Liste noire et liste blanche d'adresses IP
Combien d'adresses IP puis-je ajouter à une liste noire ou une liste blanche ?
Chaque liste noire ou liste blanche prend en charge jusqu'à 2 000 adresses IPv4 et environ 700 adresses IPv6. Un bloc CIDR compte comme une seule entrée, quel que soit le nombre d'adresses individuelles qu'il couvre.
Puis-je obtenir les adresses IP des points de présence (POP) du CDN pour les ajouter à la liste blanche de mon serveur d'origine ?
Cela dépend de votre bande passante de pointe quotidienne :
| Bande passante de pointe quotidienne | Action |
|---|---|
| Supérieure à 1 Gbit/s | Soumettez un ticket pour demander l'autorisation d'appeler l'API DescribeL2VipsByDomain, qui renvoie les adresses IP des POP pour un domaine spécifique. |
| Inférieure ou égale à 1 Gbit/s | Configurez plutôt des politiques de pare-feu sur vos serveurs d'origine. |
Pourquoi une adresse IP figurant sur la liste noire peut-elle encore envoyer des requêtes à mon domaine CDN ?
Le CDN ne peut pas bloquer les requêtes avant qu'elles n'atteignent le réseau : la mise sur liste noire contrôle la manière dont le CDN traite ces requêtes, et non la capacité des clients à les initier.
Après avoir ajouté une adresse IP à la liste noire, le CDN renvoie le code HTTP 403 pour toutes les requêtes provenant de cette IP et enregistre les requêtes bloquées dans vos journaux CDN. Pour consulter les journaux, consultez la rubrique Télécharger les journaux hors ligne.
Comment obtenir l'adresse IP d'origine d'un client ?
Récupérez-la à partir de l'en-tête X-Forwarded-For. Pour plus de détails, consultez la rubrique Récupérer les adresses IP d'origine des clients.
Signature d'URL
Le code HTTP 403 est renvoyé lors de l'accès aux ressources accélérées par le CDN. Comment diagnostiquer la cause ?
Ouvrez les outils de développement de votre navigateur et vérifiez la valeur X-Tengine-Error dans l'en-tête Response Header. Le tableau suivant répertorie les messages d'erreur, leurs causes et les solutions pour y remédier.
| Message d'erreur | Cause | Solution |
|---|---|---|
X-Tengine-Error: denied by req auth: no url arg auth_key |
La signature d'URL est activée, mais l'URL de la requête ne contient aucun paramètre d'authentification. | Ajoutez des paramètres d'authentification à l'URL de la requête. Consultez la rubrique Configurer la signature d'URL. Si la signature d'URL n'est plus nécessaire, désactivez-la dans la console Alibaba Cloud CDN. |
X-Tengine-Error: denied by req auth: expired timestamp |
La signature d'URL est activée et les paramètres d'authentification sont présents, mais l'horodatage a expiré. | Générez une nouvelle URL signée. Consultez la rubrique Configurer la signature d'URL. |
X-Tengine-Error: denied by req auth: invalid md5hash |
Le hachage MD5 dans les paramètres d'authentification est incorrect. | Utilisez le générateur d'URL dans la console Alibaba Cloud CDN pour générer une URL de test, puis comparez-la à votre code d'authentification pour identifier la divergence. Consultez la rubrique Exemples de signature d'URL. ![]() |
Puis-je activer simultanément la signature d'URL et l'authentification distante ?
Oui. Lorsque les deux sont activés, les requêtes sont d'abord authentifiées par signature d'URL, puis par authentification distante.
Authentification distante
Puis-je utiliser une adresse IP interne pour mon serveur d'authentification distante ?
Non. Le serveur d'authentification doit disposer d'une adresse IP publique.
Que se passe-t-il si le serveur d'authentification renvoie un code d'état qui n'est ni une réussite ni un échec ?
Le point de présence (POP) autorise la requête. Par exemple, si le code HTTP 200 est configuré comme code de réussite mais que le serveur renvoie le code HTTP 201, la requête est acceptée. Cela empêche le blocage des requêtes légitimes en raison de réponses inattendues du serveur.
Pour modifier ce comportement, configurez le paramètre Allow Other Status Codes dans la console Alibaba Cloud CDN.
Le CDN autorise-t-il toutes les requêtes si le serveur d'authentification distante expire ?
Non. Le comportement en cas d'expiration est contrôlé par le paramètre Action After Timeout, que vous configurez dans la console.
