วิธีจำกัด IP Address เข้าเว็บไซต์บน IIS Windows Server 2022 เพิ่มความปลอดภัยให้ระบบองค์กร
เว็บไซต์และระบบงานภายในจำนวนมากไม่ได้ต้องการเปิดให้ทุกคนบนอินเทอร์เน็ตเข้าถึงเสมอไป โดยเฉพาะระบบหลังบ้าน (Admin Panel), Dashboard, ERP, CRM, ระบบบัญชี หรือเว็บไซต์สำหรับพนักงานภายในองค์กร
IIS Windows Server 2022 มีฟีเจอร์ IP Address and Domain Restrictions ที่ช่วยให้ผู้ดูแลระบบสามารถกำหนดได้ว่า IP ใดสามารถเข้าถึงเว็บไซต์ได้ และ IP ใดต้องถูกปฏิเสธ ช่วยลดความเสี่ยงจากการสแกนช่องโหว่ การโจมตีแบบ Brute Force และการเข้าถึงโดยไม่ได้รับอนุญาต
บทความนี้จะอธิบายวิธีจำกัด IP Address บน IIS Windows Server 2022 อย่างละเอียด พร้อมตัวอย่างการใช้งานจริง
🔐 IP Restriction คืออะไร
IP Restriction คือการกำหนดสิทธิ์การเข้าถึงเว็บไซต์ตามหมายเลข IP Address
ตัวอย่าง
อนุญาตเฉพาะ 203.0.113.10
หรือ
อนุญาตเฉพาะเครือข่าย 10.0.0.0/24
หาก IP ไม่อยู่ในรายการที่อนุญาต
IIS จะปฏิเสธการเชื่อมต่อทันที
🎯 เหมาะกับระบบประเภทใด
⚙️ Admin Panel
📊 Dashboard
🏢 Intranet
💰 ระบบบัญชี
📦 ERP
🔧 ระบบจัดการ Server
👥 เว็บไซต์พนักงาน
📋 ติดตั้ง IP Address and Domain Restrictions
เปิด
Server Manager
เลือก
Add Roles and Features
ไปที่
Web Server (IIS)
เลือก
Security
ติ๊ก
IP and Domain Restrictions
กด
Install
🖥️ เปิดใช้งาน IP Restriction
เปิด
IIS Manager
เลือกเว็บไซต์
เปิด
IP Address and Domain Restrictions
🚀 วิธีอนุญาตเฉพาะ IP เดียว
คลิก
Add Allow Entry
กรอก
203.0.113.10
กด
OK
เฉพาะ IP นี้เท่านั้น
ที่จะเข้าเว็บไซต์ได้
🚀 วิธีบล็อก IP Address
คลิก
Add Deny Entry
กรอก
198.51.100.20
กด
OK
IIS จะปฏิเสธทันที
🌐 อนุญาตทั้ง Network
ตัวอย่าง
192.168.1.0
Subnet Mask
255.255.255.0
จะอนุญาต
192.168.1.1
ถึง
192.168.1.254
🔒 บล็อกทั้ง Network
ตัวอย่าง
198.51.100.0
Subnet Mask
255.255.255.0
จะบล็อกทั้งกลุ่ม
⚙️ ตั้ง Default Rule
ด้านขวาเลือก
Edit Feature Settings
เลือก
Deny
ความหมาย
อนุญาตเฉพาะ IP ที่อยู่ใน Allow List
เป็นแนวทางที่ปลอดภัยที่สุด
🔍 ตรวจสอบผ่าน web.config
ตัวอย่าง
<ipSecurity allowUnlisted="false">
<add ipAddress="203.0.113.10"
allowed="true" />
</ipSecurity>
อนุญาตเฉพาะ IP เดียว
🚀 บล็อกหลาย IP ผ่าน web.config
<ipSecurity allowUnlisted="true">
<add ipAddress="198.51.100.20"
allowed="false" />
<add ipAddress="198.51.100.21"
allowed="false" />
</ipSecurity>
🔍 ตรวจสอบ Log การบล็อก
เปิด
C:\inetpub\logs\LogFiles
ตรวจสอบ
403.6
หมายถึง
IP Address Denied
📊 ตรวจสอบผ่าน Event Viewer
เปิด
eventvwr.msc
ตรวจสอบ
System Logs
และ
Application Logs
⚠️ ระวังล็อกตัวเองออกจากระบบ
ก่อนเลือก
Deny Unlisted Clients
ตรวจสอบให้แน่ใจว่า
IP ของผู้ดูแลระบบ
อยู่ใน Allow List แล้ว
🌍 ใช้งานร่วมกับ Reverse Proxy
หากใช้
Cloudflare
Nginx
HAProxy
Load Balancer
ควรตรวจสอบ
X-Forwarded-For
ก่อนใช้งาน IP Restriction
❌ ปัญหาที่พบบ่อย
ผู้ดูแลระบบเข้าเว็บไม่ได้
ลืมเพิ่ม IP ตัวเอง
VPN เปลี่ยน IP
Allow List ไม่ตรง
Cloudflare ใช้งานไม่ได้
IIS เห็น IP ของ Proxy
แทน Client จริง
Dynamic IP
IP เปลี่ยนทุกครั้งที่เชื่อมต่อ
📋 IP Restriction Checklist
✅ ติดตั้ง IP and Domain Restrictions
✅ กำหนด Allow List
✅ ทดสอบจากหลายเครือข่าย
✅ Backup Configuration
✅ ตรวจสอบ IIS Logs
✅ ตรวจสอบ VPN และ Proxy
🛡️ Best Practices
① ใช้ Allow List แทน Deny List
② จำกัด Admin Panel ด้วย IP
③ จำกัด RDP และ VPN ด้วย
④ ใช้ร่วมกับ MFA
⑤ ตรวจสอบ Log ทุกสัปดาห์
⑥ ทบทวน Allow List ทุกไตรมาส
ทีมงาน comsiam มักกำหนด IP Restriction ให้กับระบบหลังบ้านทั้งหมดบน IIS Windows Server 2022 โดยเฉพาะหน้า Admin และ Dashboard เพื่อให้สามารถเข้าถึงได้เฉพาะจากสำนักงานหรือ VPN ขององค์กรเท่านั้น ซึ่งช่วยลดความเสี่ยงจากการโจมตีภายนอกได้อย่างมาก
🎯 สรุป
การจำกัด IP Address บน IIS Windows Server 2022 เป็นหนึ่งในมาตรการความปลอดภัยที่มีประสิทธิภาพสูงและติดตั้งได้ง่าย ช่วยลดพื้นผิวการโจมตี (Attack Surface) และป้องกันการเข้าถึงระบบสำคัญจากผู้ไม่หวังดี
สำหรับเว็บไซต์องค์กรและระบบภายใน ควรใช้ Allow List ร่วมกับ VPN, MFA และการตรวจสอบ Log อย่างสม่ำเสมอ เพื่อสร้างการป้องกันหลายชั้นและยกระดับความปลอดภัยของระบบให้พร้อมสำหรับการใช้งานในระดับ Production