Tous les produits
Search
Centre de documentation

CDN:Configurer IP Blacklist or Whitelist

Dernière mise à jour :Aug 18, 2026

Pour protéger votre service contre les requêtes malveillantes ou les attaques ciblées provenant de certaines adresses IP, configurez une liste noire ou une liste blanche d'adresses IP afin de filtrer les requêtes par adresse IP source au niveau des points de présence (POP). Cette fonctionnalité vous permet d'autoriser uniquement les adresses IP de confiance (liste blanche) ou de bloquer les adresses IP malveillantes connues (liste noire), protégeant ainsi les ressources de votre serveur d'origine et réduisant les risques de sécurité.

Cas d'utilisation

Paramètre

Cas d'utilisation

Liste blanche d'adresses IP

  • Protéger les données internes sensibles : Autorisez uniquement les adresses IP spécifiées à accéder aux données ou ressources sensibles.

  • S'intégrer avec des services tiers : Assurez-vous que seules les adresses IP de confiance provenant de services tiers peuvent accéder à vos ressources CDN.

Liste noire d'adresses IP

  • Prévenir les attaques malveillantes : Si une adresse IP envoie fréquemment des requêtes anormales, ajoutez-la à la liste noire pour bloquer son accès.

  • Restreindre l'accès par région : Bloquez les plages d'adresses IP provenant de pays ou de régions à haut risque, tels que ceux restreints pour des raisons politiques.

Facturation

Bien que la configuration de la fonctionnalité IP Blacklist or Whitelist soit gratuite, les requêtes bloquées engendrent tout de même des frais.

  • Logique de facturation : le blocage intervient lors de l'étape de traitement de la requête HTTP (couche 7). À ce stade, le POP CDN a déjà traité la requête et consommé des ressources.

  • Éléments facturables :

    • Frais de transfert de données : chaque requête bloquée génère un transfert de données pour la requête initiale (y compris l'en-tête HTTP) et pour la page de réponse 403. Ce transfert de données est facturé au tarif standard du CDN.

    • Frais de requêtes HTTPS : pour les domaines utilisant HTTPS, le handshake TLS s'effectue avant l'application du blocage IP. Par conséquent, chaque requête bloquée compte toujours comme une requête HTTPS facturable.

Remarques

  • Vous pouvez configurer soit une liste noire d'adresses IP, soit une liste blanche d'adresses IP pour un domaine, mais pas les deux simultanément. Ces options sont mutuellement exclusives.

  • Après la configuration d'une liste noire d'adresses IP, les requêtes provenant des adresses IP blacklistées peuvent toujours atteindre les POP. Les POP rejettent ensuite ces requêtes et renvoient un code d'état 403. Les journaux enregistreront toujours ces requêtes, ce qui est un comportement attendu confirmant le bon fonctionnement de la liste noire.

  • Certains fournisseurs d'accès Internet (FAI) dans des régions spécifiques peuvent attribuer des adresses IP privées aux utilisateurs finaux. Par conséquent, les POP peuvent recevoir l'adresse IP privée d'un utilisateur.

    Remarque

    Les adresses IP privées relèvent de trois plages :

    • Adresse IP privée de classe A : 10.0.0.0 à 10.255.255.255, masque de sous-réseau : 10.0.0.0/8

    • Adresse IP privée de classe B : 172.16.0.0 à 172.31.255.255, masque de sous-réseau : 172.16.0.0/12

    • Adresse IP privée de classe C : 192.168.0.0 à 192.168.255.255, masque de sous-réseau : 192.168.0.0/16

Procédure

  1. Connectez-vous à la console CDN.

  2. Sur la page Domain Names, localisez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.

  3. Dans le volet de navigation du domaine, cliquez sur Access Control.

  4. Dans la section IP Blacklist or Whitelist, cliquez sur Modify.

  5. Les exemples suivants vous aident à finaliser rapidement la configuration. Pour les paramètres spécifiques à vos besoins métier, reportez-vous à la section Paramètres.

    • Scénario 1 : Protéger un backend d'administration (Whitelist + Rules Engine)

      • Objectif : autoriser uniquement les requêtes provenant des adresses IP de sortie du bureau 203.x.x.10 et 203.x.x.11 à accéder au chemin /admin/.

      • Configuration :

        • Type : sélectionnez Whitelist.

        • Rules : saisissez 203.x.x.10 et 203.x.x.11 (une adresse par ligne).

        • Advanced Settings - IP Rules : sélectionnez Determine based on the IP address that is used to connect to the POP.

        • Advanced Settings - Rule Condition : sur la page Rules Engine, créez une règle correspondant aux requêtes dont l'URI contient /admin/* (sans distinction de casse). Sélectionnez ensuite cette règle pour la condition de règle.

          image

      • Résultat : seules les requêtes provenant de ces deux adresses IP peuvent accéder au répertoire /admin/. Toutes les autres requêtes vers ce répertoire sont rejetées avec un code d'état 403.

    • Scénario 2 : Autoriser l'accès depuis un segment réseau IPv6 d'un partenaire (Whitelist)

      • Objectif : autoriser l'accès uniquement depuis le segment réseau IPv6 du partenaire FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

      • Configuration :

        1. Type : sélectionnez Whitelist.

        2. Rules : saisissez FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

        3. Advanced Settings - IP Rules : sélectionnez Determine based on the IP address that is used to connect to the POP.

      • Résultat : seules les requêtes provenant de cette plage d'adresses IPv6 peuvent accéder aux ressources de votre domaine.

    • Scénario 3 : Bloquer une source d'attaque en urgence (Blacklist)

      • Objectif : bloquer immédiatement une attaque CC provenant du bloc CIDR 198.x.x.0/24.

      • Configuration :

        1. Type : sélectionnez Blacklist.

        2. Rules : saisissez 198.x.x.0/24.

        3. Advanced Settings - IP Rules : sélectionnez Determine based on the IP address that is used to connect to the POP.

      • Résultat : toutes les requêtes provenant du bloc CIDR 198.x.x.0/24 sont rejetées par le POP CDN.

Paramètres

Paramètre

Description

Type

Sélectionnez Blacklist ou Whitelist.

  • Blacklist : refuse les requêtes provenant des adresses IP figurant dans la liste avec un code d'état 403.

  • Whitelist : autorise uniquement les requêtes provenant des adresses IP figurant dans la liste. Refuse toutes les autres requêtes.

Rules

Exigences de format

  1. Vous pouvez saisir des adresses IP ou des plages d'adresses IP.

  2. Utilisez des sauts de ligne pour séparer plusieurs adresses IP ou plages d'adresses IP.

  3. Prend en charge les adresses et plages d'adresses IPv4 :

    1. Exemple d'adresse IPv4 : 192.168.0.1.

    2. Exemple de plage d'adresses IPv4 : 192.168.0.0/24.

    3. L'adresse générique 0.0.0.0/0 n'est pas prise en charge. Pour correspondre à toutes les adresses IPv4, utilisez les deux sous-réseaux suivants :

      1. 0.0.0.0/1

      2. 128.0.0.0/1

  4. Prend en charge les adresses et plages d'adresses IPv6 :

    1. Exemple d'adresse IPv6 : FC00:AA3:0:23:3:300:300A:1234.

    2. Exemple de plage d'adresses IPv6 : FC00:0AA3:0000:0000:0000:0000:0000:0000/48

    3. Les adresses IPv6 ne sont pas sensibles à la casse. Vous pouvez utiliser des majuscules, des minuscules ou un mélange des deux. Par exemple, FC00:AA3:0:23:3:300:300A:1234 et fc00:0aa3:0000:0023:0003:0300:300a:1234 sont équivalentes.

    4. Le format abrégé :: n'est pas pris en charge. Par exemple, FC00:0AA3::0023:0003:0300:300A:1234 est invalide.

    5. L'adresse générique 0000:0000:0000:0000:0000:0000:0000:0000/0 n'est pas prise en charge. Pour correspondre à toutes les adresses IPv6, utilisez les deux sous-réseaux suivants :

      1. 0000:0000:0000:0000:0000:0000:0000:0000/1

      2. 8000:0000:0000:0000:0000:0000:0000:0000/1

Limite de longueur des règles

Le champ Rule prend en charge jusqu'à 30 Ko de caractères. Cette limite permet d'inclure environ 700 adresses/plages IPv6 ou 2 000 adresses/plages IPv4. Si vous devez bloquer un plus grand nombre d'adresses IP, activez la fonctionnalité Edge Security Accelerator (ESA), qui prend en charge des limites d'adresses IP plus élevées et le blocage basé sur la région. Pour plus d'informations, consultez Comparaison des fonctionnalités CDN, DCDN et ESA et Configuration des règles d'accès IP.

IP Rules

Vous pouvez sélectionner l'une des règles suivantes :

  1. Determine based on the XFF header (par défaut)

    Utilisez cette règle lorsque les clients accèdent à votre service via des proxys de confiance qui définissent correctement l'en-tête x-forwarded-for.

  2. Determine based on the IP address that is used to connect to the POP

    Utilisez cette règle lorsque les clients se connectent directement au CDN sans serveur proxy, ou lorsque vous souhaitez contrôler l'accès en fonction de l'adresse IP d'un serveur proxy.

  3. Determine based on the XFF header and the IP address that is used to connect to the POP

    Utilisez cette règle pour les environnements réseau mixtes où certains clients se connectent directement et d'autres utilisent un serveur proxy.

Rule Condition

Une condition de règle détermine si une configuration s'applique à une requête en évaluant divers paramètres de la requête.

Important

Lorsqu'une fonctionnalité fait référence à des conditions de règle configurées dans le moteur de règles, l'ordre d'exécution suit la priorité des conditions de règle associées, et non l'ordre des configurations de fonctionnalité.

  • Do not use conditions : désactive les règles conditionnelles.

  • Vous pouvez ajouter ou modifier des règles conditionnelles dans Rules engine.

Comment Alibaba Cloud CDN identifie les adresses IP des clients

Alibaba Cloud CDN utilise deux méthodes pour identifier les adresses IP des clients, chacune présentant ses propres avantages et inconvénients :

  • Adresse IP de la connexion TCP

    • Définition : l'adresse IP utilisée pour établir la connexion TCP entre un client et un POP Edge.

    • Avantage : cette adresse IP ne peut pas être usurpée, ce qui en fait l'option la plus sécurisée.

    • Inconvénient : lorsqu'un client se connecte via un serveur proxy, tel qu'une sortie de réseau d'entreprise ou un dispositif NAT, cette adresse appartient au serveur proxy, et non au client d'origine.

  • En-tête de requête X-Forwarded-For (XFF)

    • Définition : un champ d'en-tête de requête HTTP qui enregistre l'adresse IP de chaque serveur proxy traversé par une requête. Le CDN utilise généralement l'adresse IP la plus à gauche dans cet en-tête comme adresse IP du client.

    • Avantage : permet d'identifier l'adresse IP du client d'origine située derrière un serveur proxy.

    • Inconvénient : cet en-tête de requête peut être usurpé par le client, posant un risque de sécurité important. Un attaquant peut falsifier l'en-tête XFF pour contourner le contrôle d'accès basé sur l'IP.

Lorsqu'un client se connecte directement au CDN, ces deux adresses IP sont généralement identiques. Toutefois, si un client se connecte via un serveur proxy, les adresses IP diffèrent. Par exemple, si l'adresse IP du client d'origine est 10.10.10.10 et l'adresse IP du serveur proxy est 192.168.0.1, alors :

  • La valeur de l'en-tête de requête X-Forwarded-For peut être 10.10.10.10, 192.168.0.1.

  • L'adresse IP du client d'origine est 10.10.10.10.

  • L'adresse IP de la connexion TCP est 192.168.0.1.

Pour répondre à ces scénarios, Alibaba Cloud CDN propose trois modes de vérification d'adresse IP afin d'équilibrer la sécurité et la flexibilité métier.

Mode de vérification IP

Cas d'utilisation

Mécanisme

Évaluation de la sécurité

Utiliser l'en-tête X-Forwarded-For comme critère (par défaut)

Tous les clients se connectent via des serveurs proxy de confiance qui définissent correctement l'en-tête XFF.

Seule l'adresse IP la plus à gauche dans l'en-tête de requête X-Forwarded-For est utilisée pour la correspondance.

L'en-tête X-Forwarded-For peut être usurpé par le client, permettant à un attaquant de contourner facilement les règles de liste de refus.

Utiliser l'adresse IP de la connexion TCP comme critère

Les clients se connectent directement au CDN sans serveur proxy, ou vous souhaitez contrôler l'accès en fonction de l'adresse IP du serveur proxy.

Seule l'adresse IP de la connexion TCP est utilisée pour la correspondance.

L'adresse IP de la connexion TCP ne peut pas être usurpée, offrant la protection la plus fiable.

Utiliser à la fois l'en-tête X-Forwarded-For et l'adresse IP de la connexion TCP comme critères

Pour les environnements réseau mixtes où certains clients se connectent directement et d'autres via un serveur proxy.

Deny list : une requête est bloquée si une règle correspond soit à l'adresse IP dans l'en-tête X-Forwarded-For, soit à l'adresse IP de la connexion TCP.

Allow list : une requête est autorisée si une règle correspond soit à l'adresse IP dans l'en-tête X-Forwarded-For, soit à l'adresse IP de la connexion TCP.

Ce mode équilibre la flexibilité d'identification de l'adresse IP du client d'origine avec la sécurité de l'adresse IP de la connexion TCP, ce qui en fait le choix recommandé pour la plupart des scénarios.

FAQ

API associées

Ajouter une configuration IP Blacklist or Whitelist

Appelez l'opération BatchSetCdnDomainConfig pour configurer une IP Blacklist or Whitelist. Pour plus d'informations, consultez Configurer une liste blanche d'adresses IP et Configurer une liste noire d'adresses IP.

Mettre à jour une configuration IP Blacklist or Whitelist

Appelez l'opération BatchSetCdnDomainConfig pour mettre à jour une IP Blacklist or Whitelist. Pour plus d'informations, consultez Configurer une liste blanche d'adresses IP et Configurer une liste noire d'adresses IP.

Important

Cette opération met à jour uniquement les paramètres spécifiés. Par exemple, si vous spécifiez le paramètre ip_list mais pas le paramètre ip_acl_xfwd dans une requête, la valeur de ip_acl_xfwd reste inchangée.

Cette opération permet de mettre à jour uniquement la liste d'adresses IP, la règle IP et la condition de règle. Vous ne pouvez pas modifier le type de configuration. Par exemple, vous ne pouvez pas utiliser cette opération pour changer une configuration de liste noire d'adresses IP en une configuration de liste blanche.

Pour modifier le type de configuration (par exemple, passer d'une liste noire à une liste blanche d'adresses IP), procédez comme suit :

  • Supprimez la configuration de liste noire d'adresses IP existante.

  • Ajoutez une nouvelle configuration de liste blanche d'adresses IP.

Supprimer une configuration IP Blacklist or Whitelist

Étape 1 : interroger le ConfigId

Appelez l'opération query domain configurations pour récupérer le ConfigId. Si vous disposez déjà du ConfigId, vous pouvez ignorer cette étape et passer à l'étape 2.

Étape 2 : supprimer la configuration

Appelez l'opération DeleteSpecificConfig et spécifiez le ConfigId.