跳至正文

工作階段、IP 授權與 IP 漂移

工作階段管理 集中管理 工作階段登入退避掃描器封鎖清單全域封鎖清單工作階段 分頁只會在內網穿透與子網域模式中顯示;直連模式仍可管理另外三類安全性記錄,其主要存取控制點為 IP 允許清單與 Host 防火牆。

工作階段清單

一筆工作階段包含登入方式、關聯憑據、目前與歷史來源 IP、登入時間、到期時間、瀏覽器資訊與備註。使用飛牛快速驗證時,還會顯示工作階段附加狀態。

可用操作包括:

  • 詳細資訊:查看來源、瀏覽器識別資訊與時間。
  • 備註:替裝置或用途加上可辨識的名稱。
  • 強制登出:立即讓該工作階段失效;不會刪除 TOTP、Passkey 或帳號。
  • 軌跡:查看工作階段在不同來源 IP 之間的續接記錄。

已過期或不存在的工作階段 Cookie,會在後續請求中清除,訪客必須重新登入。遇到登入重新導向異常時,請從原始服務 Host 再次進入;不要複製或反覆重新整理驗證 Callback URL。

工作階段有效時間與 IP 授權

系統設定 → 工作階段 中,可分別設定一般登入、記住我 與登入後 IP 授權原則。一般登入和記住我都至少為 60 秒,記住我不可短於一般登入;自訂 IP 授權也至少為 60 秒。有效時間與授權方式只會影響之後透過 TOTP 或 Passkey 建立的新工作階段,不會追溯改寫已簽發的 Cookie、Redis 工作階段與登入後 IP 授權。

登入後 IP 授權行為
跟隨工作階段目前 IP 的自動授權會隨工作階段生命週期變化
不自動授權只建立瀏覽器工作階段,不另外產生自動 IP 記錄
自訂有效時間替目前 IP 建立固定有效時間的授權;登出時會撤銷

手動允許清單獨立於工作階段,不會因登出而刪除。

憑據使用 自訂範圍 時,不會建立可放行任意 Host 或原始連接埠的通用自動 IP 記錄。若範圍中選取了已啟用驗證的協定映射,系統會沿用上表的有效時間設定,為目前來源 IP 建立精確到 TCP/UDP + 對外連接埠 的協定授權;停用登入後 IP 授權時,也不會建立這類協定授權。

停用登入後 IP 授權時,Host 路由主要依賴瀏覽器 Cookie。設定根網域後,同一父網域下的相容 Host 可共用登入狀態;不在共用 Cookie Domain 中的 Host 必須分別登入。頁面會列出不相容的 Host,修改根網域或身分驗證 Host 後應重新核對。

IP 漂移

行動網路、上游 Proxy,或 Wi-Fi 與行動數據之間切換,都可能改變來源 IP。啟用 寬鬆的工作階段可信 IP 後,同一個工作階段在近期使用過的多個 IP 都會被視為可信任來源;保留時間窗可設定為 1 分鐘至 24 小時,不會改變工作階段本身的到期時間。軌跡頁面會記錄登入建立與後續恢復事件。

這不保證任何網路切換都能順利續接。新請求必須攜帶有效工作階段並再次經過 fn-knock,前置 Proxy 也必須傳遞真實用戶端 IP。直連模式下,原始連接埠的後續連線不會重新經過閘道;IP 變更後,通常必須回到閘道入口重新登入。

疑難排解順序

  1. 在工作階段清單中確認工作階段是否仍有效,以及憑據範圍是否允許目標 Host。
  2. 確認請求記錄中的用戶端 IP 是否正確。
  3. 查看軌跡中是否出現恢復事件,以及發生時間是否位於漂移時間窗內。
  4. 檢查自動或手動允許清單是否仍有效。
  5. 直連模式下,請從閘道入口重新完成身分驗證,再測試原始連接埠。

登入退避

登入退避會依來源 IP 統計一小時內的失敗嘗試,並顯示是否已封鎖及剩餘等待秒數。確認只是自己輸入錯誤,且來源 IP 正確時,可以重設單一 IP;重設只會清除登入失敗退避,不會刪除全域封鎖清單、掃描器封鎖清單、工作階段或憑據。

多人共用出口時,某位使用者連續失敗可能影響同一公網 IP 下的其他使用者。重設前請先查明失敗來源;若頁面中的 IP 是 CDN 或反向 Proxy 節點,應先修正真實用戶端 IP 的傳遞。

QQ 群組:1081609274