工作階段、IP 授權與 IP 漂移
工作階段管理 集中管理 工作階段、登入退避、掃描器封鎖清單 與 全域封鎖清單。工作階段 分頁只會在內網穿透與子網域模式中顯示;直連模式仍可管理另外三類安全性記錄,其主要存取控制點為 IP 允許清單與 Host 防火牆。
工作階段清單
一筆工作階段包含登入方式、關聯憑據、目前與歷史來源 IP、登入時間、到期時間、瀏覽器資訊與備註。使用飛牛快速驗證時,還會顯示工作階段附加狀態。
可用操作包括:
- 詳細資訊:查看來源、瀏覽器識別資訊與時間。
- 備註:替裝置或用途加上可辨識的名稱。
- 強制登出:立即讓該工作階段失效;不會刪除 TOTP、Passkey 或帳號。
- 軌跡:查看工作階段在不同來源 IP 之間的續接記錄。
已過期或不存在的工作階段 Cookie,會在後續請求中清除,訪客必須重新登入。遇到登入重新導向異常時,請從原始服務 Host 再次進入;不要複製或反覆重新整理驗證 Callback URL。
工作階段有效時間與 IP 授權
在 系統設定 → 工作階段 中,可分別設定一般登入、記住我 與登入後 IP 授權原則。一般登入和記住我都至少為 60 秒,記住我不可短於一般登入;自訂 IP 授權也至少為 60 秒。有效時間與授權方式只會影響之後透過 TOTP 或 Passkey 建立的新工作階段,不會追溯改寫已簽發的 Cookie、Redis 工作階段與登入後 IP 授權。
| 登入後 IP 授權 | 行為 |
|---|---|
| 跟隨工作階段 | 目前 IP 的自動授權會隨工作階段生命週期變化 |
| 不自動授權 | 只建立瀏覽器工作階段,不另外產生自動 IP 記錄 |
| 自訂有效時間 | 替目前 IP 建立固定有效時間的授權;登出時會撤銷 |
手動允許清單獨立於工作階段,不會因登出而刪除。
憑據使用 自訂範圍 時,不會建立可放行任意 Host 或原始連接埠的通用自動 IP 記錄。若範圍中選取了已啟用驗證的協定映射,系統會沿用上表的有效時間設定,為目前來源 IP 建立精確到 TCP/UDP + 對外連接埠 的協定授權;停用登入後 IP 授權時,也不會建立這類協定授權。
停用登入後 IP 授權時,Host 路由主要依賴瀏覽器 Cookie。設定根網域後,同一父網域下的相容 Host 可共用登入狀態;不在共用 Cookie Domain 中的 Host 必須分別登入。頁面會列出不相容的 Host,修改根網域或身分驗證 Host 後應重新核對。
IP 漂移
行動網路、上游 Proxy,或 Wi-Fi 與行動數據之間切換,都可能改變來源 IP。啟用 寬鬆的工作階段可信 IP 後,同一個工作階段在近期使用過的多個 IP 都會被視為可信任來源;保留時間窗可設定為 1 分鐘至 24 小時,不會改變工作階段本身的到期時間。軌跡頁面會記錄登入建立與後續恢復事件。
這不保證任何網路切換都能順利續接。新請求必須攜帶有效工作階段並再次經過 fn-knock,前置 Proxy 也必須傳遞真實用戶端 IP。直連模式下,原始連接埠的後續連線不會重新經過閘道;IP 變更後,通常必須回到閘道入口重新登入。
疑難排解順序
- 在工作階段清單中確認工作階段是否仍有效,以及憑據範圍是否允許目標 Host。
- 確認請求記錄中的用戶端 IP 是否正確。
- 查看軌跡中是否出現恢復事件,以及發生時間是否位於漂移時間窗內。
- 檢查自動或手動允許清單是否仍有效。
- 直連模式下,請從閘道入口重新完成身分驗證,再測試原始連接埠。
登入退避
登入退避會依來源 IP 統計一小時內的失敗嘗試,並顯示是否已封鎖及剩餘等待秒數。確認只是自己輸入錯誤,且來源 IP 正確時,可以重設單一 IP;重設只會清除登入失敗退避,不會刪除全域封鎖清單、掃描器封鎖清單、工作階段或憑據。
多人共用出口時,某位使用者連續失敗可能影響同一公網 IP 下的其他使用者。重設前請先查明失敗來源;若頁面中的 IP 是 CDN 或反向 Proxy 節點,應先修正真實用戶端 IP 的傳遞。
