นี่คือกลไกที่อนุญาตให้เฉพาะการเข้าถึงจากที่อยู่ IP ที่กำหนด (หรือช่วงที่อยู่ IP) เท่านั้นและปฏิเสธการเข้าถึงอื่นๆทั้งหมด ด้วยการอนุญาตให้เข้าถึงได้เฉพาะจากเส้นทางที่กำหนดไว้เช่นเครือข่ายภายในบริษัท สำนักงาน การเชื่อมต่อ VPN เป็นต้น คุณสามารถเพิ่มความปลอดภัยได้อย่างมาก
Dive รองรับการจำกัดโดยที่อยู่ IP ทั่วโลก (IPv4/IPv6) ในรูปแบบเดี่ยว ช่วง และ CIDR หลังจากการตั้งค่า การเข้าสู่ระบบจากที่อยู่ IP ที่ไม่อยู่ในรายการอนุญาตจะถูกบล็อก แม้สำหรับผู้ใช้ที่มีสิทธิ์เจ้าของ ด้วยแพ็กเกจ Enterprise คุณยังสามารถกำหนดค่าให้อนุญาตการเข้าถึงจากเครือข่ายนอกรายการอนุญาตได้เมื่อการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) สำเร็จ (ดู "อนุญาตให้เข้าถึงจากนอกรายการอนุญาตด้วยการตรวจสอบสิทธิ์แบบหลายปัจจัย" ด้านล่าง)
ใครสามารถตั้งค่า
เฉพาะผู้ใช้ที่มีสิทธิ์เจ้าของเท่านั้นที่สามารถตั้งค่า
สิ่งที่ต้องตรวจสอบก่อนเริ่ม
นี่คือข้อจำกัดที่มีประสิทธิภาพ มีความเสี่ยงว่าแม้แต่เจ้าของอาจถูกล็อกออกเนื่องจากการกำหนดค่าที่ไม่ถูกต้อง โปรดตรวจสอบสิ่งต่อไปนี้:
- ยืนยันว่าที่อยู่ IP ที่คุณตั้งค่าเป็น IP ทั่วโลก (IP ขาออกที่มอบหมายโดยผู้ให้บริการ หรือ VPN)
- ก่อนการตั้งค่า รวม IP ทั่วโลกของคุณเองเสมอ
- แนะนำให้ ส่งออกเป็น Excel เพื่อเก็บสำเนาสำรองของที่อยู่ IP ที่อนุญาตเพื่อให้คุณสามารถตรวจสอบได้ทันทีหลังจากการตั้งค่า
หากคุณถูกล็อกออกจากบัญชีของคุณ โปรดติดต่อฝ่ายสนับสนุน Dive (customer-success@episotech.com)
ขั้นตอนการตั้งค่า
- ล็อกอิน Dive และคลิก "ฟังก์ชันสำหรับเจ้าของ"
- เลือกแท็บ "ความปลอดภัย" ที่ด้านบน และเปิดการ์ด "การตั้งค่าจำกัดที่อยู่ IP"
-
ทำเครื่องหมายช่องสำหรับ "ใช้การจำกัด IP address"
- เปิดส่วนรายการอนุญาต และคลิกหนึ่งในสิ่งต่อไปนี้ตามรูปแบบที่คุณต้องการลงทะเบียน:
-
"+ เพิ่ม": ลงทะเบียนที่อยู่ IP เดี่ยวหรือรูปแบบ CIDR (ตัวอย่าง:
192.168.0.0/24) - "+ เพิ่มโดยระบุช่วง": ลงทะเบียนช่วงจาก IP เริ่มต้นถึง IP สิ้นสุด
-
"+ เพิ่ม": ลงทะเบียนที่อยู่ IP เดี่ยวหรือรูปแบบ CIDR (ตัวอย่าง:
-
ป้อนที่อยู่ IP ที่คุณต้องการอนุญาต (รองรับสามรูปแบบต่อไปนี้)
-
IP เดี่ยว:
203.0.113.5/2001:db8::1 -
ช่วง:
203.0.113.5~203.0.113.50 -
CIDR:
192.168.0.0/24/2001:db8::/32
หากคุณป้อนรูปแบบที่ไม่ถูกต้อง คุณจะเห็นข้อความ ข้อผิดพลาด สีแดงทันที
-
IP เดี่ยว:
- เมื่อเสร็จสิ้น ให้คลิก "บันทึก"
การตั้งค่าความปลอดภัยระหว่างการบันทึก
เมื่อคุณบันทึก หากเครือข่ายที่ใช้โดยเซสชันปัจจุบันของคุณ (IP ที่คุณเข้าถึงจากในตอนนี้) ไม่อยู่ในรายการอนุญาต ข้อความต่อไปนี้จะปรากฏขึ้น มันจะถูกเพิ่มโดยอัตโนมัติ ดังนั้นคลิก "ตกลง" สิ่งนี้จะป้องกันไม่ให้คุณถูกล็อกออกทันทีหลังจากการตั้งค่า
หากคุณเปิดใช้ข้อยกเว้นการตรวจสอบสิทธิ์แบบหลายปัจจัยที่อธิบายไว้ด้านล่างและคุณรวมอยู่ในช่วงของมัน ข้อความนี้จะไม่ปรากฏ เนื่องจากคุณสามารถเชื่อมต่ออีกครั้งโดยใช้ข้อยกเว้น รายการอนุญาตจะไม่เปลี่ยน
อนุญาตให้เข้าถึงจากนอกรายการอนุญาตด้วยการตรวจสอบสิทธิ์แบบหลายปัจจัย
หากคุณต้องใช้ Dive จากเครือข่ายที่ไม่อยู่ในรายการอนุญาต เช่น ระหว่างการเดินทางหรือบนเครือข่ายมือถือ คุณสามารถอนุญาตการเข้าถึง ในเงื่อนไขที่การตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) สำเร็จ โดยค่าเริ่มต้นนี่จะถูกปิดใช้งาน และพฤติกรรมจะไม่เปลี่ยนแปลงจนกว่าคุณจะเปิดใช้งาน
แม้ว่าคุณจะเปิดใช้การตั้งค่านี้ รายการที่อยู่ IP ที่อนุญาตจะไม่เปลี่ยน การเข้าถึงจากเครือข่ายที่อนุญาตยังคงเหมือนเดิม มีเพียงการเข้าถึงจากเครือข่ายอื่นเท่านั้นที่เปลี่ยน
- จากเครือข่ายที่อนุญาต: อนุญาตการเข้าถึงโดยไม่คำนึงถึงว่าการตั้งค่านี้เปิดใช้หรือปิดใช้
- จากเครือข่ายอื่น: หากปิดใช้ อนุญาตการเข้าถึง หากเปิดใช้ เฉพาะผู้ใช้เป้าหมายที่ตั้งค่าการตรวจสอบสิทธิ์แบบหลายปัจจัยแล้วเท่านั้นที่สามารถเข้าถึงได้
แพ็กเกจที่มี
คุณลักษณะนี้พร้อมใช้งานกับแพ็กเกจ Enterprise เฉพาะผู้ใช้ที่มีสิทธิ์เจ้าของเท่านั้นที่สามารถตั้งค่า
ขั้นตอนการตั้งค่า
- เปิด "ฟังก์ชันสำหรับเจ้าของ" และเปิดการ์ด "การตั้งค่าจำกัดที่อยู่ IP" จากแท็บ "ความปลอดภัย" ที่ด้านบน
- ยืนยันว่า "ใช้การจำกัด IP address" เปิดใช้งาน (หากการจำกัดที่อยู่ IP ปิดใช้งาน การตั้งค่านี้ไม่มีความหมาย)
- ทำเครื่องหมายช่องสำหรับ "อนุญาตการเข้าถึงเมื่อการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) สำเร็จสำหรับการเข้าถึงจากนอกเครือข่ายที่อนุญาต" ข้อความยืนยันจะปรากฏขึ้น ตรวจสอบเนื้อหา และคลิก "ตกลง"
- ใน "ผู้ใช้เป้าหมาย" เลือกผู้ใช้ที่คุณต้องการอนุญาต หากคุณต้องการอนุญาตผู้ใช้ทั้งหมด ให้ทำเครื่องหมาย "อนุญาตผู้ใช้ทั้งหมดที่ตั้งค่าการตรวจสอบสิทธิ์แบบหลายปัจจัยโดยไม่จำกัดเป้าหมาย"
- คลิก "บันทึก"
หากคุณไม่ระบุผู้ใช้เป้าหมายใดๆและไม่ทำเครื่องหมาย "อนุญาตผู้ใช้ทั้งหมดที่ตั้งค่าการตรวจสอบสิทธิ์แบบหลายปัจจัยโดยไม่จำกัดเป้าหมาย" การตั้งค่านี้จะไม่นำไปใช้กับใครเลย (ไม่มีใครจากนอกเครือข่ายที่อนุญาตสามารถใช้ Dive) การเตือนจะแสดงบนหน้าจออการตั้งค่า
หากคุณบอก "ใช้การจำกัด IP address" การตั้งค่านี้จะปิดใช้งานในเวลาเดียวกัน สิ่งนี้จะป้องกันการเปิดการเข้าถึงจากนอกเครือข่ายที่อนุญาตโดยไม่ตั้งใจเมื่อคุณเปิดใช้การจำกัดที่อยู่ IP อีกครั้ง
วิธีการเข้าสู่ระบบที่รวม
เฉพาะผู้ใช้ที่ ล็อกอินด้วยที่อยู่อีเมลและรหัสผ่านและตั้งค่าการตรวจสอบสิทธิ์แบบหลายปัจจัยแล้ว เท่านั้นที่รวมอยู่ วิธีการเข้าสู่ระบบต่อไปนี้ไม่รวมอยู่ และผู้ใช้นอกเครือข่ายที่อนุญาตไม่สามารถใช้ได้เหมือนเดิม
- ผู้ใช้ที่ล็อกอินผ่านการลงชื่อเข้าใช้ครั้งเดียว (Microsoft Entra ID / SAML): การตรวจสอบตัวตนที่ล็อกอินดำเนินการโดย IdP ดังนั้น Dive ไม่สามารถตรวจสอบความสำเร็จของการตรวจสอบสิทธิ์แบบหลายปัจจัยได้
- บัญชีที่ไม่ต้องใช้อีเมล (ผู้ใช้ที่ล็อกอินด้วย ID ที่ผู้ดูแลระบบออก): นี่เป็นเพราะมันถูกออกแบบมาเพื่อใช้บนอุปกรณ์ที่ใช้ร่วมกัน
- ล็อกอินรหัส QR โปรแกรมแว่นตา
การเตรียมการของผู้ใช้
ผู้ใช้เป้าหมายต้องเสร็จสิ้นการลงทะเบียนการตรวจสอบสิทธิ์แบบหลายปัจจัยล่วงหน้า ลงทะเบียน ขณะเชื่อมต่อกับเครือข่ายที่อนุญาต สำหรับคำแนะนำ ดู การตรวจสอบสิทธิ์สองปัจจัย (ตั้งค่าส่วนบุคคล)
หากคุณทำงานในทั้งทีมของคุณ ให้พิจารณาใช้ การตรวจสอบสิทธิ์สองปัจจัย (MFA) บังคับใช้กับทั้งทีม ด้วยกัน การตั้งค่านี้ทำงานแม้ว่าจะไม่บังคับให้ผู้ใช้ที่ยังไม่ได้ลงทะเบียนการตรวจสอบสิทธิ์แบบหลายปัจจัยไม่สามารถเข้าถึงจากนอกเครือข่ายที่อนุญาตได้เท่านั้น
ข้อความเมื่อการเข้าสู่ระบบล้มเหลว
- "การจำกัดที่อยู่ IP: คุณไม่สามารถใช้เครือข่ายที่คุณเชื่อมต่อในปัจจุบัน": การตั้งค่านี้ปิดใช้งาน เชื่อมต่อจากเครือข่ายที่อนุญาต
- "เมื่อต้องการใช้งานจากนอกเครือข่ายที่อนุญาต จำเป็นต้องตั้งค่าการตรวจสอบสิทธิ์แบบหลายปัจจัย เชื่อมต่อกับเครือข่ายที่อนุญาตและตั้งค่า": คุณเป็นผู้ใช้เป้าหมาย แต่ยังไม่ได้ลงทะเบียนการตรวจสอบสิทธิ์แบบหลายปัจจัย
- "คุณไม่ได้รับอนุญาตให้ใช้งานจากนอกเครือข่ายที่อนุญาต ตรวจสอบกับผู้ดูแลระบบของคุณ": คุณไม่อยู่ในผู้ใช้เป้าหมาย ขอให้เจ้าของเพิ่มคุณ
- "ด้วยวิธีการเข้าสู่ระบบนี้ คุณไม่สามารถใช้งานจากนอกเครือข่ายที่อนุญาต": วิธีการเข้าสู่ระบบนี้ไม่มีสิทธิ์ (การลงชื่อเข้าใช้ครั้งเดียว บัญชีที่ไม่ต้องใช้อีเมล ฯลฯ)
ตรวจสอบบันทึก
การเปลี่ยนแปลงการตั้งค่าและบันทึกการอนุญาตหรือปฏิเสธการเข้าสู่ระบบจากนอกเครือข่ายที่อนุญาตตามการตั้งค่านี้จะเก็บไว้ในบันทึกการตรวจสอบ คุณสามารถดูว่าใครเข้าถึงจากที่อยู่ IP ใดและเมื่อไร (ดู ส่งออกบันทึกการตรวจสอบไปยัง CSV)
นำเข้า Excel และส่งออก
คุณยังสามารถจัดการรายการ IP ที่อนุญาต เป็นจำนวนมากด้วย Excel ได้ แม้ว่าองค์กรของคุณจัดการสำนักงานและ VPN จำนวนมากก็ตาม คุณสามารถลงทะเบียนรายการที่เตรียมไว้ใน Excel ตามที่เป็นอยู่
- "ส่งออกเป็น Excel": ดาวน์โหลดรายการอนุญาตปัจจุบันเป็นไฟล์ Excel
- "นำเข้า Excel": นำเข้ารายการอนุญาตจากไฟล์ Excel (.xlsx)
คุณยังสามารถใช้สิ่งนี้เมื่อคุณต้องการเก็บสำเนาสำรองเนื่องจากการเปลี่ยนแปลงในการทำงาน หรือเพื่อวัตถุประสงค์การตรวจสอบ
เคล็ดลับการใช้งานอย่างมีประสิทธิภาพ
- ทดสอบก่อนการปรับใช้งานจริงเสมอ: บันทึกด้วยการกำหนดค่าต่ำสุดที่รวม IP ทั่วโลกของคุณเองและยืนยันจากการออกไปยังการเข้าสู่ระบบใหม่
- บังคับใช้การเข้าถึง VPN: มีประสิทธิภาพเมื่อคุณต้องการป้องกันการเข้าถึงโดยตรงจากบ้านหรือโรงแรมกาแฟและต้องการให้ล็อกอินผ่าน VPN
- เมื่อขยายสำนักงาน: เมื่อคุณมีสำนักงานใหม่ให้เพิ่ม IP ทั่วโลกของมันไปยังรายการอนุญาตก่อนเริ่มการทำงาน
- สภาพแวดล้อมผสม IPv6: ผู้ให้บริการบางรายผสม IPv4 และ IPv6 การอนุญาตทั้งสองในรายการอนุญาตนั้นปลอดภัย