Réponses aux questions fréquentes sur la restriction d'accès aux ressources DCDN, notamment les listes de blocage et d'autorisation IP, la signature d'URL et l'authentification distante.
Lors de la configuration d'une liste de blocage ou d'autorisation d'adresses IP, le nombre d'adresses est limité. Un bloc CIDR compte-t-il comme une seule adresse IP ou plusieurs ?
Dynamic Content Delivery Network (DCDN) permet d'ajouter jusqu'à environ 700 adresses IPv6 et 2 000 adresses IPv4 à une liste de blocage ou d'autorisation d'adresses IP.
Un bloc CIDR correspond à une seule adresse IP.
Pourquoi puis-je encore utiliser une adresse IP figurant dans la liste de blocage pour demander des ressources ?
DCDN ne peut pas empêcher les clients d'initier des requêtes. Une fois la liste de blocage d'adresses IP configurée, DCDN renvoie le code d'état HTTP 403 pour les requêtes provenant des adresses IP bloquées et consigne ces requêtes dans les journaux DCDN. Pour consulter les journaux, reportez-vous à Démarrage rapide.
Comment obtenir l'adresse IP d'origine d'un client ?
Récupérez-la depuis l'en-tête X-Forwarded-For. Pour plus de détails, consultez Récupérer les adresses IP d'origine des clients.
Je dois ajouter les adresses IP des POP DCDN à la liste d'autorisation de mon serveur d'origine. Alibaba Cloud peut-il fournir les adresses IP des POP DCDN qui accèdent au serveur d'origine ?
Si vous avez déjà obtenu l'autorisation d'appeler l'opération d'API DescribeDcdnL2Ips (fonctionnalité de protection de l'origine DCDN - convergence retour à l'origine), utilisez-la pour récupérer les plages d'adresses IP des nœuds de retour à l'origine d'un nom de domaine spécifique. Notez que lorsque la convergence retour à l'origine est activée, réduire le nombre de plages d'adresses IP de retour à l'origine diminue également le nombre de points de présence (POP) de retour à l'origine. Cela peut nuire à la qualité d'accès. Activez cette fonctionnalité avec prudence.
Un échec de signature d'URL entraîne-t-il une erreur 403 lors de l'accès aux ressources accélérées par CDNDCDN ?
La signature d'URL empêche tout accès non autorisé à vos ressources d'origine. Si la signature d'URL est activée pour Alibaba Cloud CDNDCDN et que vous recevez une erreur 403 en accédant aux ressources accélérées par CDNDCDN, vérifiez le message d'erreur dans le Response Header à l'aide des outils de développement du navigateur. Messages d'erreur courants :
Message d'erreur : X-Tengine-Error:denied by req auth: no url arg auth_key
Cause : La signature d'URL est activée pour CDNDCDN, mais l'URL de la requête ne contient pas le paramètre d'authentification requis.
Solution : Pour utiliser la signature d'URL CDNDCDN, configurez-la en suivant les instructions de Configurer la signature d'URL. Si la signature d'URL CDNDCDN n'est pas nécessaire, connectez-vous à la console DCDN et désactivez-la.
Message d'erreur : X-Tengine-Error: denied by req auth: expired timestamp
Cause : La signature d'URL est activée pour CDNDCDN, mais l'horodatage du paramètre d'authentification a expiré.
Solution : Si l'URL signée a expiré, générez-en une nouvelle. Pour plus d'informations, consultez Configurer la signature d'URL.
Message d'erreur : X-Tengine-Error: denied by req auth: invalid md5hash
Cause : Le hachage MD5 du paramètre d'authentification est incorrect.
Solution : Utilisez le générateur d'URL de la console CDNDCDN pour créer une URL et comparez-la avec votre code de signature. Vous pouvez également consulter les Exemples de codes de signature.

Puis-je activer simultanément la signature d'URL DCDN et l'authentification distante ?
Oui. Si les deux fonctionnalités sont activées, la signature d'URL traite d'abord les requêtes, suivie de l'authentification distante.
Puis-je utiliser une adresse de réseau privé pour le serveur d'authentification distante ?
Non. Le serveur d'authentification distante doit disposer d'une adresse de réseau public.
Si le serveur d'authentification renvoie un code d'état autre qu'un code de succès ou d'échec, pourquoi DCDN autorise-t-il l'accès ?
Pour éviter que des réponses inattendues ne bloquent les requêtes utilisateur, DCDN autorise l'accès par défaut lorsque le serveur d'authentification renvoie un code d'état non défini comme code de succès ou d'échec. Par exemple, si le code de succès est 200 et que le serveur renvoie 201, la requête est autorisée.
Dans la console, configurez le paramètre Allow Other Status Codes pour définir si l'accès est autorisé pour les autres codes d'état renvoyés par le serveur d'authentification.
Si le serveur d'authentification distante présente un dysfonctionnement ou est hors service, DCDN autorise-t-il l'accès à toutes les requêtes ?
Non. Si le serveur d'authentification distante est indisponible, la connexion entre DCDN et ce serveur expire. DCDN traite alors les requêtes selon le paramètre Action on Timeout.