閘道可見性
閘道可見性會在請求到達應用程式映射前,依地區或 CIDR 限縮入口。此功能適合將閘道限制在已知地區、公司出口或 VPN 網段;它不是 Host 防火牆,也不能取代登入驗證。
與其他規則的差異
| 機制 | 決定內容 |
|---|---|
| 閘道可見性 | 請求能否觸及閘道入口 |
| IP 允許清單 | 特定來源能否取得手動或工作階段關聯的 IP 授權 |
| 映射存取原則 | Host 為公開,或要求登入 |
| Host 防火牆 | 原始連接埠在網路層的暴露範圍;只有部分部署方式支援 |
設定方式
在 系統設定 → 閘道 → 可見性 中設定全域規則:
- 開啟「可見性限制」。
- 依省、市與選用的電信業者加入地區。
- 使用自訂 CIDR 補上固定 VPN、辦公室出口或其他可信任網段。
- 儲存並同步至閘道。
地區選項會在儲存時解析成最終 CIDR。自訂 CIDR 每行一筆,支援 IPv4 與 IPv6;只要有格式錯誤就無法儲存。依中國電信、聯通或移動篩選地區時,需要 CIDR 資料庫 0.1.3 或更新版本;不支援時仍可使用一般地區與自訂 CIDR。
請先加入一個確認可用的 CIDR,例如自己的 VPN 或辦公室出口,再啟用限制。地區資料庫、行動網路與 Proxy 出口都可能有誤差;只依地區限縮時,旅行、漫遊與企業網路使用者容易遭到誤擋。
已啟用但規則為空
系統允許儲存「已啟用,但沒有地區或 CIDR」的全域設定,並會在頁面顯示警告。此時,繼承全域規則的子網域只允許閘道既有的豁免來源,並不等同於停用限制;各服務 Host 仍可分別改為自訂範圍或停用可見性。
此狀態很容易將身分驗證 Host 鎖在外面,只適用於已有本機管理入口、備援網路,或明確 Host Override 原則的情境。
驗證與回復
- 從應該允許的外部網路存取身分驗證 Host,確認能開啟登入頁面。
- 從不允許的網路測試,確認請求會遭拒絕,而不是進入上游應用程式。
- 透過區域網路管理入口保留回復路徑;不要在唯一的公網管理管道中直接把自己鎖在外面。
- 若發生異常,先停用可見性或補上 CIDR,再檢查 IP 地理位置服務與真實用戶端 IP 標頭。
針對單一 Host 覆寫全域規則
啟用全域可見性後,服務 Host 的進階設定中會出現可見性選項。每個服務 Host 都可選擇:
| 選項 | 行為 |
|---|---|
| 繼承全域 | 使用 系統設定 → 閘道 → 閘道可見性 中的地區與 CIDR 規則 |
| 自訂 | 只使用目前 Host 自身的地區或 CIDR,完全取代全域規則 |
| 關閉 | 目前 Host 不套用閘道可見性限制;其他 Host 仍依各自設定處理 |
自訂規則至少要包含一個地區或 CIDR。此處的「關閉」只會略過目前 Host 的可見性檢查,不會停用映射、登入驗證或其他閘道防護。身分驗證 Host 必須繼承全域規則,無法在此單獨放寬。
Host Override 只適用於採用 Host 路由的子網域映射。它不會限制直連模式的原始連接埠、通訊協定映射,或繞過 fn-knock 的上游連接埠。
本機來源的身分驗證豁免與閘道可見性是不同概念。若前置 Proxy 錯誤傳遞內網 IP,結果可能與預期不同;請先檢查請求記錄中的用戶端 IP。
常見問題
儲存後所有公網入口都無法開啟
請從本機或備援管理入口進入,停用全域可見性,或補上目前公網出口的 CIDR。接著檢查是否誤存空白規則、地區解析是否成功,以及前置 Proxy 是否傳遞了錯誤 IP。
某個服務 Host 可存取,但身分驗證 Host 無法存取
服務 Host 可能設為自訂或關閉,但身分驗證 Host 固定繼承全域規則。請將登入來源加入全域範圍,不能只放寬服務 Host。
地區選項無法儲存
檢查 CIDR 服務連線與地區解析結果;若電信業者篩選無法使用,請升級自架 CIDR 服務,或先改用一般省市與自訂 CIDR。
