IP 允许名单与云防火墙
您整个团队的工作流量都通过一个受信任的网关 IP 传出。本指南介绍了如何查找该 IP,如何在您已使用的工具中将其加入允许名单,以及两种控制访问的方法:服务器强制执行的组 IP 规则和自动云防火墙同步。
查找您的网关 IP
您的团队组建完成后,控制台上会立即显示团队的静态澳大利亚出口 IP — 无需单独配置。无论成员从何处(家中、共享办公空间、其他城市)进行物理连接,所有成员的工作流量都从这同一个地址传出。
在您的 SaaS 和云工具中将其加入允许名单
只需将网关 IP 添加到任何基于 IP 的访问控制(如 AWS 安全组、Salesforce 受信任 IP、Atlassian 允许名单或类似工具)中一次即可。新加入团队的成员会自动获得访问权限;离开的成员将失去访问权限,而无需对允许名单(白名单)本身进行任何更改。
组 IP 访问规则
作为组所有者,您可以使用服务器强制执行的白名单和黑名单规则(定义为 CIDR 范围)来限制团队网关分配可以访问的目的地。这些规则在网关本身强制执行,而不仅仅是在客户端上 — 因此,无论成员使用何种设备或操作系统,这些规则都会一致地应用于每个成员。
设置方法:
- 前往您的控制台并打开**组(Group)**部分。
- 打开组的管理页面。
- 以 CIDR 范围的形式添加白名单或黑名单条目(例如
10.0.0.0/8或203.0.113.4/32)。 - 保存。规则将应用于该组未来的网关流量。
使用白名单将组的访问权限锁定在一组已知的内部或合作伙伴 IP 范围内,或使用黑名单阻止特定目的地,同时允许其他正常流量。
云防火墙自动化
将网关 IP 加入允许名单一次,解决了您自有工具“允许谁进入”的问题。云防火墙自动化则解决了另一方面的问题 — 保持您的云防火墙始终指向该 IP,而无需手动编辑。
从管理控制台连接 GCP、AWS、Azure 或 Cloudflare 账户,Reach 会自动保持防火墙规则指向当前的网关 IP。每个提供商针对的资源略有不同:
| 提供商 | Reach 管理的内容 |
|---|---|
| Google Cloud (GCP) | 您项目中 VPC 网络上的防火墙规则 |
| Amazon Web Services (AWS) | 安全组,使用 IAM 角色 ARN 连接 |
| Microsoft Azure | 资源组内的网络安全组(NSG) |
| Cloudflare | 您 Cloudflare 账户上的区域(Zone) |
设置方法:
- 在管理控制台的**云连接(Cloud connections)**页面,使用提供商所需的凭据或角色连接您的 GCP、AWS、Azure 或 Cloudflare 账户。
- 添加防火墙目标 — 您希望规则涵盖的协议和端口。
- Reach 会自动保持规则指向当前的网关 IP。
- 您可以随时在同一控制台页面验证连接是否处于活动状态以及规则是否为最新。