Contrôlez les adresses IP source autorisées à accéder à votre instance Anti-DDoS Proxy en les ajoutant à une liste noire (refus) ou à une liste blanche (autorisation). Ce paramètre s'applique à tous les services associés à l'instance.
Fonctionnement
Anti-DDoS Proxy gère deux types de listes de contrôle d'accès basées sur les adresses IP :
Liste noire : les requêtes provenant d'adresses IP figurant dans la liste noire sont refusées.
Liste blanche : les requêtes provenant d'adresses IP figurant dans la liste blanche sont toujours autorisées.
Si une même adresse IP apparaît dans les deux listes, la liste blanche est prioritaire.
Anti-DDoS Proxy prend en charge les listes noires et blanches basées sur les adresses IP ainsi que celles basées sur les noms de domaine :
Basé sur les adresses IP (cette rubrique) : affecte tous les services ajoutés à une instance. Utilisez cette option pour un contrôle d'accès à l'échelle de l'instance.
Basé sur les noms de domaine : affecte uniquement des noms de domaine spécifiques. Utilisez cette option pour restreindre l'accès à un sous-ensemble de domaines sans impacter l'ensemble de l'instance. Consultez la section Configuration des listes noires et blanches pour les noms de domaine.
Période de validité
| Type de liste | Durée |
|---|---|
| Liste noire personnalisée | Permanente |
| Liste noire générée par l'algorithme de protection intelligente | De 5 minutes à 1 heure. La période de blocage peut être automatiquement prolongée pour les adresses IP qui lancent fréquemment des attaques. |
| Liste blanche personnalisée | Permanente |
Remarque : Seules les listes blanches personnalisées sont prises en charge. Il n'existe pas de liste blanche générée par algorithme.
Limites
Vous pouvez ajouter jusqu'à 2 000 adresses IP ou blocs CIDR à la liste noire et 2 000 autres à la liste blanche, pour l'ensemble des instances Anti-DDoS Proxy associées au même compte Alibaba Cloud.
Pour déplacer une adresse IP de la liste blanche vers la liste noire, supprimez-la d'abord de la liste blanche.
-
Contraintes de format des adresses IP :
Les instances IPv4 uniquement prennent en charge les adresses IPv4 et les blocs CIDR (/8–/32).
Les instances IPv6 uniquement prennent en charge les adresses IPv6 et les blocs CIDR (/32–/128).
Les adresses suivantes ne sont pas autorisées :
0.0.0.0,255.255.255.255(IPv4) ;::,ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff(IPv6).
Prérequis
Avant de commencer, assurez-vous d'avoir :
Une instance Anti-DDoS Proxy (Chine continentale) ou Anti-DDoS Proxy (hors Chine continentale). Consultez la section Achat d'une instance Anti-DDoS Proxy
Configuration de la liste noire ou blanche d'adresses IP
Connectez-vous à la console Anti-DDoS Proxyconsole Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance :
Chinese Mainland pour les instances Anti-DDoS Proxy (Chine continentale)
Outside Chinese Mainland pour les instances Anti-DDoS Proxy (hors Chine continentale)
Dans le volet de navigation de gauche, choisissez Mitigation Settings > General Policies.
Sous l'onglet Protection for Infrastructure, sélectionnez votre instance Anti-DDoS Proxy dans la liste. Vous pouvez rechercher par ID d'instance ou par description.
Dans la section Blacklist and Whitelist (IP address-based), cliquez sur Settings.
-
Dans le panneau Configure Blacklist and Whitelist, sélectionnez Blacklist ou Whitelist, puis saisissez les adresses IP ou les blocs CIDR à ajouter.
Utilisez des virgules pour séparer plusieurs entrées. Le format d'adresse IP ou de masque de sous-réseau est pris en charge. Exemples :
Format Exemple Description Adresse IPv4 unique 203.0.113.42Bloque ou autorise une adresse IP spécifique Bloc CIDR IPv4 203.0.113.0/24Couvre la plage 203.0.113.0–203.0.113.255 Adresse IPv6 unique 2001:db8::1Bloque ou autorise une adresse IPv6 spécifique Bloc CIDR IPv6 2001:db8::/32Couvre une plage d'adresses IPv6 Après l'enregistrement, vous pouvez supprimer, télécharger ou vider la liste par lot.
Rubriques connexes
Pour restreindre l'accès à des noms de domaine spécifiques plutôt qu'à l'ensemble de l'instance, consultez la section Configuration des listes noires et blanches pour les noms de domaine.