Pour protéger votre service contre les requêtes malveillantes ou les attaques ciblées provenant de certaines adresses IP, configurez une liste noire ou une liste blanche d'adresses IP afin de filtrer les requêtes par adresse IP source au niveau des points de présence (POP). Cette fonctionnalité vous permet d'autoriser uniquement les adresses IP de confiance (liste blanche) ou de bloquer les adresses IP malveillantes connues (liste noire), protégeant ainsi les ressources de votre serveur d'origine et réduisant les risques de sécurité.
Cas d'utilisation
Paramètre | Cas d'utilisation |
Liste blanche d'adresses IP |
|
Liste noire d'adresses IP |
|
Facturation
Bien que la configuration de la fonctionnalité IP Blacklist or Whitelist soit gratuite, les requêtes bloquées engendrent tout de même des frais.
Logique de facturation : le blocage intervient lors de l'étape de traitement de la requête HTTP (couche 7). À ce stade, le POP CDN a déjà traité la requête et consommé des ressources.
-
Éléments facturables :
Frais de transfert de données : chaque requête bloquée génère un transfert de données pour la requête initiale (y compris l'en-tête HTTP) et pour la page de réponse 403. Ce transfert de données est facturé au tarif standard du CDN.
Frais de requêtes HTTPS : pour les domaines utilisant HTTPS, le handshake TLS s'effectue avant l'application du blocage IP. Par conséquent, chaque requête bloquée compte toujours comme une requête HTTPS facturable.
Remarques
Vous pouvez configurer soit une liste noire d'adresses IP, soit une liste blanche d'adresses IP pour un domaine, mais pas les deux simultanément. Ces options sont mutuellement exclusives.
Après la configuration d'une liste noire d'adresses IP, les requêtes provenant des adresses IP blacklistées peuvent toujours atteindre les POP. Les POP rejettent ensuite ces requêtes et renvoient un code d'état 403. Les journaux enregistreront toujours ces requêtes, ce qui est un comportement attendu confirmant le bon fonctionnement de la liste noire.
-
Certains fournisseurs d'accès Internet (FAI) dans des régions spécifiques peuvent attribuer des adresses IP privées aux utilisateurs finaux. Par conséquent, les POP peuvent recevoir l'adresse IP privée d'un utilisateur.
RemarqueLes adresses IP privées relèvent de trois plages :
Adresse IP privée de classe A : 10.0.0.0 à 10.255.255.255, masque de sous-réseau : 10.0.0.0/8
Adresse IP privée de classe B : 172.16.0.0 à 172.31.255.255, masque de sous-réseau : 172.16.0.0/12
Adresse IP privée de classe C : 192.168.0.0 à 192.168.255.255, masque de sous-réseau : 192.168.0.0/16
Procédure
Connectez-vous à la console CDN.
Sur la page Domain Names, localisez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur Access Control.
Dans la section IP Blacklist or Whitelist, cliquez sur Modify.
-
Les exemples suivants vous aident à finaliser rapidement la configuration. Pour les paramètres spécifiques à vos besoins métier, reportez-vous à la section Paramètres.
-
Scénario 1 : Protéger un backend d'administration (Whitelist + Rules Engine)
Objectif : autoriser uniquement les requêtes provenant des adresses IP de sortie du bureau
203.x.x.10et203.x.x.11à accéder au chemin/admin/.-
Configuration :
Type : sélectionnez Whitelist.
Rules : saisissez
203.x.x.10et203.x.x.11(une adresse par ligne).Advanced Settings - IP Rules : sélectionnez Determine based on the IP address that is used to connect to the POP.
-
Advanced Settings - Rule Condition : sur la page Rules Engine, créez une règle correspondant aux requêtes dont l'URI contient
/admin/*(sans distinction de casse). Sélectionnez ensuite cette règle pour la condition de règle.
Résultat : seules les requêtes provenant de ces deux adresses IP peuvent accéder au répertoire
/admin/. Toutes les autres requêtes vers ce répertoire sont rejetées avec un code d'état 403.
-
Scénario 2 : Autoriser l'accès depuis un segment réseau IPv6 d'un partenaire (Whitelist)
Objectif : autoriser l'accès uniquement depuis le segment réseau IPv6 du partenaire
FC00:0AA3:0000:0000:0000:0000:0000:0000/48.-
Configuration :
Type : sélectionnez Whitelist.
Rules : saisissez
FC00:0AA3:0000:0000:0000:0000:0000:0000/48.Advanced Settings - IP Rules : sélectionnez Determine based on the IP address that is used to connect to the POP.
Résultat : seules les requêtes provenant de cette plage d'adresses IPv6 peuvent accéder aux ressources de votre domaine.
-
Scénario 3 : Bloquer une source d'attaque en urgence (Blacklist)
Objectif : bloquer immédiatement une attaque CC provenant du bloc CIDR
198.x.x.0/24.-
Configuration :
Type : sélectionnez Blacklist.
Rules : saisissez
198.x.x.0/24.Advanced Settings - IP Rules : sélectionnez Determine based on the IP address that is used to connect to the POP.
Résultat : toutes les requêtes provenant du bloc CIDR
198.x.x.0/24sont rejetées par le POP CDN.
-
Paramètres
Paramètre | Description |
Type | Sélectionnez Blacklist ou Whitelist.
|
Rules | Exigences de format
Limite de longueur des règles Le champ Rule prend en charge jusqu'à 30 Ko de caractères. Cette limite permet d'inclure environ 700 adresses/plages IPv6 ou 2 000 adresses/plages IPv4. Si vous devez bloquer un plus grand nombre d'adresses IP, activez la fonctionnalité Edge Security Accelerator (ESA), qui prend en charge des limites d'adresses IP plus élevées et le blocage basé sur la région. Pour plus d'informations, consultez Comparaison des fonctionnalités CDN, DCDN et ESA et Configuration des règles d'accès IP. |
IP Rules | Vous pouvez sélectionner l'une des règles suivantes :
|
Rule Condition | Une condition de règle détermine si une configuration s'applique à une requête en évaluant divers paramètres de la requête. Important Lorsqu'une fonctionnalité fait référence à des conditions de règle configurées dans le moteur de règles, l'ordre d'exécution suit la priorité des conditions de règle associées, et non l'ordre des configurations de fonctionnalité.
|
Comment Alibaba Cloud CDN identifie les adresses IP des clients
Alibaba Cloud CDN utilise deux méthodes pour identifier les adresses IP des clients, chacune présentant ses propres avantages et inconvénients :
-
Adresse IP de la connexion TCP
Définition : l'adresse IP utilisée pour établir la connexion TCP entre un client et un POP Edge.
Avantage : cette adresse IP ne peut pas être usurpée, ce qui en fait l'option la plus sécurisée.
Inconvénient : lorsqu'un client se connecte via un serveur proxy, tel qu'une sortie de réseau d'entreprise ou un dispositif NAT, cette adresse appartient au serveur proxy, et non au client d'origine.
-
En-tête de requête
X-Forwarded-For(XFF)Définition : un champ d'en-tête de requête HTTP qui enregistre l'adresse IP de chaque serveur proxy traversé par une requête. Le CDN utilise généralement l'adresse IP la plus à gauche dans cet en-tête comme adresse IP du client.
Avantage : permet d'identifier l'adresse IP du client d'origine située derrière un serveur proxy.
Inconvénient : cet en-tête de requête peut être usurpé par le client, posant un risque de sécurité important. Un attaquant peut falsifier l'en-tête XFF pour contourner le contrôle d'accès basé sur l'IP.
Lorsqu'un client se connecte directement au CDN, ces deux adresses IP sont généralement identiques. Toutefois, si un client se connecte via un serveur proxy, les adresses IP diffèrent. Par exemple, si l'adresse IP du client d'origine est 10.10.10.10 et l'adresse IP du serveur proxy est 192.168.0.1, alors :
La valeur de l'en-tête de requête
X-Forwarded-Forpeut être10.10.10.10, 192.168.0.1.L'adresse IP du client d'origine est
10.10.10.10.L'adresse IP de la connexion TCP est
192.168.0.1.
Pour répondre à ces scénarios, Alibaba Cloud CDN propose trois modes de vérification d'adresse IP afin d'équilibrer la sécurité et la flexibilité métier.
|
Mode de vérification IP |
Cas d'utilisation |
Mécanisme |
Évaluation de la sécurité |
|
Utiliser l'en-tête X-Forwarded-For comme critère (par défaut) |
Tous les clients se connectent via des serveurs proxy de confiance qui définissent correctement l'en-tête XFF. |
Seule l'adresse IP la plus à gauche dans l'en-tête de requête |
L'en-tête |
|
Utiliser l'adresse IP de la connexion TCP comme critère |
Les clients se connectent directement au CDN sans serveur proxy, ou vous souhaitez contrôler l'accès en fonction de l'adresse IP du serveur proxy. |
Seule l'adresse IP de la connexion TCP est utilisée pour la correspondance. |
L'adresse IP de la connexion TCP ne peut pas être usurpée, offrant la protection la plus fiable. |
|
Utiliser à la fois l'en-tête X-Forwarded-For et l'adresse IP de la connexion TCP comme critères |
Pour les environnements réseau mixtes où certains clients se connectent directement et d'autres via un serveur proxy. |
Deny list : une requête est bloquée si une règle correspond soit à l'adresse IP dans l'en-tête Allow list : une requête est autorisée si une règle correspond soit à l'adresse IP dans l'en-tête |
Ce mode équilibre la flexibilité d'identification de l'adresse IP du client d'origine avec la sécurité de l'adresse IP de la connexion TCP, ce qui en fait le choix recommandé pour la plupart des scénarios. |
FAQ
API associées
Ajouter une configuration IP Blacklist or Whitelist
Appelez l'opération BatchSetCdnDomainConfig pour configurer une IP Blacklist or Whitelist. Pour plus d'informations, consultez Configurer une liste blanche d'adresses IP et Configurer une liste noire d'adresses IP.
Mettre à jour une configuration IP Blacklist or Whitelist
Appelez l'opération BatchSetCdnDomainConfig pour mettre à jour une IP Blacklist or Whitelist. Pour plus d'informations, consultez Configurer une liste blanche d'adresses IP et Configurer une liste noire d'adresses IP.
Cette opération met à jour uniquement les paramètres spécifiés. Par exemple, si vous spécifiez le paramètre ip_list mais pas le paramètre ip_acl_xfwd dans une requête, la valeur de ip_acl_xfwd reste inchangée.
Cette opération permet de mettre à jour uniquement la liste d'adresses IP, la règle IP et la condition de règle. Vous ne pouvez pas modifier le type de configuration. Par exemple, vous ne pouvez pas utiliser cette opération pour changer une configuration de liste noire d'adresses IP en une configuration de liste blanche.
Pour modifier le type de configuration (par exemple, passer d'une liste noire à une liste blanche d'adresses IP), procédez comme suit :
Supprimez la configuration de liste noire d'adresses IP existante.
Ajoutez une nouvelle configuration de liste blanche d'adresses IP.
Supprimer une configuration IP Blacklist or Whitelist
Étape 1 : interroger le ConfigId
Appelez l'opération query domain configurations pour récupérer le ConfigId. Si vous disposez déjà du ConfigId, vous pouvez ignorer cette étape et passer à l'étape 2.
Étape 2 : supprimer la configuration
Appelez l'opération DeleteSpecificConfig et spécifiez le ConfigId.