Đây là cơ chế cho phép chỉ truy cập từ các địa chỉ IP cụ thể (hoặc phạm vi địa chỉ IP) và từ chối tất cả các truy cập khác. Bằng cách chỉ cho phép truy cập từ các tuyến được xác định như mạng nội bộ, chi nhánh, kết nối VPN, v.v., bạn có thể tăng cường đáng kể tính bảo mật.
Dive hỗ trợ giới hạn bằng các địa chỉ IP toàn cầu (IPv4/IPv6) ở định dạng riêng lẻ, phạm vi và CIDR. Sau khi cấu hình, đăng nhập từ các IP không nằm trong danh sách cho phép sẽ bị chặn, ngay cả đối với người dùng có quyền Chủ sở hữu. Với gói Enterprise, bạn cũng có thể cấu hình để cho phép truy cập từ mạng bên ngoài danh sách cho phép với điều kiện xác thực đa yếu tố (MFA) thành công (xem "Cho phép truy cập từ bên ngoài danh sách cho phép bằng xác thực đa yếu tố" dưới đây).
Ai có thể cấu hình
Chỉ những người dùng có quyền Chủ sở hữu mới có thể cấu hình.
Những điều cần kiểm tra trước khi bắt đầu
Tính năng này là một giới hạn mạnh mẽ. Có nguy hiểm rằng ngay cả Chủ sở hữu cũng có thể bị khóa do cấu hình sai, vì vậy vui lòng kiểm tra những điều sau:
- Xác nhận rằng địa chỉ IP được cấu hình là IP toàn cầu (IP gửi đi được gán bởi nhà cung cấp hoặc VPN)
- Trước khi cấu hình, luôn bao gồm IP toàn cầu của chính bạn
- Khuyến nghị xuất ra Excel để lưu giữ bản sao lưu các địa chỉ IP được phép để bạn có thể xác minh ngay sau khi cấu hình
Nếu bạn bị khóa khỏi tài khoản của mình, vui lòng liên hệ với bộ phận hỗ trợ Dive (customer-success@episotech.com).
Các bước cấu hình
- Đăng nhập vào Dive và nhấp vào "Chức năng dành cho chủ sở hữu"
- Chọn tab "Bảo mật" ở phía trên và mở thẻ "Cài đặt giới hạn địa chỉ IP"
-
Chọn hộp kiểm cho "Dùng giới hạn địa chỉ IP"
- Mở phần danh sách cho phép và nhấp vào một trong những phần sau tùy thuộc vào định dạng bạn muốn đăng ký:
-
"+ Thêm": Đăng ký một địa chỉ IP riêng lẻ hoặc định dạng CIDR (ví dụ:
192.168.0.0/24) - "+ Thêm theo phạm vi": Đăng ký phạm vi từ IP bắt đầu đến IP kết thúc
-
"+ Thêm": Đăng ký một địa chỉ IP riêng lẻ hoặc định dạng CIDR (ví dụ:
-
Nhập các địa chỉ IP bạn muốn cho phép (hỗ trợ ba định dạng sau)
-
IP riêng lẻ:
203.0.113.5/2001:db8::1 -
Phạm vi:
203.0.113.5~203.0.113.50 -
CIDR:
192.168.0.0/24/2001:db8::/32
Nếu bạn nhập một định dạng không hợp lệ, bạn sẽ ngay lập tức nhìn thấy một thông báo lỗi màu đỏ
-
IP riêng lẻ:
- Khi hoàn tất, hãy nhấp vào "Lưu"
Biện pháp bảo vệ khi lưu
Khi bạn lưu, nếu mạng được sử dụng bởi phiên hiện tại của bạn (IP bạn đang truy cập ngay bây giờ) không nằm trong danh sách cho phép, thông báo sau sẽ xuất hiện. Nó sẽ tự động được thêm vào, vì vậy hãy nhấp vào "Đồng ý". Điều này ngăn chặn bạn bị khóa ngay sau khi cấu hình.
Nếu bạn đã bật ngoại lệ xác thực đa yếu tố được mô tả dưới đây và bạn được đưa vào phạm vi của nó, thông báo này sẽ không xuất hiện. Vì bạn có thể kết nối lại bằng ngoại lệ, danh sách cho phép sẽ không được thay đổi.
Cho phép truy cập từ bên ngoài danh sách cho phép bằng xác thực đa yếu tố
Nếu bạn cần sử dụng Dive từ các mạng không nằm trong danh sách cho phép, chẳng hạn như trong các chuyến công tác hoặc trên mạng di động, bạn có thể cho phép truy cập với điều kiện xác thực đa yếu tố (MFA) thành công. Theo mặc định, tính năng này bị tắt và hành vi không thay đổi cho đến khi bạn bật nó.
Ngay cả khi bạn bật cài đặt này, danh sách các địa chỉ IP được phép sẽ không thay đổi. Truy cập từ các mạng được phép vẫn giống như trước đây. Chỉ có truy cập từ các mạng khác thay đổi.
- Từ các mạng được phép: Truy cập được cho phép bất kể cài đặt này có được bật hay tắt
- Từ các mạng khác: Nếu bị tắt, truy cập không được cho phép. Nếu được bật, chỉ những người dùng đích đã thiết lập xác thực đa yếu tố mới có thể truy cập
Gói có sẵn
Tính năng này khả dụng với gói Enterprise. Chỉ những người dùng có quyền Chủ sở hữu mới có thể cấu hình nó.
Các bước cấu hình
- Mở "Chức năng dành cho chủ sở hữu" và mở thẻ "Cài đặt giới hạn địa chỉ IP" từ tab "Bảo mật" ở phía trên
- Xác nhận rằng "Dùng giới hạn địa chỉ IP" được bật (nếu giới hạn địa chỉ IP bị tắt, cài đặt này không có ý nghĩa)
- Chọn hộp kiểm cho "Cho phép truy cập khi xác thực đa yếu tố (MFA) thành công cho truy cập từ bên ngoài mạng được phép". Một thông báo xác nhận sẽ xuất hiện; kiểm tra nội dung và nhấp vào "Đồng ý"
- Trong "Người dùng đích", chọn những người dùng bạn muốn cho phép. Nếu bạn muốn cho phép tất cả người dùng, hãy chọn "Cho phép tất cả người dùng đã thiết lập xác thực đa yếu tố mà không giới hạn mục tiêu"
- Nhấp vào "Lưu"
Nếu bạn không chỉ định bất kỳ người dùng đích nào và không chọn "Cho phép tất cả người dùng đã thiết lập xác thực đa yếu tố mà không giới hạn mục tiêu," cài đặt này sẽ không áp dụng cho bất kỳ ai (không ai từ bên ngoài mạng được phép có thể sử dụng Dive). Một cảnh báo cũng sẽ được hiển thị trên màn hình cấu hình.
Nếu bạn bỏ chọn "Dùng giới hạn địa chỉ IP," cài đặt này cũng bị tắt cùng một lúc. Điều này ngăn chặn việc mở vô tình truy cập từ bên ngoài mạng được phép khi bạn bật lại giới hạn địa chỉ IP.
Phương pháp đăng nhập được bao gồm
Chỉ những người dùng đăng nhập bằng địa chỉ email và mật khẩu và đã thiết lập xác thực đa yếu tố mới được đưa vào. Các phương pháp đăng nhập sau không được bao gồm và người dùng bên ngoài mạng được phép không thể sử dụng chúng như trước đây.
- Người dùng đăng nhập qua single sign-on (Microsoft Entra ID / SAML): Xác minh danh tính khi đăng nhập được thực hiện bởi IdP, vì vậy Dive không thể xác minh thành công xác thực đa yếu tố
- Tài khoản không cần email (người dùng đăng nhập bằng ID do quản trị viên phát hành): Điều này là do nó được thiết kế để sử dụng trên các thiết bị được chia sẻ
- Đăng nhập mã QR kính thông minh
Chuẩn bị của người dùng
Người dùng đích phải hoàn tất đăng ký xác thực đa yếu tố trước. Đăng ký khi kết nối với mạng được phép. Để có hướng dẫn, hãy xem Xác thực hai yếu tố (thiết lập cá nhân).
Nếu bạn hoạt động trên toàn bộ nhóm của mình, cũng hãy xem xét sử dụng Xác thực hai yếu tố (MFA) bắt buộc cho toàn bộ nhóm cùng với nhau. Cài đặt này hoạt động ngay cả khi không bắt buộc. Những người dùng chưa đăng ký xác thực đa yếu tố chỉ không thể truy cập từ bên ngoài mạng được phép.
Thông báo khi đăng nhập không thành công
- "Giới hạn địa chỉ IP: Bạn không thể sử dụng mạng mà bạn đang kết nối": Cài đặt này bị tắt. Kết nối từ mạng được phép
- "Để sử dụng từ bên ngoài mạng được phép, cần thiết lập xác thực đa yếu tố. Kết nối với mạng được phép và thiết lập nó": Bạn là người dùng đích, nhưng xác thực đa yếu tố chưa được đăng ký
- "Bạn không được phép sử dụng từ bên ngoài mạng được phép. Kiểm tra với quản trị viên của bạn": Bạn không được đưa vào những người dùng đích. Yêu cầu Chủ sở hữu thêm bạn
- "Với phương pháp đăng nhập này, bạn không thể sử dụng từ bên ngoài mạng được phép": Phương pháp đăng nhập này không đủ điều kiện (single sign-on, tài khoản không cần email, v.v.)
Kiểm tra nhật ký
Thay đổi cài đặt và hồ sơ cho phép hoặc từ chối đăng nhập từ bên ngoài mạng được phép dựa trên cài đặt này được giữ lại trong nhật ký kiểm toán. Bạn có thể xem ai truy cập từ địa chỉ IP nào và khi nào (xem Xuất nhật ký kiểm toán sang CSV).
Nhập và xuất Excel
Bạn cũng có thể quản lý danh sách các IP được phép hàng loạt bằng Excel. Ngay cả khi tổ chức của bạn quản lý nhiều chi nhánh và VPN, bạn có thể đăng ký danh sách được chuẩn bị trong Excel như vậy.
- "Xuất ra Excel": Tải xuống danh sách cho phép hiện tại dưới dạng tệp Excel
- "Nhập Excel": Nhập danh sách cho phép từ tệp Excel (.xlsx)
Bạn cũng có thể sử dụng tính năng này khi bạn muốn lưu giữ bản sao lưu do thay đổi hoạt động hoặc cho mục đích kiểm toán.
Mẹo sử dụng hiệu quả
- Luôn kiểm tra trước khi triển khai sản xuất: Lưu với cấu hình tối thiểu bao gồm IP toàn cầu của riêng bạn và xác minh từ đăng xuất đến đăng nhập lại
- Bắt buộc truy cập VPN: Hiệu quả khi bạn muốn ngăn chặn truy cập trực tiếp từ nhà hoặc quán cà phê và yêu cầu đăng nhập qua VPN
- Khi mở rộng chi nhánh: Khi bạn có chi nhánh mới, hãy thêm IP toàn cầu của nó vào danh sách cho phép trước khi hoạt động bắt đầu
- Môi trường IPv6 hỗn hợp: Một số nhà cung cấp trộn IPv4 và IPv6. Cho phép cả hai trong danh sách cho phép là an toàn