跳到主要内容

IP 白名单说明

一句话版:数据库、SSH 这些走后门的"货",只放熟人的车进来——把 IP 写进名单,其他车一律在门口劝退。建议开启,更安全


一、开关在哪、填什么

隧道设置 → 安全与高级IP白名单

界面提示:仅适用于 Port 访问;开启后仅白名单内 IP 可访问。

格式:英文逗号分隔,支持单个 IP 和 CIDR 网段:

1.2.3.4,10.0.0.0/8

二、工作原理:货梯口查"车牌"

来源 IP 发起端口访问


入口先查"车牌号"(来源 IP),跟名单比对
├─ 在名单里 → 放行,沿隧道送到内网
└─ 不在名单 → 直接拒绝,连门都进不了

限制发生在入口层——比隧道转发还早。不在名单的访问在公网就被拦下,你的内网服务压根不知道有人来过:安全,还省资源。

三、为什么建议开启:货梯口没监控

端口直连是原始 TCP 流量,平台没法对它做网页那套认证和协议限制。公网入口(域名:端口)一旦公开,全世界任何一个来源 IP 都能往你数据库、SSH 上怼。开了白名单,公网上实际就只存在一条规则:"只有名单里的 IP 能连"。开着,就是给裸奔的端口穿了条裤子。

强烈建议配白名单的场景:

  • MySQL / PostgreSQL / Redis 这类数据库端口;
  • SSH、远程桌面;
  • 只给少数人用的内部系统端口。

四、填写示例

想放谁进来填什么
固定公网 IP(如公司出口)203.0.113.10
一段网段192.168.0.0/1610.0.0.0/8
多个来源混着来203.0.113.10,198.51.100.0/24

五、注意事项:别把老板锁外面

  • 先确认自己的 IP 再保存:白名单保存即生效,先把自己的出口公网 IP 填进去(查"我的 IP");
  • 家里宽带 IP 会漂:动态 IP 用户别写死单个,放宽到 ISP 网段,或干脆上固定 IP,否则哪天 IP 变了第一个进不去的就是你;
  • 全公司共用一个出口:公司/宿舍往往所有人共用一个公网出口 IP,放行那一个 IP 就能覆盖所有人;
  • 只管端口访问;网页(域名)访问的来源限制请用 Web IP 白名单说明

六、相关文档

记住内网云:端口白名单 = 货梯 VIP 名单;名单外的车,一律路边靠边。