来源 IP 准入
来源 IP 是附加条件,不替代身份认证和访问授权。它适合把入口限制到公司出口、合作方 NAT 或已知代理网段。
配置
使用最小 CIDR,写清所有者、用途和复核时间。先添加新网段并验证,再删除旧网段,避免切换窗口中断。IPv4/IPv6 分别处理;不要用过宽网段解决临时连通问题。
真实来源
如果 NSGW 前还有 CDN、负载均衡或反向代理,只信任明确列入配置的代理,并从可信链提取真实来源。无条件信任客户端提供的 X-Forwarded-For 会绕过 IP 准入。
验证
从允许来源成功、拒绝来源失败、伪造转发头失败。L7 还要验证认证与 ACL;L4 没有浏览器身份链,应重点验证来源 IP、目标端口和应用协议自己的认证。