
本文为技术实践分享具体功能和配置界面请以实际产品版本为准。区域访问控制不能替代身份认证、权限管理和安全审计。一、为什么内网穿透后还要限制访问地区内网穿透可以让企业员工在外地访问 OA、ERP也可以让 API、文件服务、SSH、RDP 等内网资源通过 HTTPS 或 TCP 入口对外提供服务。但公网入口开放后访问请求不再只来自企业内部网络。任何能够获得域名、端口或入口信息的用户都可能尝试连接常见风险包括全球范围的自动化扫描登录接口密码碰撞SSH、RDP 等服务的暴力探测API 和模型推理接口的批量调用面向后台系统的漏洞探测与业务无关的跨地区访问请求。如果企业的业务主要服务中国大陆或者访问人员集中在某些国家和地区那么可以从访问来源范围入手在网关入口增加一层区域访问控制。需要说明的是限制地区不等于识别用户身份也不意味着所有不符合条件的请求都是恶意请求。区域访问控制更适合作为公网入口的访问边界用于减少与业务无关的流量和探测。二、什么是 Geo Location 区域访问控制Geo Location 区域访问控制也可以理解为基于地理位置的访问控制或地址围栏。它通常根据访问来源 IP 判断请求的大致国家或地区再决定当前请求是否能够继续访问目标隧道。典型流程如下用户从公网访问隧道入口边缘网关根据来源 IP 判断大致地理位置网关检查当前隧道配置的区域访问策略符合条件的请求继续进行 TLS 和流量转发不符合条件的请求在网关入口直接拒绝。ZeroNews 的区域访问策略以隧道为维度进行配置。每条 HTTPS 或 TCP 隧道都可以单独设置允许或拒绝的国家、地区。例如OA 隧道仅允许中国大陆访问ERP 隧道允许中国大陆和指定办公国家访问API 隧道只允许业务用户所在地区访问SSH 隧道仅允许运维人员主要所在区域Webhook 隧道按照合作方实际所在地区配置。区域判断发生在边缘网关而不是内网应用本身。不允许的请求可以在入口处被拒绝流量不会继续进入加密隧道也不会到达 ZeroNews 客户端和内网服务器。内网应用通常无需修改业务代码也不需要自行维护 GeoIP 库或 Nginx 配置。三、区域访问控制和 IP 白名单有什么区别IP 白名单适合访问来源固定的场景例如固定办公出口、固定机房 IP、合作方公网出口或企业专线。但员工在实际办公中可能使用家庭宽带、手机热点、酒店网络或临时办公地点。此时出口 IP 经常变化逐个维护 IP 白名单会增加运维成本。区域访问控制解决的是另一个问题不要求用户长期使用固定 IP而是先按照国家或地区收窄访问范围。例如企业可以规定 OA 只允许中国大陆访问。员工在国内更换家庭宽带、手机网络或办公地点后仍然可能正常访问来自其他地区的请求则在网关处被拒绝。两类策略可以组合使用IP 白名单适合固定合作方、固定机房和固定运维出口区域访问控制适合访问人员流动大、业务主要集中在某些国家或地区的场景应用认证负责确认用户身份以及用户具有什么权限。GeoIP 判断通常基于访问来源 IP可能受到代理、VPN、移动网络出口和 IP 数据库更新等因素影响。因此区域访问控制应被视为访问边界而不是唯一安全防线。四、ZeroNews 区域访问控制的主要特点1. 按隧道独立配置不同业务的访问范围通常不同不适合使用一条规则覆盖所有服务。例如ERP 可能只供国内员工使用Webhook 需要面向海外合作伙伴开放SSH 只在运维期间临时启用。按隧道配置能够避免一条规则影响全部公网入口。2. 在网关入口处理不符合条件的请求区域策略在边缘网关侧执行。对于不满足条件的来源网关可以直接返回拒绝结果而不是让请求继续进入客户端和内网应用。这样可以减少以下无效流量进入内网全球自动化扫描与业务无关的登录尝试SSH、RDP 等服务的跨区域探测API 和推理接口的批量试探。3. 可以与其他安全策略组合区域访问控制不负责完成所有安全控制。更常见的组合方式包括IP 黑白名单限制固定来源Basic Auth增加入口层基础认证路由白名单只开放必要的 API 路径应用自身登录继续使用 OA、ERP 或后台系统的账号体系临时隧道SSH、RDP 和数据库访问用完即关HTTPS/TLS保护传输过程中的数据安全。例如对一个内网 API可以同时设置“仅允许中国大陆”、只开放/v1/chat等必要路径、使用 Basic Auth并在应用内部继续校验用户身份。五、区域访问控制的典型应用场景1. 内网 OA 或 ERP外勤在国内入口不面向境外开放泛微、用友或其他 OA、ERP 系统通过内网穿透映射到公网后员工可以在外地处理审批、查看流程或提交业务数据。员工的访问出口可能来自分公司宽带、家庭网络、手机热点或临时办公地点。由于出口 IP 不固定IP 白名单不一定容易维护。这类场景可以在 OA 或 ERP 隧道上启用“仅允许中国大陆”策略。国内员工更换网络后仍然可以按照原有账号访问不符合地区策略的请求则在网关处被拒绝。需要注意区域控制只限制访问来源不负责判断员工是否有权限查看具体业务数据。OA 和 ERP 仍然需要使用原有的账号、密码、单点登录或多因素认证机制。2. 内网 API 或 Ollama终端用户主要在国内有些团队会通过 HTTPS 对外提供内部 API、Ollama 推理接口或其他模型服务。如果调用方 IP 分散不适合逐条配置 IP 白名单可以在对应隧道上配置区域访问控制减少来自其他地区的自动化探测和无效调用。API 服务还需要继续配置路由和身份策略例如只开放必要的 API 路径不暴露管理后台和调试接口对调用方进行身份认证设置请求频率限制对敏感操作增加二次校验。区域控制可以收窄来源范围但不能替代 API 鉴权。3. DeepSeek Harness、OpenWebUI 等内网控制台Harness、OpenWebUI 或其他内部 AI 控制台可能支持修改文件、执行命令、管理模型和访问内部资源。这类入口的权限通常高于只读网站。如果团队主要在某个国家、地区或省份办公可以使用地址围栏限制来源范围。当员工使用家庭宽带或移动网络时区域控制比维护大量动态 IP 更方便。对于这类系统建议同时配置区域访问控制Basic Auth 或统一身份认证强密码和多因素认证路由白名单访问日志审计非必要时关闭公网入口。4. SSH、RDP 和数据库 TCP 隧道SSH、RDP、MySQL 等 TCP 服务映射到公网后容易受到自动化扫描。可以优先采用 IP 白名单限制已知运维出口当运维出口不稳定时再增加区域访问控制作为补充。对于临时运维任务建议使用临时隧道任务完成后及时关闭入口。一个较完整的组合方式是使用 IP 白名单限制已知运维来源增加“仅允许指定国家或地区”的区域策略使用密钥、强密码或多因素认证定期检查访问日志任务完成后关闭临时隧道。六、如何在 ZeroNews 中配置区域访问控制ZeroNews 的区域访问控制以隧道为单位配置可以按照以下流程操作。第一步进入隧道管理登录 ZeroNews 控制台进入隧道管理页面找到需要保护的 HTTPS 或 TCP 隧道。第二步打开流量策略点击目标隧道对应的流量策略入口进入该隧道的访问控制配置页面。第三步进入 Geo Location 设置在 Geo Location 菜单中开启区域访问控制选择策略模式并配置允许或拒绝的国家、地区。如果业务只面向中国大陆可以选择“仅允许”再勾选中国大陆对应的地区选项。第四步保存并验证保存策略后规则会在边缘网关生效。建议配置完成后进行实际验证使用允许地区的网络访问使用不允许地区的网络或测试环境访问查看网关访问日志确认被拒绝的请求没有继续转发到内网检查正常业务用户能否继续登录。对于生产环境建议先在测试隧道或非核心业务入口中验证确认不会影响正常用户后再应用到重要系统。七、部署时需要注意什么1. GeoIP 判断不是身份认证区域访问控制判断的是访问来源 IP 的地理归属不等于判断用户真实身份。OA、ERP、API、SSH 和后台系统仍应配置账号认证、权限控制和日志审计。2. 不要把“仅国内”当成绝对安全边界“仅中国大陆”能够收窄访问来源但不能保证所有恶意流量都会被阻断也不能防止国内来源的攻击。重要系统仍应配合强身份认证、最小权限、漏洞修复、速率限制、IP 白名单和安全审计。3. 注意移动网络和云网络的定位误差部分移动网络、企业专线、云厂商出口或代理服务的 IP 归属地可能与用户实际位置不完全一致。策略上线前应使用真实用户网络测试避免误拦截合法访问。4. 不同隧道采用不同策略OA、ERP、API、Webhook、SSH 和数据库服务的访问对象不同应按照实际业务需求分别配置不建议为了方便给所有公网入口统一设置同一个地区规则。八、小结内网穿透解决的是“内网服务如何被公网访问”而区域访问控制解决的是“哪些地理范围内的用户可以继续访问”。ZeroNews 将 Geo Location 区域控制放在边缘网关入口可以按国家或地区对不同隧道进行独立配置。对于主要服务中国大陆、访问来源范围相对明确的 OA、ERP、API、Ollama、SSH、RDP 和数据库隧道这种方式可以减少与业务无关的跨区域扫描和探测降低无效流量进入客户端和内网应用的机会。但区域访问控制不是身份认证也不是完整的安全方案。更稳妥的实践是将它与 IP 白名单、Basic Auth、路由白名单、应用账号、多因素认证、日志审计和临时隧道结合使用。最终目标不是简单地限制某一地区的用户而是根据业务实际需要为公网访问入口增加一层可预期、可配置、按隧道隔离的地理访问边界。