세션, 출발지 IP 허용 및 IP 변경
세션 및 보안에는 세션, 로그인 백오프, 스캐너 차단 목록 및 일반 차단 목록이 모여 있습니다. 세션 탭은 리버스 프록시 모드와 서브도메인 모드에서만 표시됩니다. 직접 연결 모드에서도 나머지 세 종류의 보안 레코드는 관리할 수 있으며, 주요 접근 제어 지점은 IP 허용 목록과 호스트 방화벽입니다.
세션 목록
세션에는 로그인 방식, 연결된 자격 증명, 현재 및 이전 출발지 IP, 로그인 시각, 만료 시각, 브라우저 정보 및 메모가 포함됩니다. fnOS 빠른 인증을 사용하면 세션에 연결된 토큰 상태도 표시될 수 있습니다.
다음 작업을 사용할 수 있습니다.
- 세부정보: 출발지, 브라우저 식별자 및 시간 정보를 확인합니다.
- 메모: 기기나 용도를 알아볼 수 있는 이름을 추가합니다.
- 세션 종료: 세션을 즉시 무효화하며 TOTP, 패스키 또는 계정은 삭제하지 않습니다.
- IP 변경 이력: 서로 다른 출발지 IP 사이에서 세션이 이어진 기록을 확인합니다.
만료되었거나 존재하지 않는 세션 쿠키는 이후 요청에서 정리되며 방문자는 다시 로그인합니다. 로그인 리디렉션에 문제가 생기면 원래 서비스 Host로 다시 접속합니다. 인증 콜백 주소를 복사하거나 반복해서 새로 고치지 않습니다.
세션 시간 및 IP 접근 허용
시스템 설정 → 세션에서 일반 로그인, 로그인 상태 유지 및 로그인 후 IP 접근 허용 정책을 각각 설정할 수 있습니다. 일반 로그인과 로그인 상태 유지 기간은 모두 최소 60초이며, 로그인 상태 유지 기간은 일반 로그인보다 짧을 수 없습니다. 사용자 지정 IP 접근 허용 기간도 최소 60초입니다. 기간과 허용 방식은 이후 TOTP 또는 패스키로 생성하는 새 세션에만 적용되며 이미 발급된 쿠키, Redis 세션 및 로그인 후 IP 접근 권한을 소급해 바꾸지 않습니다.
| 로그인 후 IP 접근 허용 | 동작 |
|---|---|
| 세션에 맞춤 | 현재 IP의 자동 접근 권한이 세션 수명 주기를 따름 |
| IP를 자동으로 승인하지 않음 | 브라우저 세션만 만들고 자동 IP 레코드는 추가하지 않음 |
| 사용자 지정 | 현재 IP에 고정 기간의 접근 권한을 부여하며 로그아웃하면 해제됨 |
수동 허용 목록은 세션과 독립적이므로 로그아웃해도 삭제되지 않습니다.
자격 증명에서 사용자 지정 범위를 사용하면 모든 Host나 원본 포트를 허용하는 일반 자동 IP 레코드가 만들어지지 않습니다. 범위에서 인증을 켠 프로토콜 매핑을 선택하면 시스템은 위 표의 기간 설정을 그대로 사용하여 현재 출발지 IP에 정확한 TCP/UDP + 외부 포트 프로토콜 접근 권한을 만듭니다. 로그인 후 IP 접근 허용을 끄면 이 프로토콜 접근 권한도 만들어지지 않습니다.
로그인 후 IP 접근 허용을 끄면 Host 라우트는 주로 브라우저 쿠키를 사용합니다. 루트 도메인을 설정하면 같은 상위 도메인 아래의 호환 Host끼리 로그인 상태를 공유할 수 있습니다. 공유 쿠키 도메인 밖에 있는 Host에는 따로 로그인합니다. 페이지에 호환되지 않는 Host가 표시되므로 루트 도메인이나 인증 Host를 변경한 뒤 다시 확인합니다.
IP 변경
모바일 네트워크, 업스트림 프록시 또는 Wi-Fi와 셀룰러 네트워크 사이의 전환은 출발지 IP를 바꿀 수 있습니다. 세션의 신뢰 IP 유연화를 활성화하면 같은 세션에서 최근에 사용한 여러 IP를 신뢰할 수 있는 출발지로 처리합니다. IP 보유 시간은 1분에서 24시간 사이로 설정할 수 있으며 세션 자체의 만료 시간은 바뀌지 않습니다. IP 변경 이력 페이지에는 로그인 생성과 이후 복구 이벤트가 기록됩니다.
이 기능이 모든 네트워크 전환에서 세션 유지를 보장하지는 않습니다. 세션을 이어 가려면 새 요청에 유효한 세션이 포함된 상태로 fn-knock를 다시 통과하고, 앞단 프록시도 실제 클라이언트 IP를 전달하도록 구성합니다. 직접 연결 모드에서는 원래 포트의 후속 연결이 게이트웨이를 다시 통과하지 않으므로 IP가 바뀌면 보통 게이트웨이 진입점으로 돌아가 다시 로그인합니다.
문제 해결 순서
- 세션 목록에서 세션이 아직 유효한지, 자격 증명 범위에서 대상 Host를 허용하는지 확인합니다.
- 요청 로그의 클라이언트 IP가 올바른지 확인합니다.
- IP 변경 이력에 복구 이벤트가 있는지, 발생 시각이 IP 보유 시간 안에 있는지 확인합니다.
- 자동 또는 수동 허용 목록이 아직 유효한지 확인합니다.
- 직접 연결 모드에서는 게이트웨이 진입점에서 다시 인증한 뒤 원래 포트를 테스트합니다.
로그인 백오프
로그인 백오프는 출발지 IP별로 한 시간 동안의 실패 시도를 집계하고 현재 제한 여부와 남은 대기 시간을 초 단위로 표시합니다. 본인이 잘못 입력했고 출발지 IP도 올바르다는 사실을 확인했다면 개별 IP의 차단을 해제할 수 있습니다. 차단 해제는 로그인 실패 백오프만 지우며 일반 차단 목록, 스캐너 차단 목록, 세션 또는 자격 증명은 삭제하지 않습니다.
여러 사람이 인터넷 출구를 공유하면 한 사용자의 연속된 실패가 같은 공인 IP를 사용하는 다른 사용자에게 영향을 줄 수 있습니다. 차단을 해제하기 전에 실패 출발지를 먼저 확인합니다. 페이지에 표시된 IP가 CDN이나 리버스 프록시 노드라면 실제 클라이언트 IP 전달부터 수정합니다.
