网关可见性
网关可见性在请求到达应用映射之前按地区或 CIDR 收窄入口。它适合把网关限制在已知地区、公司出口或 VPN 网段;它不是宿主机防火墙,也不替代登录认证。
与其他规则的区别
| 机制 | 决定什么 |
|---|---|
| 网关可见性 | 请求能否接触网关入口 |
| IP 白名单 | 某个来源能否获得手动或会话关联的 IP 授权 |
| 映射访问策略 | Host 是公开还是要求登录 |
| 主机防火墙 | 原始端口的网络层暴露;仅部分部署支持 |
配置方法
在 系统设置 → 网关 → 可见性 配置全局规则:
- 开启“可见性约束”。
- 按省、市和可选运营商添加地区。
- 用自定义 CIDR 补充固定 VPN、办公出口或其他可信网段。
- 保存并同步到网关。
地区选择会在保存时解析为最终 CIDR。自定义 CIDR 每行一条,支持 IPv4 与 IPv6;存在格式错误时不能保存。只有连接的 CIDR 地址库提供运营商数据时,地区才能按电信、联通或移动筛选;不支持时仍可使用普通地区和自定义 CIDR。
先添加一个确认可用的 CIDR,例如自己的 VPN 或办公出口,再开启限制。地区数据库、移动网络和代理出口都有误差;只按地区收窄时,旅行、漫游和企业网络容易被误挡。
启用但规则为空
系统允许保存“已启用但没有地区或 CIDR”的全局配置,并会在页面显示警告。此时继承全局规则的子域只允许网关已有的豁免来源,不等同于关闭限制;业务 Host 仍可分别改成自定义范围或关闭可见性。
该状态容易锁住认证 Host,应只用于有本地管理入口、备用网络或明确 Host 覆盖策略的场景。
验证和回退
- 从应允许的外部网络访问认证 Host,确认能打开登录页。
- 从不允许的网络检查请求被拒绝,而不是进入上游应用。
- 通过局域网管理入口保留回退路径;不要在唯一公网管理通道中直接锁死自己。
- 如出现异常,先关闭可见性或补充 CIDR,再检查 IP 归属地服务和真实客户端 IP 头。
为单个 Host 覆盖全局规则
全局可见性启用后,业务 Host 的高级设置会出现可见性选项。每个业务 Host 可选择:
| 选项 | 行为 |
|---|---|
| 继承全局 | 使用 系统设置 → 网关 → 网关可见性 的地区与 CIDR 规则 |
| 自定义 | 只使用当前 Host 自己的地区或 CIDR,完全替换全局规则 |
| 关闭 | 当前 Host 不应用网关可见性限制,其他 Host 仍按各自设置处理 |
自定义规则至少要包含一个地区或 CIDR。这里的“关闭”只跳过当前 Host 的可见性检查,不会关闭映射、登录认证或其他网关防护。认证 Host 必须继承全局规则,不能在这里单独放宽。
Host 覆盖只适用于 Host 路由的子域映射。它不会限制直连模式的原始端口、协议映射或绕过 fn-knock 的上游端口。
本地来源的认证豁免与网关可见性不是同一个概念。若前置代理错误传递内网地址,结果可能与预期不同;请先检查请求日志中的客户端 IP。
常见问题
保存后所有公网入口都打不开
从本地或备用管理入口进入,关闭全局可见性或补充当前公网出口 CIDR。再检查是否误保存了空规则、地区解析是否成功、前置代理是否传递了错误 IP。
某个业务 Host 能访问,认证 Host 不能访问
业务 Host 可能设置为自定义或关闭,而认证 Host 固定继承全局规则。把登录来源加入全局范围,不能只放宽业务 Host。
地区选择保存失败
检查 CIDR 服务连接和地区解析结果;运营商筛选不可用时升级自建 CIDR 服务,或先改用普通省市和自定义 CIDR。
