# 公网访问概览

公网入口让 Internet 请求通过 NSGW 到达当前 Network 的已发布 Service。创建入口不自动授权访问：域名/监听、认证方式、访问授权、来源 IP 和后端服务必须分别成立。

<figure class="product-figure">
  <a href="/screenshots/nsd-public-ingress.jpg" target="_blank" rel="noopener"><img src="/screenshots/nsd-public-ingress.jpg" alt="NSD 当前公网入口页面尚未发布入口时的空状态" /></a>
  <figcaption>合成环境尚无公网入口；创建时必须核对当前 Space、验证域名与目标 Service。点击图片查看原图。</figcaption>
</figure>

## L7 与 L4

| 类型 | 典型协议       | 可用控制                                    |
| -- | ---------- | --------------------------------------- |
| L7 | HTTP/HTTPS | 域名、TLS、路径/方法、OIDC、工作负载身份、来源 IP、ACL      |
| L4 | TCP/UDP    | 公网监听、目标 Service、来源 IP 与 ACL；不使用浏览器 OIDC |

## 安全发布顺序

1. Node 发布并在私网验证 Service。
2. 验证自有域名或准备 L4 监听。
3. 创建入口并精确绑定目标 Service。
4. 配置认证提供方或工作负载身份。
5. 创建访问授权；需要时限制来源 IP。
6. 从外部网络做授权成功、未授权失败和后端离线测试。
7. 观察活动日志、流量和 NSGW 健康。

默认保持拒绝。任何“临时匿名”都应有负责人、到期时间和回收验证。
