,粒度不同。先用围栏收国家,再用名单钉网段。

粒度 = 国家 / 地区

地址围栏

按来源归属的国家放行或拒绝。适合「只给境内」这种大范围约束,一条规则就能挡住境外扫描。精确到某个办公网段做不到。

适合
管理后台仅国内、预发不对境外、远程登录先挡境外来源。

粒度 = IP / CIDR

IP 黑白名单

按精确地址或网段放行、拦截。适合办公出口、CI、合作方回调。未知扫描源只有做成白名单默认拒绝,才挡得住。

适合
已知出口网段、平台回调 IP、出差例外、必须钉死到办公网的入口。

怎么用

三步加上地区约束

与 IP 策略同一套控制台,按隧道启用。

  1. 01

    明确业务服务范围

    例如仅国内办公访问,或仅允许指定国家的合作方。

  2. 02

    在隧道策略中启用围栏

    配置允许或拒绝的地区;可与 IP 白名单同时存在。

  3. 03

    用日志核对误拦

    出差或 CDN 出口可能被误判,用日志调整例外 IP。

典型场景

常见落地方式

功能页只讲这一能力;完整场景去方案页。

管理后台仅国内访问

只放行境内来源,其余国家在入口拒绝,境外扫描打不到内网后台。员工出差被误拦时,把出口 IP 加进白名单例外,不必关掉围栏。

预发和演示不对境外公开

预发、验收和 Localhost 预览地址一旦上网,就会被扫到。围栏把访问收在境内验收同学,再叠加 BasicAuth;演示结束关闭隧道即可收回。

远程登录挡住境外来源

SSH、RDP、VNC 经隧道对外后,先按国家收口,降低异常登录。办公网和堡垒机出口再用 IP 白名单钉死,比只改默认端口更可交接。

先过地区,再验企业身份

围栏挡住非服务地区,OIDC 再验飞书 / 企微 / 钉钉。境外请求到不了登录页,内网应用仍零改造。

怎么组合

和其他策略一起用

策略彼此独立,可按需叠加,都在入口生效。

  • 地区管大面,名单管网段
  • 先过围栏,再过 OIDC
  • 出差出口用白名单例外

相关页面

给后台加上地区约束

先发布入口,再在策略里启用围栏,用日志观察一周。