- 只开放写下的 Path
- 其余请求停在网关
- 管理页不必上公网
做什么
对外只留必要接口,暴露面才能收小
我们在使用内网穿透方式发布内网应用时,往往是整站直暴公网,所有路径都能被公网都能访问、扫描、攻击,这会把一些数据敏感的Path 也暴露到公网;路由 Path 白名单把公网暴露面从整站收缩到你配置的几条白名单路径,未授权 Path 直接在网关拒绝。
典型用法:LLM API、支付回调、Partner 接口。
暴露面
整站直曝,还是最小暴露面
同一条隧道,开放范围差一个数量级。暴露面等于你真正放行的 Path,而不是应用有多少页面。
暴露面 = 整个应用
整站发布
公网入口等于源站。根路径、管理页、文档、metrics 都能被扫到,内网服务等于整站直曝。
- 适合
- 只在内网或已有严格来源控制时偶尔一用,不适合作为默认发布方式。
- 写法
- 放行根路径 /,或未配置 Path 策略:调用方和扫描器走同一扇门。
暴露面 = 写下的路径
Path 白名单
只放行必须对外的 Path,其余 DENY /*。公网上能被碰到的,只有你明确开放的那几条接口。
- 适合
- LLM / API、支付 Webhook、Partner 调用:只要业务不需要整站上公网。
- 写法
- Allow /v1/chat/completions、/notify;Deny /*。访问 /admin 时,在网关被拒。
企业入口优先 Path 白名单。需要对外的只写进名单;默认不开放 /admin、/docs、/metrics 和根路径。
怎么用
三步把暴露面收到最小
按隧道启用,与 IP、鉴权同一套策略,不改业务代码。
- 01
列出公网真正需要的 Path
只写调用方会打到的接口,例如 /v1/chat/completions、/api/chat、/notify。不要写根路径 /,那等于整站暴露。
- 02
只放行这些前缀,默认拒绝其余
未列入的路径一律 Deny。管理后台、docs、metrics、健康检查默认不开放。
- 03
用未授权 Path 验证收口
业务 Path 应返回 200。访问 /admin 或 /docs 应在网关被拒,内网访问日志里不应出现这条请求。
典型场景
常见落地方式
功能页只讲这一能力;完整场景去方案页。
LLM / OpenAI 兼容 API
公网只留推理与 embeddings 路径,Web UI 和管理页留在内网。暴露面是几条 API,不是整套控制台。
支付 Webhook
仅开放平台约定的回调 Path。扫描器即使拿到域名,也进不了管理接口。
Partner API 前门
合作方只调用约定 Path,其余一律拒绝。少一条对外路径,就少一块攻击面。
先限来源,再限路径
IP 白名单决定谁能进来,Path 白名单决定进来后能碰哪几条接口。两层一起,暴露面最小。
怎么组合
和其他策略一起用
策略彼此独立,可按需叠加,都在入口生效。
- IP 决定谁能进来,Path 决定能碰哪几条接口
- 推理 API 只放 /v1/chat,Web UI 留在内网
- 完整场景看高并发 AI / API 网关
相关页面