ZeroNews · 入口能力

路由 Path 白名单

基于 Path 维度的访问控制,公网暴露面最小化

只开放必须对外的 Path,其余在网关拒绝。管理页、调试口、metrics 继续留在内网,不必整站上公网。

首页 / 功能能力 / 路由 Path 白名单

  • 只开放写下的 Path
  • 其余请求停在网关
  • 管理页不必上公网

做什么

对外只留必要接口,暴露面才能收小

我们在使用内网穿透方式发布内网应用时,往往是整站直暴公网,所有路径都能被公网都能访问、扫描、攻击,这会把一些数据敏感的Path 也暴露到公网;路由 Path 白名单把公网暴露面从整站收缩到你配置的几条白名单路径,未授权 Path 直接在网关拒绝。

典型用法:LLM API、支付回调、Partner 接口

暴露面

整站直曝,还是最小暴露面

同一条隧道,开放范围差一个数量级。暴露面等于你真正放行的 Path,而不是应用有多少页面。

暴露面 = 整个应用

整站发布

公网入口等于源站。根路径、管理页、文档、metrics 都能被扫到,内网服务等于整站直曝。

适合
只在内网或已有严格来源控制时偶尔一用,不适合作为默认发布方式。
写法
放行根路径 /,或未配置 Path 策略:调用方和扫描器走同一扇门。

暴露面 = 写下的路径

Path 白名单

只放行必须对外的 Path,其余 DENY /*。公网上能被碰到的,只有你明确开放的那几条接口。

适合
LLM / API、支付 Webhook、Partner 调用:只要业务不需要整站上公网。
写法
Allow /v1/chat/completions、/notify;Deny /*。访问 /admin 时,在网关被拒。

企业入口优先 Path 白名单。需要对外的只写进名单;默认不开放 /admin、/docs、/metrics 和根路径。

怎么用

三步把暴露面收到最小

按隧道启用,与 IP、鉴权同一套策略,不改业务代码。

  1. 01

    列出公网真正需要的 Path

    只写调用方会打到的接口,例如 /v1/chat/completions、/api/chat、/notify。不要写根路径 /,那等于整站暴露。

  2. 02

    只放行这些前缀,默认拒绝其余

    未列入的路径一律 Deny。管理后台、docs、metrics、健康检查默认不开放。

  3. 03

    用未授权 Path 验证收口

    业务 Path 应返回 200。访问 /admin 或 /docs 应在网关被拒,内网访问日志里不应出现这条请求。

典型场景

常见落地方式

功能页只讲这一能力;完整场景去方案页。

LLM / OpenAI 兼容 API

公网只留推理与 embeddings 路径,Web UI 和管理页留在内网。暴露面是几条 API,不是整套控制台。

支付 Webhook

仅开放平台约定的回调 Path。扫描器即使拿到域名,也进不了管理接口。

Partner API 前门

合作方只调用约定 Path,其余一律拒绝。少一条对外路径,就少一块攻击面。

先限来源,再限路径

IP 白名单决定谁能进来,Path 白名单决定进来后能碰哪几条接口。两层一起,暴露面最小。

怎么组合

和其他策略一起用

策略彼此独立,可按需叠加,都在入口生效。

  • IP 决定谁能进来,Path 决定能碰哪几条接口
  • 推理 API 只放 /v1/chat,Web UI 留在内网
  • 完整场景看高并发 AI / API 网关

相关页面

先把暴露面收到一条 Path

发布入口后立刻加上白名单,只把这一条 URL 交给调用方,再用未授权路径确认网关会拒绝。