- 按 IP / CIDR 放行或拒绝
- 未授权请求停在网关
- 可与 Path、OIDC 叠加
做什么
来源控制是入口的第一道门
公网入口一打开,扫描和误连就会来。IP 规则在请求到达内网之前完成判断,变更不用发版、不用改业务代码。名单有两种写法:白名单默认拒绝,黑名单默认放行。
典型用法:管理后台、Webhook、CI 回调。
两种名单
白名单和黑名单怎么选
两种都是来源控制,默认方向相反。企业入口通常先用白名单。
默认拒绝
白名单
只放行名单里的 IP / 网段,其余一律拦截。没写进去的,进不来。
- 适合
- 管理后台、预发、Webhook、只允许办公网或平台回调的入口。
- 写法
- Allow 办公网 203.0.113.0/24、CI 198.51.100.42;再 Deny 0.0.0.0/0。
默认放行
黑名单
只拦截名单里的 IP / 网段,其余来源仍可访问。没写进去的,放行。
- 适合
- 入口需要对外服务,但要挡住已知扫描段、恶意出口或滥用地址。
- 写法
- Deny 已知扫描网段;未列入的来源照常访问。
黑名单只能挡住已经写进名单的地址,挡不住未知扫描源。管理后台、预发、只给固定出口访问的入口,优先白名单。
怎么用
控制台三步挂上名单
不改业务代码,按隧道启用。
- 01
选定要保护的入口
在控制台打开对应隧道或域名,例如管理后台、支付 Webhook 或 API 网关。
- 02
写入允许或拒绝的 CIDR
办公出口、CI Runner、合作方地址进白名单;默认拒绝 0.0.0.0/0,避免只加 Allow 却忘了收口。
- 03
用访问日志核对命中
被拒请求会留下来源 IP。出差误伤就补一条 Allow,该收紧就再砍网段。
典型场景
常见落地方式
功能页只讲这一能力;完整场景去方案页。
管理后台只给办公网
Allow 公司出口网段,其余全部 Deny。后台可以继续放在内网,不必再给整站暴露面。
Webhook 只收平台回调
写入支付或 IM 公布的回调 IP,拒绝扫描器和伪造源。回调路径还可再叠加 Path 白名单。
联调放开,上线收回
开发期把个人出口 IP 加进白名单;验收结束删掉或切回办公网段,不用改代码、不用关隧道。
先限来源,再验身份
网络层挡住非办公网,OIDC 再验飞书 / 企微 / 钉钉。两层一起,才是可交接的企业访问路径。
怎么组合
和其他策略一起用
策略彼此独立,可按需叠加,都在入口生效。
- 先过来源,再用 Path 只开放必要接口
- 办公网白名单加上飞书 / 企微 / 钉钉身份
- 被拒记录在访问日志里对账、补例外
相关页面