返回技术专栏

企业内网穿透场景下的全链路访问安全防护方案

企业使用内网穿透将 ERP、API、管理后台暴露公网,常面临端口扫描、接口被探测、非法地域访问、缺少访问审计等安全风险。ZeroNews 边缘网关在流量入口统一执行安全管控,无需改造内网业务,支持 IP 黑白名单、Basic 认证、路由白名单、地址围栏、访问日志五大安全能力。通过多策略组合,实现来源限制、接口最小暴露、身份校验、访问行为溯源,为员工外网访问、外协对接、Webhook 对外接口、远程运维等场景构建内网穿透全链路访问安全防护。

背景:内网穿透的安全缺口

大量的企业把内网的 ERP、API、管理后台以内网穿透方式将服务映射到公网,以便企业员工外出或外部用户能访问,操作上很简单—外勤能访问、交付能远程、联调不用拉 VPN。但若只是做到【能连上】,等于把原本只在内网可见的服务,直接暴露在互联网上。

存在以下常见的安全风险:

●远程连接端口被扫描、暴露破解账号密码

●接口被批量探测攻击,业务连接被耗尽

●本应内部使用的管理路由,被公网直接访问

●海外或异常地区的恶意来源持续刷接口

●明文 HTTP 传输,中间链路可被窃听或篡改

●出事后说不清【谁在什么时候访问了什么】

ZeroNews 是怎样保障企业应用的访问安全

ZeroNews 的安全思路是:在用户访问流量的访问安全边界前到ZeroNews网关入口处,在网关上统一做流量策略管控, 防止未授权流量进入ZeroNews网络。

具体而言,所有来自互联网的访问先到达 ZeroNews 边缘网关,在网关上完成 TLS 终止、来源 IP 校验、目标URL路由校验、Basic 认证、路由与区域策略判断——只有通过检查的请求,才会经加密隧道转发到您内网侧的 ZeroNews 客户端,再由客户端转发至本地服务。内网 ERP、API、管理后台通常无需改代码、不必额外部署 Nginx/ 防火墙,未通过策略的请求在网关层直接拒绝(如 401 / 403)。

ZeroNews无需内网服务开放公网入站端口;策略在云端统一维护,改 IP 白名单、收紧路由、临时拉黑异常来源,都可以在控制台完成,不必 SSH 上服务器改配置。不同业务用途还可以分隧道、分域名设策略——员工访问、合作方联调、对外 API 各走各的规则,某一条出问题不必牵动全局。

1.png

安全能力总览

Group 369.png

2.png

以下逐项说明每项安全能力:

IP 黑白名单

实现IP级维度的访问来源 IP 放行或拒绝,是目前最简单,最常用的安全防护手段, 可以精确控制到特定IP地址。

ZeroNews 提示 白名单/黑名单中模式

白名单: 即只允许特定的IP地址或IP段访问隧道应用,白名单外的一律进不来,常用于访问侧有固定公网IP的访问场景。

黑名单: 即拦截已知恶意 IP、异常扫描源或已确认滥用的地址。某条隧道被扫时可先拉黑单个 IP,而不必关停整条业务映射。

常用场景:

●提供给合作方的 API 接口,要求对方提供固定出口 IP,避免用过于宽泛的网段

●企业内网中windows/linux 的远程连接,严格提供配置连接白名单,防止主机被侵入

●公司分支之间的业务系统API对接,必须要求每个分支提供固定公网IP

当隧道配置白名单后,不在白名单中的IP地址访问隧道,返回 access denied

3.png

4.png

Basic 认证鉴权

不改变现有应用/API 的基础上,在 HTTPS 请求中增加一层账号口令校验,只允许访问认证通过的访问请求,拒绝认证失败请求,解决【域名泄露后谁都能进】的问题。 启用后,调用方需在请求头携带:

Authorization: Basic 用户名:密码

常用场景:

●企业内网 Web服务,文件服务, API服务,不同员工分配不同账号,人员离职时在控制台改密或删账号

●给合作伙伴的对接外部系统、提供特定的鉴权账号

●内网应用本身无完善鉴权(如部分 LLM、调试面板)时,通过ZeroNews网关层补齐认证特性

设置 BasicAuth 认证后,访问隧道都需要输入 用户名/密码进行授权认证

5.png

6.png

路由白名单

真正做到按需暴露业务所需要的 URL 路径,将访问控制维度提升到路由级别,白名单外的路由在边缘直接拒绝——即使内网服务开着整站 API,公网访问请求也转发不进去。 路由白名单是公网映射场景下强烈建议启用的能力,尤其面向 API、管理类应用。

功能特性:

●最小暴露面:攻击者拿到域名也扫不到管理接口

●按场景收窄:员工隧道可放较宽路径,对外 API 隧道只放推理接口

●与内网解耦:内网进程不必为公网再套一层反向代理,策略在 ZeroNews 控制台统一维护

常用场景:

●内部应用于外部系统对接时,只有部分 API 接口需要提供给第三方调用,白名单中只暴露的所需的 API 接口路由

●对于ollama大模型推理应用,只暴露/api/chat, /api/embedt这些必须要开放的接口, 其他接口一律不开放

7.png

地址围栏区域控制

实现按访问者来源地区/国家来限制能否访问该隧道,于IP黑白名单相比,访问控制的维度较粗, 常用于访问侧的IP地址不固定,适合人员流动大,或拦截境外的流程。

适用场景:

●业务主要服务国内用户,这时可以配置只允许国内网访问,拒绝所有来源于的海外的访问

●员工主要在国内办公,出差范围可预期,可限定允许的国家或区域

两者可叠加:例如【仅中国大陆 + Basic 认证 + 路由白名单】,构成员工外网访问的常见组合。

配置只允许国内访问的规则,海外访问返回 access denied

8.png

9.png

访问日志

ZeroNews 记录经隧道进入的每一次访问,通过访问日志,我们可以很快的知道【谁在什么时候访问了我的隧道,访问了什么接口, 下载了什么文件、返回啥状态码】。

每条访问日志通常包含:

时间 — 请求发生时间点

来源 IP / 地区 — 访问者从哪来

访问路径 — 具体路由或 API;某路径日志暴增往往是被扫或被打的信号

状态码 — 成功、鉴权失败还是被策略拒绝

请求方法 — GET、POST 等

映射 / 域名 — 对应哪条隧道,映射多时不迷路

10.png

ZeroNews 安全策略的最佳配置实践

面对不同访问人群、不同应用系统类型,通过多种安全策略组合配置,已达到不同访问场景下的访问安全需求。

建议至少启用IP / Basic / 路由 / 地址围栏中的至少一种

而面向 API 或敏感系统的正式环境,优先采用多策略叠加 + 分隧道隔离

实践 1:企业员工外网访问 ERP / 内网 Web

场景: 销售外勤、管理层出差要查 ERP 报表;内网 Web 系统本身有登录,但公网入口不能裸放。

组合策略:

Basic 认证 — 一人一账号,离职即删或改密

地址围栏 — 仅允许中国大陆(或企业主要办公区域)

外协 2:分支 / 外协 / 合作伙伴 API 对接

企业分支 、 外协厂、集成商的系统之间需调用企业内网 API 做报工、对账,推荐使用 IP 白名单/路由白名单/BasicAuth 认证 组合策略保障内网数据的安全性。

组合策略:

IP 白名单 — 只写合作方提供的固定出口 IP 或少量 CIDR

路由白名单 — 仅开放委外接口,如 /api/v1/report、/api/v1/sync,减少暴露面

BasicAuth 认证 - 对开放的 API 接口配置口令认证

案例 3:对外公开 API

针对对外开放 HTTPS API 或接收支付 / GitHub 等 Webhook的场景,推荐使用 路由白名单/BasicAuth/地址围栏 组合策略来保障访问安全。

组合策略:

路由白名单 — 最严:只放 /api/v1/xxx 等必要接口,减少暴露面

Basic 认证或应用层鉴权 — 网关 Basic + 应用 Token 双保险(视业务而定)

地址围栏 — 允许明确访问区域/国家的流量,拒绝其他地区的所有访问请求

案例 4:远程桌面 / SSH(Windows RDP、Linux SSH)

当前运维或开发人员需从外网连入家里或公司内网主机时;ZeroNews 会暴露一个固定端口吗,端口一旦被扫,勒索攻击与暴力破解风险高。

组合策略:

IP 白名单 — 只允许公司出口、运维家庭固定 IP 等已知来源

地址围栏 — 可选:仅国内,降低境外扫描

小结

ZeroNews 的目标不是替代应用层身份体系(如 OAuth、RBAC),而是在网络入口提供企业可接受的安全基线

而是让企业在使用 ZeroNews 映射内网应用的周期中,能实现 数据加密传输、访问来源可控、最小的暴露面、行为可追溯