Une liste noire ou une liste blanche de Referer contrôle l'accès à vos ressources en fonction de l'en-tête Referer des requêtes HTTP. Cette fonctionnalité empêche le hotlinking et l'utilisation non autorisée des ressources. Une fois configurée, CDNDCDN évalue l'en-tête Referer pour accorder ou refuser l'accès.
Par défaut, la fonctionnalité de liste noire/liste blanche de Referer pour Alibaba Cloud CDNDCDN est désactivée, ce qui permet à n'importe quel site web d'accéder à vos ressources.
Les listes noires et blanches de Referer constituent l'une des méthodes de prévention du hotlinking. Pour découvrir d'autres méthodes, consultez la rubrique Bonnes pratiques pour prévenir le hotlinking.
Lorsque vous ajoutez un nom de domaine tel que
aliyundoc.comà une liste de Referer, CDNDCDN applique la règle au domaine lui-même ainsi qu'à tous ses sous-domaines (par exemple*.aliyundoc.com).
Structure d'un Referer
L'en-tête Referer indique l'URL de la page à l'origine de la requête. Une URL de Referer se compose d'un schéma, d'un domaine, d'un chemin et de paramètres de requête, comme illustré dans la figure suivante.
La valeur d'un en-tête Referer est essentiellement une URL.
Alibaba Cloud prend en charge les configurations de Referer basées uniquement sur le domaine. Pour activer cette option, sélectionnez l'option Ignore Scheme.
Cas d'utilisation
Une liste noire ou une liste blanche de Referer protège principalement les ressources de votre site web contre les liens directs ou l'utilisation par d'autres sites web. Les cas d'utilisation courants incluent :
Protection des droits d'auteur : pour les sites web contenant du contenu protégé par le droit d'auteur, vous pouvez utiliser une liste blanche de Referer pour restreindre l'accès aux seuls sites web autorisés.
Prévention du hotlinking : une liste blanche garantit que vos ressources ne sont accessibles qu'à partir de sites web spécifiques, empêchant ainsi d'autres sites de consommer votre bande passante en créant des liens directs vers votre contenu.
Sécurité renforcée du site web : en n'autorisant que certains sites web à accéder à vos ressources, vous pouvez prévenir le hotlinking malveillant, les accès non autorisés et le vol d'informations sensibles.
Contrôle de la source du trafic : vous pouvez restreindre le trafic provenant de sites web spécifiques afin de contrôler les sources de trafic et d'améliorer la stabilité et la sécurité de votre site web.
Fonctionnement
Un point de présence (POP) vérifie l'en-tête Referer de chaque requête. Si le Referer ne figure pas dans la liste blanche ou s'il figure dans la liste noire, le POP rejette la requête. Cela permet d'économiser de la bande passante et de réduire la charge sur le serveur d'origine. CDNDCDN utilise les règles suivantes pour traiter les requêtes Referer :
Si le Referer d'une requête correspond à une entrée de la liste noire ou ne correspond à aucune entrée de la liste blanche, CDNDCDN rejette la requête.
Si le Referer d'une requête correspond à une entrée de la liste blanche, CDNDCDN autorise la requête.
Remarques relatives à l'utilisation
Après avoir configuré une liste noire de Referer, les requêtes provenant de sources figurant sur la liste noire peuvent toujours atteindre les POP CDNDCDN. Toutefois, ces requêtes sont rejetées avec un code d'état 403 et enregistrées dans les journaux CDNDCDN.
La fonctionnalité de liste noire/liste blanche de Referer applique un contrôle d'accès basé sur l'en-tête Referer d'une requête HTTP. Le blocage des requêtes entraîne des frais minimes pour le trafic généré. Pour HTTPS, vous êtes également facturé par requête.
Étant donné que le hotlinking CDN provient d'un accès via le réseau public, les règles de Referer s'appliquent uniquement aux noms de domaine publics.
Procédure
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur Access Control.
Sous l'onglet Referer Black/Whitelist, cliquez sur Modify.
Configurez les paramètres de Referer. Pour plus d'informations, consultez la section Paramètres de configuration de Referer.
Cliquez sur OK pour enregistrer la configuration.
Paramètres de configuration de Referer
Paramètre | Description | |
Type |
Remarque Les listes noires et les listes blanches s'excluent mutuellement. Vous ne pouvez sélectionner qu'un seul type à la fois. | |
Rules |
Remarque
| |
Redirect URL | Si une requête est bloquée, le POP renvoie une redirection 302 avec un en-tête de réponse Location. Ce paramètre spécifie la valeur de l'en-tête Location. L'URL doit commencer par | |
Advanced Settings | Allow resource URL access from browsers | Cette option est désactivée par défaut. Si vous sélectionnez cette option, les requêtes avec un referer vide ne sont pas bloquées et sont autorisées à accéder à la ressource, quels que soient les paramètres de votre liste. Un referer vide est défini comme l'un des éléments suivants :
|
Exact Match | Cette option est désactivée par défaut. Si vous sélectionnez cette option, le comportement par défaut de mise en correspondance des sous-domaines est désactivé. Si vous n'utilisez pas de caractère générique, une entrée telle que | |
Ignore Scheme |
| |
Rule Condition | Une condition de règle identifie diverses informations de paramètre dans une requête utilisateur. Cela détermine si une configuration prend effet pour cette requête. Important Lorsque vous référencez des conditions de règle, elles sont mises en correspondance en fonction de la priorité des conditions de règle associées, et non de l'ordre de configuration de la fonctionnalité elle-même.
| |
Vérification de la configuration
Utilisez la commande curl pour tester votre configuration. Utilisez l'option -e pour spécifier la valeur du referer et l'option -I pour récupérer uniquement les en-têtes de réponse du nom de domaine accéléré. Les exemples suivants utilisent une liste blanche pour la vérification.