跳到正文

会话、IP 授权与 IP 漂移

会话管理 汇集 会话IP 白名单登录退避扫描器黑名单通用黑名单会话 页签只在内网穿透和子域模式显示;直连模式默认打开 IP 白名单,仍可管理其他安全记录,主要访问控制点是来源 IP 授权和主机防火墙。

会话列表

一条会话包含登录方式、关联凭据、当前与历史来源 IP、登录时间、过期时间、浏览器信息和备注。使用飞牛快捷认证时,还可显示会话附着状态。

可用操作:

  • 详情:查看来源、浏览器标识和时间信息。
  • 备注:给设备或用途添加可识别的名称。
  • 踢出:立即使该会话失效;不会删除 TOTP、Passkey 或账号。
  • 轨迹:查看会话在不同来源 IP 间的续接记录。

过期或不存在的会话 Cookie 会在后续请求中被清理,访问者需要重新登录。遇到登录回跳异常时,从原始业务 Host 再次进入,不要复制或反复刷新认证回调地址。

会话时长和 IP 授权

系统设置 → 会话 中可分别设置普通登录、记住我 和登录后 IP 授权策略。普通登录和记住我都至少为 60 秒,记住我不能短于普通登录;它们的单位可选秒、分钟、小时、天、周、月或年,其中一个月按 30 天换算。自定义 IP 授权也至少为 60 秒,但只提供秒、分钟和小时;IP 漂移保留窗口只提供分钟和小时。时长和授权方式只影响之后通过 TOTP 或 Passkey 创建的新会话,不追溯改写已经签发的 Cookie、服务端会话和登录后 IP 授权。

登录后 IP 授权行为
跟随会话当前 IP 的自动授权随会话生命周期变化
不自动授权只创建浏览器会话,不额外生成自动 IP 记录
自定义时长为当前 IP 建立固定时长的授权;退出登录时会撤销

手动白名单独立于会话,不会因为退出登录而删除。

凭据使用 自定义范围 时,不会生成能够放行任意 Host 或原始端口的通用自动 IP 记录。若范围中选中了已开启鉴权的协议映射,系统会沿用上表的时长设置,为当前来源 IP 建立精确到 TCP/UDP + 对外端口 的协议授权;关闭登录后 IP 授权时,这类协议授权也不会创建。

关闭登录后 IP 授权时,Host 路由主要依赖浏览器 Cookie。配置了根域后,同一父域下的兼容 Host 可以共享登录态;不在共享 Cookie 域中的 Host 需要分别登录。页面会列出不兼容 Host,修改根域或认证 Host 后应重新核对。

IP 漂移

移动网络、上游代理或 Wi-Fi 与蜂窝网络切换都会改变来源 IP。启用 宽松的会话可信 IP 后,同一会话最近一段时间使用过的多个 IP 会被视为可信来源;保留窗口可设为 1 分钟到 24 小时,不会改变会话本身的过期时间。轨迹页会记录登录建立和后续恢复事件。

这不是任意网络切换的保证。要能续接,新的请求必须带着有效会话并再次经过 fn-knock;前置代理还必须传递真实客户端 IP。直连模式下,原始端口的后续连接不会重新经过网关,IP 变化后通常需要回到网关入口重新登录。

排查顺序

  1. 在会话列表确认会话是否仍有效,凭据范围是否允许目标 Host。
  2. 确认请求日志中的客户端 IP 是否正确。
  3. 查看轨迹是否出现恢复事件,以及发生时间是否处于迁移窗口。
  4. 检查自动或手动白名单是否仍有效。
  5. 直连模式下,从网关入口重新完成认证后再测试原始端口。

登录退避

登录退避按来源 IP 统计一小时内的失败尝试,并显示是否已阻止和剩余等待秒数。确认是自己误输且来源 IP 正确时,可以重置单个 IP;重置只清除登录失败退避,不会删除通用黑名单、扫描器黑名单、会话或凭据。

多人共享出口时,某个用户的连续失败可能影响同一公网 IP 下的其他用户。重置前先查明失败来源;若页面中的 IP 是 CDN 或反代节点,应先修复真实客户端 IP 传递。

QQ群:1081609274