会话、IP 授权与 IP 漂移
会话管理 汇集 会话、IP 白名单、登录退避、扫描器黑名单 和 通用黑名单。会话 页签只在内网穿透和子域模式显示;直连模式默认打开 IP 白名单,仍可管理其他安全记录,主要访问控制点是来源 IP 授权和主机防火墙。
会话列表
一条会话包含登录方式、关联凭据、当前与历史来源 IP、登录时间、过期时间、浏览器信息和备注。使用飞牛快捷认证时,还可显示会话附着状态。
可用操作:
- 详情:查看来源、浏览器标识和时间信息。
- 备注:给设备或用途添加可识别的名称。
- 踢出:立即使该会话失效;不会删除 TOTP、Passkey 或账号。
- 轨迹:查看会话在不同来源 IP 间的续接记录。
过期或不存在的会话 Cookie 会在后续请求中被清理,访问者需要重新登录。遇到登录回跳异常时,从原始业务 Host 再次进入,不要复制或反复刷新认证回调地址。
会话时长和 IP 授权
在 系统设置 → 会话 中可分别设置普通登录、记住我 和登录后 IP 授权策略。普通登录和记住我都至少为 60 秒,记住我不能短于普通登录;它们的单位可选秒、分钟、小时、天、周、月或年,其中一个月按 30 天换算。自定义 IP 授权也至少为 60 秒,但只提供秒、分钟和小时;IP 漂移保留窗口只提供分钟和小时。时长和授权方式只影响之后通过 TOTP 或 Passkey 创建的新会话,不追溯改写已经签发的 Cookie、服务端会话和登录后 IP 授权。
| 登录后 IP 授权 | 行为 |
|---|---|
| 跟随会话 | 当前 IP 的自动授权随会话生命周期变化 |
| 不自动授权 | 只创建浏览器会话,不额外生成自动 IP 记录 |
| 自定义时长 | 为当前 IP 建立固定时长的授权;退出登录时会撤销 |
手动白名单独立于会话,不会因为退出登录而删除。
凭据使用 自定义范围 时,不会生成能够放行任意 Host 或原始端口的通用自动 IP 记录。若范围中选中了已开启鉴权的协议映射,系统会沿用上表的时长设置,为当前来源 IP 建立精确到 TCP/UDP + 对外端口 的协议授权;关闭登录后 IP 授权时,这类协议授权也不会创建。
关闭登录后 IP 授权时,Host 路由主要依赖浏览器 Cookie。配置了根域后,同一父域下的兼容 Host 可以共享登录态;不在共享 Cookie 域中的 Host 需要分别登录。页面会列出不兼容 Host,修改根域或认证 Host 后应重新核对。
IP 漂移
移动网络、上游代理或 Wi-Fi 与蜂窝网络切换都会改变来源 IP。启用 宽松的会话可信 IP 后,同一会话最近一段时间使用过的多个 IP 会被视为可信来源;保留窗口可设为 1 分钟到 24 小时,不会改变会话本身的过期时间。轨迹页会记录登录建立和后续恢复事件。
这不是任意网络切换的保证。要能续接,新的请求必须带着有效会话并再次经过 fn-knock;前置代理还必须传递真实客户端 IP。直连模式下,原始端口的后续连接不会重新经过网关,IP 变化后通常需要回到网关入口重新登录。
排查顺序
- 在会话列表确认会话是否仍有效,凭据范围是否允许目标 Host。
- 确认请求日志中的客户端 IP 是否正确。
- 查看轨迹是否出现恢复事件,以及发生时间是否处于迁移窗口。
- 检查自动或手动白名单是否仍有效。
- 直连模式下,从网关入口重新完成认证后再测试原始端口。
登录退避
登录退避按来源 IP 统计一小时内的失败尝试,并显示是否已阻止和剩余等待秒数。确认是自己误输且来源 IP 正确时,可以重置单个 IP;重置只清除登录失败退避,不会删除通用黑名单、扫描器黑名单、会话或凭据。
多人共享出口时,某个用户的连续失败可能影响同一公网 IP 下的其他用户。重置前先查明失败来源;若页面中的 IP 是 CDN 或反代节点,应先修复真实客户端 IP 传递。
