IP 白名单说明
一句话版:数据库、SSH 这些走后门的"货",只放熟人的 车进来——把 IP 写进名单,其他车一律在门口劝退。建议开启,更安全。
一、开关在哪、填什么
隧道设置 → 安全与高级 → IP白名单:
界面提示:仅适用于 Port 访问;开启后仅白名单内 IP 可访问。
格式:英文逗号分隔,支持单个 IP 和 CIDR 网段:
1.2.3.4,10.0.0.0/8
二、工作原理:货梯口查"车牌"
来源 IP 发起端口访问
│
▼
入口先查"车牌号"(来源 IP),跟名单比对
├─ 在名单里 → 放行,沿隧道送到内网
└─ 不在名单 → 直接拒绝,连门都进不了
限制发生在入口层——比隧道转发还早。不在名单的访问在公网就被拦下,你的内网服务压根不知道有人来过:安全,还省资源。
三、为什么建议开启:货梯口没监控
端口直连是原始 TCP 流量,平台没法对它做网页那套认证和协议限制。公网入口(域名:端口)一旦公开,全世界任何一个来源 IP 都能往你数据库、SSH 上怼。开了白名单,公网上实际就只存在一条规则:"只有名单里的 IP 能连"。开着,就是给裸奔的端口穿了条裤子。
强烈建议配白名单的场景:
- MySQL / PostgreSQL / Redis 这类数据库端口;
- SSH、远程桌面;
- 只给少数人用的内部系统端口。
四、填写示例
| 想放谁进来 | 填什么 |
|---|---|
| 固定公网 IP(如公司出口) | 203.0.113.10 |
| 一段网段 | 192.168.0.0/16、10.0.0.0/8 |
| 多个来源混着来 | 203.0.113.10,198.51.100.0/24 |
五、注意事项:别把老板锁外面
- 先确认自己的 IP 再保存:白名单保存即生效,先把自己的出口公网 IP 填进去(查"我的 IP");
- 家里宽带 IP 会漂:动态 IP 用户别写死单个,放宽到 ISP 网段,或干脆上固定 IP,否则哪天 IP 变了第一个进不去的就是你;
- 全公司共用一个出口:公司/宿舍往往所有人共用一个公网出口 IP,放行那一个 IP 就能覆盖所有人;
- 只管端口访问;网页(域名)访问的来源限制请用 Web IP 白名单说明。
六、相关文档
- 网页正门的来源限制:Web IP 白名单说明
- 货梯的总电闸:端口访问开关说明
- 网页口令门卫:HTTP 认证说明
记住内网云:端口白名单 = 货梯 VIP 名单;名单外的车,一律路边靠边。