Skip to main content

2026 年 9 月 1 日

为 Universal Broker 定义内部网络范围

本主题介绍如何通过在 Edge 防火墙或路由器上指定输出 NAT 地址来定义内部网络的范围。通过以这种方式定义内部网络,Universal Broker 服务可以应用特定于网络的策略,例如绕过内部用户的双因素身份验证。

要为 Universal Broker 定义内部网络,请使用**“代理**”页面中的**“网络范围**”选项卡指定与内部最终用户流量对应的所有输出 NAT 地址范围。

Universal Broker 服务将 Edge 路由器或防火墙上的指定输出 NAT 地址范围识别为源自内部网络。从这些范围内的来源进行连接的用户被视为内部用户。从这些范围之外的来源进行连接的用户被视为外部用户。

重要提示: 如果您的网络配置发生更改,并且有任何指定的地址范围不再使用,则必须手动从“网络范围”列表中删除这些未使用的范围。Universal Broker 服务不会检测某个地址范围是否正在使用中,也不会自动从列表中移除任何范围。

必备条件

确定 Edge 路由器或防火墙上与内部最终用户流量对应的输出网络地址转换 (Network Address Translation, NAT) 地址。

步骤

  1. 选择 设置 > 代理

  2. 在“代理”页面中,单击 网络范围 选项卡。

    将显示与内部最终用户流量对应的地址范围列表。

    注意: 从技术上讲,即使“网络范围”选项卡引用了公用 IP 范围,这些条目也不是公用 IP 地址。而是 Edge 路由器或防火墙上的输出 NAT 地址。

  3. 要将输出 NAT 地址范围添加到列表中,请单击 添加。以 CIDR 格式输入介于允许范围 /1 和 /32 之间的范围。然后单击 保存

  4. 继续向列表中添加更多输出 NAT 地址范围,直到定义了内部网络流量的全部范围为止。

后续操作

您可以使用网络范围选项卡中的控件来编辑****或删除列表中的某个范围。

注意: 从列表中删除范围之前,请考虑以下几点:

  • 删除输出 NAT 地址范围时,Universal Broker 会将该范围视为属于外部网络。
  • 如果从列表中删除所有范围,Universal Broker 会将所有用户视为外部用户。您无法再将策略应用于内部用户,例如绕过双因素身份验证(如果已启用),即使您已为容器配置内部 Unified Access Gateway 实例也是如此。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…