资源

资源管理 #

简介 #

资源可以是您希望用户通过 Zero Access 访问的任何网络地址。唯一的要求是网络地址可以从资源的远程网络中部署的服务端解析和路由。最常见的场景是:

  • 私有资源,私有 DNS。添加私有 DNS 资源(例如, 或用于通配符范围)授权之后可以访问它,而无需更改您的 DNS 配置或公开名称解析。host.autoco.internal,*.autoco.internal
  • 私有资源、私有 IP 或 CIDR 定义的子网。与上面类似,这是任何私有 IP 或 CIDR 范围。该地址不需要可从最终用户的设备路由。
  • 公共目的地的 IP 白名单。您可能希望将流向公共目标(例如 SaaS 服务)的流量列入 IP 白名单。运行 Zero Access 客户端时,公共地址资源的用户流量将首先路由到配置的服务端,然后再退出到公共目的地。

资源定义 #

资源由两个特征定义:

  1. 它的地址,可以是以下之一:
  • 完全限定域名 (FQDN),例如。host.autoco.internal
  • 使用一个或多个通配符的 FQDN,例如。, 其中代表 0 个或多个字符,正好代表 1 个字符。*.autoco.internal
  • IP 地址,例如。10.1.0.35
  • IP CIDR 范围,例如。10.1.0.0/16
  1. 允许的端口,默认允许所有 TCP 和 UDP 端口。您可以为任何地址类型的单个资源配置端口限制。
  2. 配置资源时与之关联的远程网络。

注意:资源的配置地址是从关联远程网络中的服务端解析的地址。

注意:资源必须可以从远程网络上安装的服务端通过本地网络访问。

默认情况下,ZeroAccess 将转发任何 UDP 或 TCP 协议的流量,包括通过 ICMP 的请求,因此在定义资源时不需要端口或协议。

资源的地址解析 #

资源的地址解析是从与特定资源关联远程网络上的连接器执行的。这意味着本地 IP 地址和本地(私有)DNS 名称都将为连接到 ZeroAccess 的远程用户解析。

例如,可以解析域上任何主机的服务端将允许使用来自 ZeroAccess 客户端的地址解析资源,而无需额外配置。当授权访问此资源的用户连接到 ZeroAccess 时,他们通过连接到本地设备来访问它,就好像他们直接连接到远程网络一样。autoco.internal``host.autoco.internal``host.autoco.internal

注意: ZeroAccess 默认拒绝流量,遵循零信任原则。如果用户没有明确被授予对资源的访问权限,他们将无法连接到该资源,并且来自用户的端点设备的网络连接请求被拒绝。

端口限制 #

对资源的端口限制要求远程网络上的所有连接器都是或更高版本。如果不是这种情况,端口限制配置将不可用。

默认情况下,任何端口上的 TCP 和 UDP 流量以及通过 ICMP 的请求都会转发到任何定义的资源。只要您满足上面列出的远程网络的连接器版本要求,您就可以对任何资源,甚至是通配符或 CIDR 范围添加端口限制。

添加端口限制有两个主要用例:

  1. 将流量限制在所有用户的必要端口上。在难以或不可能为单个目标主机设置内部防火墙规则的情况下,这是很有价值的。
  2. 区分允许哪些用户访问不同端口上的单个资源。例如,您可能希望允许所有用户访问端口 443 上的 Web 资源,但只提供一小部分用户访问端口 22 以进行 SSH 访问。您可以通过在 ZeroAccess 中创建两个单独的资源(例如和)并将它们分配给不同的用户组来实现这一点。host.autoco.internal:22``host.autoco.internal:443

平台功能 #

资源列表: image-20220406000000001 添加列表: image-20220406000000002