跳到正文

网关可见性

网关可见性在请求到达应用映射之前按地区或 CIDR 收窄入口。它适合把网关限制在已知地区、公司出口或 VPN 网段;它不是宿主机防火墙,也不替代登录认证。

与其他规则的区别

机制决定什么
网关可见性请求能否接触网关入口
IP 白名单某个来源能否获得手动或会话关联的 IP 授权
映射访问策略Host 是公开还是要求登录
主机防火墙原始端口的网络层暴露;仅部分部署支持

配置方法

系统设置 → 网关 → 可见性 配置全局规则:

  1. 开启“可见性约束”。
  2. 按省、市和可选运营商添加地区。
  3. 用自定义 CIDR 补充固定 VPN、办公出口或其他可信网段。
  4. 保存并同步到网关。

地区选择会在保存时解析为最终 CIDR。自定义 CIDR 每行一条,支持 IPv4 与 IPv6;存在格式错误时不能保存。只有连接的 CIDR 地址库提供运营商数据时,地区才能按电信、联通或移动筛选;不支持时仍可使用普通地区和自定义 CIDR。

先添加一个确认可用的 CIDR,例如自己的 VPN 或办公出口,再开启限制。地区数据库、移动网络和代理出口都有误差;只按地区收窄时,旅行、漫游和企业网络容易被误挡。

启用但规则为空

系统允许保存“已启用但没有地区或 CIDR”的全局配置,并会在页面显示警告。此时继承全局规则的子域只允许网关已有的豁免来源,不等同于关闭限制;业务 Host 仍可分别改成自定义范围或关闭可见性。

该状态容易锁住认证 Host,应只用于有本地管理入口、备用网络或明确 Host 覆盖策略的场景。

验证和回退

  1. 从应允许的外部网络访问认证 Host,确认能打开登录页。
  2. 从不允许的网络检查请求被拒绝,而不是进入上游应用。
  3. 通过局域网管理入口保留回退路径;不要在唯一公网管理通道中直接锁死自己。
  4. 如出现异常,先关闭可见性或补充 CIDR,再检查 IP 归属地服务和真实客户端 IP 头。

为单个 Host 覆盖全局规则

全局可见性启用后,业务 Host 的高级设置会出现可见性选项。每个业务 Host 可选择:

选项行为
继承全局使用 系统设置 → 网关 → 网关可见性 的地区与 CIDR 规则
自定义只使用当前 Host 自己的地区或 CIDR,完全替换全局规则
关闭当前 Host 不应用网关可见性限制,其他 Host 仍按各自设置处理

自定义规则至少要包含一个地区或 CIDR。这里的“关闭”只跳过当前 Host 的可见性检查,不会关闭映射、登录认证或其他网关防护。认证 Host 必须继承全局规则,不能在这里单独放宽。

Host 覆盖只适用于 Host 路由的子域映射。它不会限制直连模式的原始端口、协议映射或绕过 fn-knock 的上游端口。

本地来源的认证豁免与网关可见性不是同一个概念。若前置代理错误传递内网地址,结果可能与预期不同;请先检查请求日志中的客户端 IP。

常见问题

保存后所有公网入口都打不开

从本地或备用管理入口进入,关闭全局可见性或补充当前公网出口 CIDR。再检查是否误保存了空规则、地区解析是否成功、前置代理是否传递了错误 IP。

某个业务 Host 能访问,认证 Host 不能访问

业务 Host 可能设置为自定义或关闭,而认证 Host 固定继承全局规则。把登录来源加入全局范围,不能只放宽业务 Host。

地区选择保存失败

检查 CIDR 服务连接和地区解析结果;运营商筛选不可用时升级自建 CIDR 服务,或先改用普通省市和自定义 CIDR。

QQ群:1081609274