게이트웨이 접근 범위
게이트웨이 접근 범위는 요청이 서비스 매핑에 도달하기 전에 지역 또는 CIDR을 기준으로 엔드포인트를 제한합니다. 알려진 지역, 회사의 인터넷 출구 또는 VPN 네트워크 대역에서만 게이트웨이를 사용하도록 설정할 때 적합합니다. 호스트 방화벽이 아니며 로그인 인증도 대신하지 않습니다.
다른 규칙과의 차이
| 방식 | 결정하는 항목 |
|---|---|
| 게이트웨이 접근 범위 | 요청이 게이트웨이 엔드포인트에 도달할 수 있는지 |
| IP 허용 목록 | 출발지가 수동 또는 세션 연계 IP 접근 권한을 받을 수 있는지 |
| 매핑 접근 정책 | Host가 공개 상태인지 로그인이 필요한지 |
| 호스트 방화벽 | 원본 포트의 네트워크 계층 노출 여부. 일부 배포 방식에서만 지원 |
설정 방법
시스템 설정 → 게이트웨이 → 접근 범위에서 전역 규칙을 설정합니다.
- ‘접근 범위 제한’을 활성화합니다.
- 광역 지역, 시·군 및 필요한 경우 통신사를 선택하여 지역을 추가합니다.
- 사용자 지정 CIDR에 고정 VPN, 사무실 인터넷 출구 또는 기타 신뢰할 수 있는 네트워크 대역을 추가합니다.
- 저장하고 게이트웨이에 동기화합니다.
선택한 지역은 저장할 때 최종 CIDR로 변환됩니다. 사용자 지정 CIDR은 한 줄에 하나씩 입력하며 IPv4와 IPv6를 지원합니다. 형식 오류가 하나라도 있으면 저장할 수 없습니다. China Telecom, China Unicom 또는 China Mobile로 지역을 필터링하려면 CIDR 주소 데이터베이스 0.1.3 이상이 필요합니다. 지원되지 않는 경우에도 일반 지역과 사용자 지정 CIDR은 사용할 수 있습니다.
먼저 자신의 VPN이나 사무실 인터넷 출구처럼 접속 가능하다고 확인한 CIDR을 하나 추가한 뒤 제한을 활성화합니다. 지역 데이터베이스, 모바일 네트워크 및 프록시 출구에는 오차가 있습니다. 지역만으로 제한하면 여행, 로밍 및 기업 네트워크 사용자가 잘못 차단되기 쉽습니다.
활성화했지만 규칙이 비어 있는 경우
시스템은 ‘활성화했지만 지역 또는 CIDR이 없는’ 전역 설정도 저장할 수 있으며 페이지에 경고를 표시합니다. 이 경우 전역 규칙을 상속하는 서브도메인은 게이트웨이에 이미 등록된 예외 출발지만 허용합니다. 제한을 끈 상태와는 다릅니다. 서비스 Host마다 사용자 지정 범위를 설정하거나 접근 범위 제한을 끌 수 있습니다.
이 상태에서는 인증 Host가 차단되기 쉽습니다. 로컬 관리 엔드포인트, 예비 네트워크 또는 명확한 Host 재정의 정책이 있는 환경에서만 사용합니다.
검증 및 롤백
- 허용할 외부 네트워크에서 인증 Host에 접속하여 로그인 페이지가 열리는지 확인합니다.
- 허용하지 않을 네트워크에서는 요청이 업스트림 서비스로 들어가지 않고 거부되는지 확인합니다.
- LAN 관리 엔드포인트를 롤백 경로로 유지합니다. 유일한 인터넷 관리 경로에서 자신을 바로 차단하면 안 됩니다.
- 문제가 생기면 먼저 접근 범위를 끄거나 CIDR을 추가한 뒤 IP 위치 서비스와 실제 클라이언트 IP 헤더를 확인합니다.
Host별 전역 규칙 재정의
전역 접근 범위를 활성화하면 서비스 Host의 고급 설정에 접근 범위 옵션이 표시됩니다. 각 서비스 Host에서 다음 중 하나를 선택할 수 있습니다.
| 옵션 | 동작 |
|---|---|
| 전역 접근 범위 상속 | 시스템 설정 → 게이트웨이 → 접근 범위의 지역 및 CIDR 규칙 사용 |
| 사용자 지정 | 현재 Host의 지역 또는 CIDR만 사용하고 전역 규칙을 완전히 대체 |
| 끄기 | 현재 Host에 게이트웨이 접근 범위 제한을 적용하지 않으며 다른 Host는 각자 설정에 따라 처리 |
사용자 지정 규칙에는 지역 또는 CIDR을 하나 이상 등록합니다. 여기서 ‘끄기’는 현재 Host의 접근 범위 검사만 건너뜁니다. 매핑, 로그인 인증 또는 기타 게이트웨이 보호 기능을 끄지 않습니다. 인증 Host는 전역 규칙을 반드시 상속하며 개별적으로 범위를 넓힐 수 없습니다.
Host 재정의는 Host 라우트를 사용하는 서브도메인 매핑에만 적용됩니다. 직접 연결 모드의 원본 포트, 프로토콜 매핑 또는 fn-knock를 우회하는 업스트림 포트를 제한하지 않습니다.
로컬 출발지의 인증 예외와 게이트웨이 접근 범위는 서로 다른 개념입니다. 앞단 프록시가 내부 주소를 잘못 전달하면 예상과 다른 결과가 나올 수 있으므로 요청 로그의 클라이언트 IP를 먼저 확인합니다.
자주 묻는 문제
저장 후 모든 인터넷 엔드포인트에 접속할 수 없음
로컬 또는 예비 관리 엔드포인트로 들어가 전역 접근 범위를 끄거나 현재 인터넷 출구의 공인 IP가 속한 CIDR을 추가합니다. 빈 규칙을 잘못 저장했는지, 지역 해석이 성공했는지, 앞단 프록시가 잘못된 IP를 전달하는지도 확인합니다.
특정 서비스 Host에는 접속되지만 인증 Host에는 접속할 수 없음
서비스 Host는 사용자 지정 또는 끄기로 설정되어 있을 수 있지만 인증 Host는 항상 전역 규칙을 상속합니다. 로그인 출발지를 전역 범위에 추가해야 하며 서비스 Host만 넓혀서는 해결되지 않습니다.
지역 선택을 저장할 수 없음
CIDR 서비스 연결과 지역 해석 결과를 확인합니다. 통신사 필터를 사용할 수 없다면 자체 호스팅 CIDR 서비스를 업그레이드하거나 일반 광역 지역·시군과 사용자 지정 CIDR을 먼저 사용합니다.
