본문으로 건너뛰기

IP 허용 목록

허용 목록에는 접근을 허용할 출발지를 저장합니다. 단일 IP, CIDR, 주기적으로 조회하는 CNAME 및 지역별로 생성한 CIDR 그룹을 사용할 수 있습니다. 직접 연결 모드에서 호스트 방화벽 접근을 허용하는 데 쓰이며 로그인 후 IP 접근 권한과 이전 매핑 규칙에도 출발지 데이터를 제공합니다.

세 가지 출발지 유형

출발지생성 주체일반적인 용도
수동 레코드관리자가 IP 허용 목록에서 추가고정된 회사 인터넷 출구, 신뢰할 수 있는 VPN, CIDR, CNAME 또는 지역 CIDR 그룹
자동 레코드로그인 성공 후 IP 접근 허용 정책현재 공인 IP에 임시 접근 권한 부여
로컬 예외게이트웨이에 내장된 판단으로 레코드에는 표시되지 않음루프백, 사설망, 링크 로컬 및 CGNAT 출발지

로컬 예외는 허용 목록과 로그인 검사보다 먼저 적용됩니다. 이 기능은 끌 수 없으며 인터넷 접근 보안이 검증되었다는 의미로 받아들여서도 안 됩니다.

수동 허용 목록

IP 허용 목록에서 “대상 추가”를 클릭하면 다음 항목을 설정할 수 있습니다.

필드설명
유형단일 IP, CIDR 범위 또는 도메인/CNAME
CIDR 입력 방식직접 입력하거나 지역별로 선택
점검 간격도메인 조회 결과를 새로 고치는 주기로 기본값은 5분, 최솟값은 1분
기간1시간, 24시간, 7일 또는 사용자 지정 시간이며 영구로 저장할 수도 있음
메모용도, 담당자 또는 재검토 시각 기록

CIDR 지역 선택 항목은 별도의 지역 허용 목록 그룹으로 저장되며 모든 주소 범위를 일반 허용 목록에 펼쳐 표시하지 않습니다. 지역을 China Telecom, China Unicom 또는 China Mobile 통신사별로 필터링할 수도 있습니다. 통신사 필터를 사용하려면 CIDR 주소 데이터베이스 0.1.3 이상이 필요합니다.

수동 레코드는 장기간 신뢰할 수 있고 출발지가 안정적인 네트워크에 적합합니다. 모바일 데이터, 임시 Wi-Fi 및 출처를 알 수 없는 인터넷 출구는 영구로 설정하면 안 됩니다. 지역 허용 목록은 선택한 지역의 수많은 공인 주소를 허용하므로 고정 CIDR보다 위험이 훨씬 큽니다.

CNAME은 시스템의 조회 결과에 따라 실제 허용 범위를 업데이트합니다. 직접 관리하고 조회 결과를 예측할 수 있는 도메인만 사용합니다. 지역 및 통신사 CIDR 그룹은 IP 위치 데이터에 의존하므로 범위를 대략적으로 좁히는 데 적합하지만 유일한 고정밀 신원 판단 수단으로는 적합하지 않습니다. 통신사 필터를 사용하려면 CIDR 주소 데이터베이스 0.1.3 이상이 필요합니다. 이전 버전의 서비스에서도 일반 지역과 사용자 지정 CIDR은 계속 사용할 수 있습니다.

목록에는 대상, 조회된 IP, 출처, 상태, 만료 시각, 생성 시각 및 메모가 표시됩니다. 도메인 레코드는 “지금 새로고침”을 실행할 수 있으며 메모는 바로 수정할 수 있습니다. 레코드나 지역 그룹을 삭제한 뒤 같은 출발지를 포함하는 다른 유효 레코드가 없다면 직접 연결 방화벽의 해당 허용 규칙도 효력을 잃습니다.

수동 허용 목록은 로그인 필요 Host에 접근할 수 있는 독립적인 허용 경로이기도 합니다. 광범위한 공인 네트워크 대역을 추가하면 해당 대역의 방문자가 웹 로그인 없이 보호된 서비스에 들어갈 수 있으므로 추가하지 않습니다.

자동 IP 접근 허용

로그인 후 자동 레코드는 시스템 설정 → 세션에서 제어합니다. 세션에 맞추거나 완전히 끄거나 고정된 유효 시간을 사용할 수 있습니다. 자동 레코드는 로그인 후 접근 경험을 개선하기 위한 기능이며 장기적인 권한 계획을 대신하기에는 적합하지 않습니다.

로그아웃하면 해당 세션과 연결된 자동 접근 권한이 정리되며 수동 레코드는 영향을 받지 않습니다.

자동 레코드에는 로그인 자격 증명 또는 세션 출처, 만료 시각 및 위치가 표시되어 활성 세션과 대조할 수 있습니다. 자동 레코드를 삭제하면 해당 IP의 접근 권한은 취소되지만 브라우저 세션이 자동으로 종료되지는 않습니다. 접근 권한을 완전히 취소하려면 세션도 함께 삭제합니다.

접근 정책과의 관계

현재 매핑 설정허용 목록의 역할
공개 접근(현재 로그인 우선 매핑)인증이 필요하지 않으며 허용 목록에도 의존하지 않음
로그인 필요수동 출발지 접근 권한으로 독립적으로 허용할 수 있음. 자동 IP 접근 권한은 일반적으로 같은 출발지의 계속된 접근을 허용하지만 이미 적용된 서비스 범위 거부를 무시하지 않으며, 사용할 수 있는 출발지 접근 권한이 없을 때 세션을 확인

이전 버전에서 가져온 Host 매핑에는 “엄격한 허용 목록” 정책이 남아 있을 수 있습니다. 이 정책은 로그인 필요를 꺼도 반드시 공개되는 것이 아니며 수동으로 만들거나 로그인 후 자동 생성된 유효 출발지 접근 권한 레코드만 확인합니다. 브라우저 세션 쿠키만으로는 출발지 조건을 대신할 수 없습니다. 로그인 후 자동 IP 접근 허용을 활성화하면 일반적으로 로그인 완료 시 자동 레코드가 생성되어 이러한 이전 규칙을 통과합니다. 현재 Host 편집 화면에는 이 정책을 새로 만드는 스위치가 없습니다. 이 규칙을 사용하지 않으려면 전체 매핑을 기록한 뒤 현재 화면에서 다시 만듭니다. 엄격한 규칙에서 수동 목록만 허용해야 한다면 로그인 후 자동 IP 접근 허용을 끄고 아직 유효한 자동 레코드가 있는지 확인합니다.

직접 연결 모드에서의 동작

fnOS 네이티브 FPK와 호스트 관리 기능을 갖춘 OpenWrt 배포에서는 유효한 허용 목록을 호스트 방화벽에 동기화할 수 있습니다. Docker는 호스트 방화벽을 관리하지 않으므로 허용 목록으로 원본 포트를 열 수 없습니다.

일반 Linux, Synology DSM 7 SPK 및 Windows x86_64도 fn-knock 호스트 방화벽 동기화를 제공하지 않습니다. 페이지의 레코드는 계속 게이트웨이 접근 권한 판단에 사용될 수 있지만 해당 플랫폼 자체의 방화벽을 대신할 수는 없습니다.

직접 연결 모드에서 인터넷 출발지 IP가 바뀐 뒤에는 원본 포트 접근만으로 세션 이어받기가 실행되지 않습니다. 먼저 게이트웨이 진입점으로 돌아가 인증을 완료한 뒤 원본 서비스 포트에 다시 연결합니다.

문제 해결

추가한 뒤에도 접근할 수 없음

레코드가 만료되지 않았는지, 도메인이 현재 출발지 주소로 조회되는지, 대상 포트를 실제로 fn-knock가 관리하는지 확인합니다. Docker나 호스트 방화벽을 지원하지 않는 다른 플랫폼에서는 호스트 방화벽도 별도로 확인합니다.

도메인 허용 목록 주소가 업데이트되지 않음

마지막 확인 시각과 조회 상태를 살펴보고 “지금 새로고침”을 실행합니다. DNS, 점검 간격 및 CNAME의 A/AAAA 결과를 확인합니다. 사설망 주소만 반환되거나 레코드가 없으면 예상한 인터넷 접근 허용 결과를 얻을 수 없습니다.

레코드를 삭제한 뒤에도 접근할 수 있음

겹치는 CIDR, 지역 그룹, 다른 도메인 조회 레코드, 활성 세션 또는 로컬 예외가 남아 있는지와 Host가 공개 접근으로 설정되었는지 확인합니다.

QQ 커뮤니티: 1081609274