ZeroNews · 入口能力

IP 黑白名单

只让可信地址触达入口

办公网、CI、合作方进白名单,其余默认拒绝。规则跟隧道走,改完即时生效,不必在每个应用里各写一套来源判断。

首页 / 功能能力 / IP 黑白名单

  • 按 IP / CIDR 放行或拒绝
  • 未授权请求停在网关
  • 可与 Path、OIDC 叠加

做什么

来源控制是入口的第一道门

公网入口一打开,扫描和误连就会来。IP 规则在请求到达内网之前完成判断,变更不用发版、不用改业务代码。名单有两种写法:白名单默认拒绝,黑名单默认放行。

典型用法:管理后台、Webhook、CI 回调

两种名单

白名单和黑名单怎么选

两种都是来源控制,默认方向相反。企业入口通常先用白名单。

默认拒绝

白名单

只放行名单里的 IP / 网段,其余一律拦截。没写进去的,进不来。

适合
管理后台、预发、Webhook、只允许办公网或平台回调的入口。
写法
Allow 办公网 203.0.113.0/24、CI 198.51.100.42;再 Deny 0.0.0.0/0。

默认放行

黑名单

只拦截名单里的 IP / 网段,其余来源仍可访问。没写进去的,放行。

适合
入口需要对外服务,但要挡住已知扫描段、恶意出口或滥用地址。
写法
Deny 已知扫描网段;未列入的来源照常访问。

黑名单只能挡住已经写进名单的地址,挡不住未知扫描源。管理后台、预发、只给固定出口访问的入口,优先白名单。

怎么用

控制台三步挂上名单

不改业务代码,按隧道启用。

  1. 01

    选定要保护的入口

    在控制台打开对应隧道或域名,例如管理后台、支付 Webhook 或 API 网关。

  2. 02

    写入允许或拒绝的 CIDR

    办公出口、CI Runner、合作方地址进白名单;默认拒绝 0.0.0.0/0,避免只加 Allow 却忘了收口。

  3. 03

    用访问日志核对命中

    被拒请求会留下来源 IP。出差误伤就补一条 Allow,该收紧就再砍网段。

典型场景

常见落地方式

功能页只讲这一能力;完整场景去方案页。

管理后台只给办公网

Allow 公司出口网段,其余全部 Deny。后台可以继续放在内网,不必再给整站暴露面。

Webhook 只收平台回调

写入支付或 IM 公布的回调 IP,拒绝扫描器和伪造源。回调路径还可再叠加 Path 白名单。

联调放开,上线收回

开发期把个人出口 IP 加进白名单;验收结束删掉或切回办公网段,不用改代码、不用关隧道。

先限来源,再验身份

网络层挡住非办公网,OIDC 再验飞书 / 企微 / 钉钉。两层一起,才是可交接的企业访问路径。

怎么组合

和其他策略一起用

策略彼此独立,可按需叠加,都在入口生效。

  • 先过来源,再用 Path 只开放必要接口
  • 办公网白名单加上飞书 / 企微 / 钉钉身份
  • 被拒记录在访问日志里对账、补例外

相关页面

在一条真实隧道上试名单

先发布入口,再挂上白名单。打开访问日志,看谁被放行、谁被拒绝。