Tous les produits
Search
Centre de documentation

:Adresses IP d'origine d'Alibaba Cloud CDN

Dernière mise à jour :Aug 18, 2026

Pour protéger votre serveur d'origine, récupérez les adresses IP de retour à l'origine des points de présence (POP) d'Alibaba Cloud CDN et ajoutez-les à une liste d'autorisation sur votre serveur. Cette configuration garantit que seul le trafic de retour à l'origine provenant d'Alibaba Cloud CDN peut accéder à votre serveur.

Adresses IP des nœuds de bord vs adresses IP de récupération d'origine

Alibaba Cloud CDN utilise deux types d'adresses IP. Comprendre cette différence vous aide à configurer la bonne liste d'autorisation ou à résoudre les problèmes.

Type

Description

Cas d'utilisation

Comment obtenir

IP de récupération d'origine (nœud L2)

Adresse IP utilisée par les POP CDN pour récupérer le contenu depuis votre serveur d'origine. Allocation dynamique.

Configuration des listes d'autorisation du serveur d'origine (groupes de sécurité ECS, contrôle d'accès SLB, Cloud Firewall).

  • Appelez l'opération DescribeL2VipsByDomain (disponible pour les utilisateurs dont la bande passante de pointe quotidienne est supérieure ou égale à 1 Gbps. Soumettez un ticket pour obtenir l'autorisation).

  • La demande directe des plages d'IP de récupération d'origine via ticket est interrompue. Les clients existants ayant déjà fait la demande et utilisant activement ce service peuvent continuer. Remarque : L'activation de la fonctionnalité de liste d'autorisation des IP de retour à l'origine CDN réduit le nombre de plages d'IP et donc de nœuds de retour à l'origine, ce qui peut nuire à la qualité d'accès. Activez cette option avec prudence.

IP du nœud de bord (nœud L1)

Adresse IP à laquelle les utilisateurs finaux se connectent pour accéder au contenu accéléré par CDN. Allocation dynamique.

Dépannage côté client, exigences de conformité.

Appelez l'opération DescribeUserVipsByDomain pour interroger les adresses IP des nœuds de bord d'un domaine spécifique. Prend en charge IPv4 et IPv6. Aucun seuil de bande passante requis.

Vous pouvez également exécuter les commandes nslookup ou dig pour résoudre votre nom de domaine accéléré et obtenir les adresses IP des nœuds de bord actuellement attribuées par le système de planification. Ces résultats ne représentent qu'un instantané.

nslookup your-domain.example.com
# or
dig your-domain.example.com

Alibaba Cloud CDN alloue dynamiquement des adresses IP à ses POP lors des requêtes vers l'origine. Par conséquent, nous vous déconseillons fortement de configurer une liste d'autorisation d'IP fixe sur votre serveur d'origine, car cela peut entraîner l'échec des requêtes de retour à l'origine.

Si vous devez configurer une liste d'autorisation pour des exigences particulières, comme l'installation d'un logiciel de sécurité tel que SafeDog sur votre serveur d'origine, appelez l'opération Interroger les adresses IP des POP L2 pour obtenir la dernière liste des adresses IP des POP de retour à l'origine. Ajoutez cette liste à la liste d'autorisation de votre serveur d'origine pour garantir un accès correct.

Remarque : Cette API est disponible uniquement pour les utilisateurs dont la bande passante de pointe quotidienne est supérieure ou égale à 1 Gbps. Si vous remplissez cette condition, soumettez un ticket pour demander l'accès.

Bonnes pratiques de sécurité du serveur d'origine

Les adresses IP de retour à l'origine du CDN étant allouées dynamiquement, il n'est pas recommandé de s'appuyer uniquement sur des listes d'autorisation d'IP. Envisagez les alternatives suivantes :

  • Identification par en-tête HTTP : Lors des requêtes de retour à l'origine, le CDN ajoute l'en-tête HTTP ali-cdn-real-ip contenant l'adresse IP réelle du client. Votre serveur d'origine peut identifier et autoriser les requêtes légitimes de retour à l'origine du CDN en vérifiant la présence de cet en-tête, plutôt que de dépendre des listes d'autorisation d'IP.

  • Protection contre le hotlinking basée sur le Referer : Configurez des listes d'autorisation ou de blocage de Referer pour contrôler l'accès à vos ressources. Cette méthode ne dépend pas des adresses IP.

  • Signature d'URL : Activez la signature d'URL pour générer des URL signées à durée limitée. Seules les requêtes dotées de signatures valides peuvent accéder à votre serveur d'origine.

  • Authentification basée sur l'horodatage : Ajoutez des paramètres d'horodatage aux URL afin que l'accès expire après une période définie.

Ces méthodes sont mieux adaptées au modèle d'allocation dynamique d'IP du CDN et offrent une protection plus fiable du serveur d'origine.

FAQ

Quelles sont les limites de l'API DescribeL2VipsByDomain ?

L'API DescribeL2VipsByDomain présente les limites suivantes :

Limite

Description

Seuil de bande passante

Seuls les utilisateurs dont la bande passante de pointe quotidienne est supérieure ou égale à 1 Gbps peuvent appeler cette API. Vous devez soumettre un ticket pour demander l'accès.

Granularité de la requête

Cette API ne prend pas en charge les requêtes groupées pour plusieurs domaines. Vous ne pouvez interroger qu'un seul nom de domaine accéléré par requête.

Portée

Cette API renvoie uniquement les adresses IP des nœuds de retour à l'origine L2. Elle est destinée aux scénarios où vous devez configurer des listes d'autorisation sur les serveurs d'origine (tels que les groupes de sécurité ECS, les listes de contrôle d'accès SLB ou les règles Cloud Firewall).

Comment configurer les règles d'autorisation de récupération d'origine CDN dans Cloud Firewall ou WAF ?

Si votre serveur d'origine est protégé par Cloud Firewall ou Web Application Firewall (WAF), configurez les règles suivantes pour autoriser le trafic de retour à l'origine CDN ou ESA :

  1. Obtenez les adresses IP d'origine :

    • Pour CDN, appelez l'opération DescribeL2VipsByDomain.

    • Pour ESA, accédez à la console ESA et naviguez vers la gestion des sites pour afficher et exporter la liste des IP de retour à l'origine. ESA fournit sa propre fonctionnalité de protection d'origine avec une liste d'IP intégrée.

  2. Configurez les règles entrantes : Dans Cloud Firewall ou WAF, créez des règles d'autorisation entrantes pour les adresses IP de retour à l'origine. Si aucun port de retour à l'origine personnalisé n'est configuré, les ports par défaut sont 80 (HTTP) et 443 (HTTPS).

  3. Configurez les règles sortantes (le cas échéant) : Si votre réseau dispose de politiques de contrôle du trafic sortant, configurez également des règles d'autorisation sortantes pour les adresses IP d'origine.

Remarque

Si WAF bloque les requêtes d'origine CDN et que vous ne pouvez pas fournir d'adresses IP fixes pour la liste d'autorisation, envisagez de migrer vers ESA. ESA intègre la protection WAF et prend en charge une gestion plus flexible des adresses IP du serveur d'origine.

Pourquoi les adresses IP dans les journaux d'accès CDN ou les journaux du serveur d'origine diffèrent-elles de l'adresse IP réelle du client ?

Il s'agit d'un comportement attendu causé par le mécanisme de retour à l'origine du CDN :

  • Lorsqu'un nœud de bord CDN ne dispose pas du contenu demandé en cache (échec du cache), un nœud de retour à l'origine (nœud L2) envoie une requête au serveur d'origine au nom de l'utilisateur. L'adresse IP enregistrée dans les journaux du serveur d'origine est celle du nœud de retour à l'origine, et non l'IP réelle du client.

  • Les journaux d'accès CDN enregistrent également l'IP du nœud de retour à l'origine pour ce type de requêtes, plutôt que l'IP de l'utilisateur final.

Pour obtenir l'adresse IP réelle du client, analysez les en-têtes HTTP suivants au lieu de vous fier à l'IP de connexion :

  • X-Forwarded-For : Contient l'IP du client et les adresses IP des serveurs proxy le long du chemin de la requête. La première adresse IP est généralement l'IP réelle du client.

  • ali-cdn-real-ip : En-tête spécifique à Alibaba Cloud CDN contenant l'adresse IP réelle du client.

Alibaba Cloud fournit-il une liste statique d'adresses IP pour le service CDN ou API ?

Adresses IP CDN : Alibaba Cloud ne fournit pas de liste statique des adresses IP CDN (nationales ou mondiales). Les adresses IP CDN sont allouées dynamiquement et changent en temps réel. Le support client ne peut pas fournir de liste d'IP statique.

Adresses IP des endpoints d'API CDN : Les endpoints de service d'API CDN n'ont pas d'adresses IP fixes. Si votre environnement réseau impose des restrictions sortantes strictes, configurez un serveur proxy et ajoutez son adresse IP à votre liste d'autorisation. Acheminez les requêtes API via le proxy.