功能介绍
零信任客户端源IP溯源能力,通过客户端IP转换、TOA透传多种方式,帮助客户在源站能够精准溯源原始访问者身份,为安全审计、威胁追踪和访问控制提供可信数据源。
客户端IP转换:为每个终端分配虚拟IP,网关/安全设备看到的源IP为分配的虚拟IP,便于流量分析和威胁处置,业务零改造。
TOA源地址透传:通过TCP协议扩展字段传递客户端IP回源,源站应用可直接获取客户端隧道IP地址。
注意
仅购买零信任-企业版客户支持该配置。
操作步骤
1.登录边缘安全加速平台控制台。
2.在左侧导航栏选择AOne零信任-网络-客户端IP溯源。
3.根据不同业务场景,选择客户端IP转换或TOA源地址透传进行配置
客户端IP转换
客户端IP转换功能通过为每个终端分配虚拟IP,使得源站侧的网关/安全设备看到的源IP为分配的虚拟IP,便于流量分析和威胁处理。该功能无需修改源站配置,通过在源站侧连接器实例上配置客户端IP转换,连接器实例即将根据客户端账号/设备信息将来源IP转换为虚拟IP。用户可通过分配IP记录查看为客户端账号/设备分配的具体虚拟IP地址。
客户端IP转换配置
展示您当前所有的连接器实例及配置状态,默认为关闭。您可以点击编辑按钮,开启客户端IP转换功能。
| 配置项 | 说明 |
|---|---|
| 客户端IP转换 | 开启客户端IP转换功能,需软件连接器实例使用RedHat、麒麟、统信、欧拉版本类型连接器,不满足条件的连接器将运行异常,请谨慎操作。硬件连接器需版本号大于等于3.16.0。 |
| 连接器集群 | 您当前所编辑的连接器实例所属的连接器集群。 |
| 连接器实例 | 您当前所编辑的连接器实例ID(唯一标识)。 |
| 虚拟IP池 | 即为终端分配的虚拟IP地址段。 |
| 虚拟IP池地址 | IP地址池建议设置为内网已规划且未使用的网段,网段内IP数量范围为8至2^26,网段用尽后,将按下方勾选的网段用尽时分配策略进行IP分配。 |
| 排除IP | 从所配置的虚拟IP池地址中排除掉所配置的IP,不用于分配。 |
| IP地址回收周期 | 即虚拟IP地址分配后是否进行回收。支持配置长期有效(不回收),或设置持续X天未登陆则回收。回收后可能分配给其他终端。 |
| 分配粒度 | 按账号粒度分配:能够实现不同账号分配不同的IP地址,但相同账号在不同设备登录仍分配同一个地址。 |
| 网段用尽时分配策略 | 随机选择:从IP池中随机选择一个地址。 使用首个地址:使用IP池中的第一个地址作为源IP。 使用连接器地址:使用IP池中的第一个地址作为源IP。 |
分配IP记录
支持查看导出IP分配记录,包括设备、账号、分配IP、分配时间、回收时间、连接器集群、连接器实例等信息。
TOA源地址透传
使用零信任服务后,源站获取到的客户端IP会变为连接器的IP。如果源站需要获取客户端IP地址,可开启TCP Option传递用户IP回源的功能。传递客户端隧道IP回源后,Linux系统源站可安装toa内核模块获取客户端隧道地址,无需修改业务应用即可获取客户端IP。企业可通过内网审计日志或终端设备列表查询客户端隧道IP分配的具体账号信息。