### [软路由双WAN主备切换后公网IP变化,白名单怎么自动维护](https://www.jiyueip.com/article/7166) **Published:** 2026-07-21T03:47:11 **Author:** 斑斓助理 **Excerpt:** 双WAN故障切换会改变出口公网IP,使API和代理白名单失效。企业应登记两条固定出口、监控切换并受控更新白名单。 软路由双WAN从主线路切到备用线路后,普通网页很快恢复,企业API却全部返回403。常见原因是对方只把主线路公网IP加入白名单,备用线路的出口没有预登记。真正的高可用不仅要让路由恢复,还要让DNS、固定出口、第三方白名单、会话和监控同步切换。 ## 双WAN切换会改变哪些业务条件 | 项目 | 切换后的变化 | 可能影响 | | --- | --- | --- | | 公网IPv4/IPv6 | 变为备用线路地址 | API、数据库和管理白名单拒绝 | | ASN与运营商 | 网络组织和路由变化 | 延迟、地区判断和风控变化 | | DNS | 递归服务或源地址改变 | CDN调度与内部解析不同 | | NAT会话 | 原映射无法迁移 | 现有TCP/WebSocket断开 | | IPv6前缀 | 备用线路前缀不同或没有IPv6 | 双栈应用部分失败 | | 反向路径 | 回包可能走另一WAN | 连接被上游丢弃 | ## 最稳妥的方案:预登记两个固定出口 关键API允许多个来源时,为两条WAN分别申请稳定公网地址并提前加入白名单。切换时无需修改对方配置,恢复速度和可审计性最好。 如果备用线路使用动态地址或CGNAT,无法长期预登记,应先评估它是否适合作为关键业务备线。普通互联网可恢复,不代表白名单业务能高可用。 ## 自动更新白名单需要哪些前提 - 第三方服务提供正式、受支持的白名单API; - API支持添加新地址、查询状态和撤销旧地址; - 更新令牌具有最小权限、短期或可轮换; - 调用来源、频率、审计和失败重试符合对方规则; - 切换事件可以可靠识别,不因短时抖动频繁更新; - 有人工审批或自动化边界,防止错误地址被放行; - 第三方不支持API时,不用网页自动化绕过管理流程。 ## 不要从不可信网页抓“我的IP”做自动化 路由器可以从本地WAN接口、运营商分配信息和一个或多个自有/可信诊断端点确认出口。单一公共页面可能缓存、故障或返回IPv6,与API实际连接的IPv4来源不同。 理想做法是在目标API侧记录拒绝请求源地址,或让自有诊断服务返回连接来源,再与WAN状态对照。[IP111查询](https://www.jiyueip.com/link/5626)可供人工辅助检查,不应成为唯一自动化控制源。 ## 安全的切换流程 1. **确认主线路故障。**使用多个健康目标和连续失败阈值,避免一次丢包触发切换。 2. **切换路由。**更新默认路由、策略路由和NAT,确保反向路径一致。 3. **确认备用出口。**分别识别IPv4与IPv6,记录ASN、接口和切换时间。 4. **预登记或更新白名单。**调用官方API时使用最小权限令牌和幂等请求。 5. **等待对方生效。**查询白名单状态,不仅看更新接口返回成功。 6. **验证核心业务。**通过真实但安全的健康请求检查TLS、认证、状态码和请求ID。 7. **发出告警。**记录故障、备用线路、白名单变化和当前能力降级。 ## 回切主线路也要设计 主线刚恢复就立即回切,可能因链路抖动来回切换,频繁重建会话和白名单。设置稳定观察时间、最短驻留时间和人工确认条件。 回切后不要立刻删除备用IP。保留一个批准的观察窗口,确认主线稳定和所有会话恢复,再按最小权限撤销不再需要的动态地址。固定双出口可长期预登记,但要定期复核资产归属。 ## 令牌怎么安全存储 白名单管理令牌不应明文写在OpenWrt脚本、备份、日志或网页配置中。使用设备支持的受限秘密存储、只读服务账户或外部自动化平台;限制文件权限,并防止配置备份被普通用户下载。 日志只记录令牌标识、API请求ID和结果,不打印Authorization。泄露时立即撤销轮换,并审计是否有人添加异常地址。 ## API更新失败时怎么处理 | 失败类型 | 处理思路 | | --- | --- | | 认证失败 | 停止重试,告警并检查令牌状态 | | 限流 | 按Retry-After和退避重试,不高频循环 | | 地址格式错误 | 验证IPv4/IPv6与前缀,不放宽为任意网段 | | 服务暂不可用 | 有限重试,保持业务阻断或批准降级 | | 添加成功但查询未生效 | 等待控制面同步并核对目标日志 | | 旧地址撤销失败 | 告警、人工复核,防止权限长期扩大 | ## 没有自动API怎么办 可以提前登记两条固定出口,或由监控生成变更工单并由授权人员在维护流程中处理。关键业务不能接受人工延迟时,应更换为支持双出口白名单或身份认证的方案。 不要把白名单扩大到整个运营商网段,也不要取消认证来换取“高可用”。IP白名单应与强账号、证书、MFA或签名机制结合。 ## 演练清单 - 主到备、备到主均实际演练; - IPv4、IPv6、DNS和NAT会话分别验证; - 核心API、数据库、监控和管理入口均在清单中; - 白名单更新、查询、撤销和令牌轮换通过; - 链路抖动不会频繁切换; - 配置备份、手工回退和告警联系人有效。 需要网络与IP工具时,可以从[极跃圈网址导航](https://www.jiyueip.com/hao)选择。真正的双WAN高可用指标应包含切换后白名单业务恢复时间,而不是只看路由器能否重新打开网页。 **Tags:** IP白名单, IP资产管理, 企业网络合规, 软路由 **Categories:** 行业洞察 ---