- 按国家 / 地区执行
- 和 IP 名单互补
- 误拦用日志加例外
做什么
地址围栏是什么
地址围栏是基于地理位置的访问控制,可以按来源 IP所属 的国家 / 地区进行拦截或允许,在无法明确访问来源IP的情况下,能有效的挡住跨境扫描和大面不合规流量。
典型用法:仅国内后台、预发演示、远程登录。
分工
地址围栏和 IP 名单怎么选
两种都是来源控制,粒度不同。先用围栏收国家,再用名单钉网段。
粒度 = 国家 / 地区
地址围栏
按来源归属的国家放行或拒绝。适合「只给境内」这种大范围约束,一条规则就能挡住境外扫描。精确到某个办公网段做不到。
- 适合
- 管理后台仅国内、预发不对境外、远程登录先挡境外来源。
粒度 = IP / CIDR
IP 黑白名单
按精确地址或网段放行、拦截。适合办公出口、CI、合作方回调。未知扫描源只有做成白名单默认拒绝,才挡得住。
- 适合
- 已知出口网段、平台回调 IP、出差例外、必须钉死到办公网的入口。
怎么用
三步加上地区约束
与 IP 策略同一套控制台,按隧道启用。
- 01
明确业务服务范围
例如仅国内办公访问,或仅允许指定国家的合作方。
- 02
在隧道策略中启用围栏
配置允许或拒绝的地区;可与 IP 白名单同时存在。
- 03
用日志核对误拦
出差或 CDN 出口可能被误判,用日志调整例外 IP。
典型场景
常见落地方式
功能页只讲这一能力;完整场景去方案页。
管理后台仅国内访问
只放行境内来源,其余国家在入口拒绝,境外扫描打不到内网后台。员工出差被误拦时,把出口 IP 加进白名单例外,不必关掉围栏。
预发和演示不对境外公开
预发、验收和 Localhost 预览地址一旦上网,就会被扫到。围栏把访问收在境内验收同学,再叠加 BasicAuth;演示结束关闭隧道即可收回。
远程登录挡住境外来源
SSH、RDP、VNC 经隧道对外后,先按国家收口,降低异常登录。办公网和堡垒机出口再用 IP 白名单钉死,比只改默认端口更可交接。
先过地区,再验企业身份
围栏挡住非服务地区,OIDC 再验飞书 / 企微 / 钉钉。境外请求到不了登录页,内网应用仍零改造。
怎么组合
和其他策略一起用
策略彼此独立,可按需叠加,都在入口生效。
- 地区管大面,名单管网段
- 先过围栏,再过 OIDC
- 出差出口用白名单例外
相关页面