授权ip功能仅在「设置」页的「安全设置」区域生效,需填入英文逗号分隔的ip或网段并点击保存,配置写入limitip.conf;该限制仅作用于http(8888)端口,https(8443)需额外防火墙限制。

宝塔面板的“授权IP”功能只在设置页面里生效,不是在安全模块,也不是在网站配置里——填错位置等于没设。
授权IP必须填在「设置」页的输入框里
很多人翻遍安全模块、IP黑白名单、防火墙甚至网站访问限制,都找不到入口。其实宝塔把授权IP开关藏在了最基础的全局设置里:
- 登录面板后,点击左侧菜单最上方的
设置(不是“安全”,不是“网站”) - 滚动到「安全设置」区域,找到标着「授权IP」的输入框
- 这里填的是纯文本,多个IP用英文逗号分隔,例如:
192.168.1.100,203.208.60.1,10.0.0.0/24 - 填完必须点下方的
保存按钮,否则不生效
这个配置会写入 /www/server/panel/data/limitip.conf,每行一个IP或网段。界面操作只是快捷方式,文件内容才是真实依据。
授权IP不拦截 8443 端口,HTTPS 访问仍可能绕过
宝塔的授权IP逻辑只作用于 HTTP 请求处理流程,对 HTTPS 端口(默认 8443)完全不校验。这意味着:
- 如果你启用了面板 HTTPS,且没额外限制
8443端口,攻击者可直接用https://x.x.x.x:8443绕过白名单 - 解决方法只有两个:关掉 HTTPS 面板(不推荐),或同步在防火墙里封掉
8443的非授权访问 - firewalld 示例命令中漏掉
port="8443"规则,就是典型疏漏
填了授权IP却没效果?先检查这三件事
常见“设了但没用”的原因基本就这三类:
-
bt 10修改过面板绑定 IP,导致面板本身已不监听外网 —— 此时授权IP配置根本不会被触发,因为请求连不到服务进程 - 云服务器开了安全组,但只放行了
8888,没同步放行8443或对应 IP,结果连不上,误以为白名单失效 - 输入了中文逗号、空格或换行符,比如:
192.168.1.100,203.208.60.1(注意中文顿号)—— 这会导致整个配置解析失败,limitip.conf文件为空或格式错误
真正起效的判断标准只有一个:非白名单 IP 访问 http://x.x.x.x:8888 时,返回的是 403 页面,且提示文字含“没有被授权”。其他任何表现,都说明某一层没对上。











