Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Configurer une liste d'autorisation ou de blocage Referer pour la protection contre le hotlinking

Dernière mise à jour :Aug 12, 2026

Une liste de blocage ou d'autorisation Referer contrôle l'accès à vos ressources selon l'en-tête Referer des requêtes HTTP. Cette fonctionnalité empêche le hotlinking et l'utilisation non autorisée des ressources. Une fois configurée, CDNDCDN évalue l'en-tête Referer pour accorder ou refuser l'accès.

Important
  • Par défaut, la fonctionnalité de liste de blocage ou d'autorisation Referer d'Alibaba Cloud CDNDCDN est désactivée. Tout site web peut donc accéder à vos ressources.

  • Les listes de blocage et d'autorisation Referer constituent un moyen de prévenir le hotlinking. Pour découvrir d'autres méthodes, consultez Bonnes pratiques pour prévenir le hotlinking.

  • Lorsque vous ajoutez un nom de domaine comme aliyundoc.com à une liste Referer, CDNDCDN applique la règle au domaine lui-même ainsi qu'à tous ses sous-domaines (tels que *.aliyundoc.com).

Cas d'utilisation

Une liste de blocage ou d'autorisation Referer protège principalement les ressources de votre site web contre la création de liens directs ou l'utilisation par des tiers. Les cas d'utilisation courants incluent :

  • Protection des droits d'auteur : Pour les sites hébergeant du contenu protégé, utilisez une liste d'autorisation Referer afin de restreindre l'accès aux seuls sites autorisés.

  • Prévention du hotlinking : Une liste d'autorisation garantit que vos ressources sont accessibles uniquement depuis des sites spécifiques. Cela empêche d'autres sites de consommer votre bande passante en créant des liens directs vers votre contenu.

  • Renforcement de la sécurité du site : En limitant l'accès à vos ressources à certains sites, vous prévenez le hotlinking malveillant, les accès non autorisés et le vol d'informations sensibles.

  • Contrôle des sources de trafic : Restreignez le trafic provenant de sites spécifiques pour maîtriser les sources de trafic et améliorer la stabilité ainsi que la sécurité de votre site web.

Fonctionnement

Un Point of Presence (POP) vérifie l'en-tête Referer de chaque requête. Si le Referer ne figure pas dans la liste d'autorisation ou s'il apparaît dans la liste de blocage, le POP rejette la requête. Cela permet d'économiser de la bande passante et de réduire la charge sur le serveur d'origine. CDNDCDN utilise les règles suivantes pour traiter les requêtes Referer :

  • Si le Referer d'une requête correspond à une entrée de la liste de blocage ou ne correspond à aucune entrée de la liste d'autorisation, CDNDCDN refuse la requête.

  • Si le Referer d'une requête correspond à une entrée de la liste d'autorisation, CDNDCDN accepte la requête.

image

Procédure

  1. Connectez-vous à la console DCDN.

  2. Dans le volet de navigation de gauche, cliquez sur Domain Names.

  3. Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Configure.

  4. Dans l'arborescence de navigation de gauche du nom de domaine, cliquez sur Access Control.

  5. Sous l'onglet Hotlink Protection, activez Hotlink Protection.

  6. Sélectionnez Blacklist ou Whitelist selon vos besoins.

    Configure Referer-based hotlink protection

    Paramètre

    Description

    Type

    • Blacklist

      Les requêtes provenant des domaines bloqués sont refusées.

    • Whitelist

      Seules les requêtes issues des domaines autorisés peuvent accéder à vos ressources.

    Remarque

    La liste de blocage et la liste d'autorisation sont mutuellement exclusives.

    Rules

    • Saisissez un nom de domaine par ligne, sans espace au début.

    • Les astérisques () servent de caractères génériques. Par exemple, .developer.aliyundoc.com correspond à image.developer.aliyundoc.com et à video.developer.aliyundoc.com.

    Remarque

    Taille maximale des règles : 60 Ko.

    Redirect URL

    Les requêtes bloquées reçoivent une redirection HTTP 302 vers cette URL. L'URL doit commencer par http:// ou https://, par exemple http://www.example.com.

    Advanced Settings

    Allow resource URL access from browsers

    Désactivé par défaut. Lorsque cette option est activée, les requêtes avec un en-tête Referer vide peuvent accéder aux ressources, que vous ayez configuré une liste d'autorisation ou de blocage. Un Referer vide survient lorsque :

    • Aucun en-tête Referer n'est présent.

    • La valeur de l'en-tête Referer est vide.

    Exact Match

    Non sélectionné par défaut. Si vous cochez cette case, les sous-domaines ne correspondent pas. Par exemple, l'ajout de example.com correspond uniquement à example.com — les sous-domaines sont exclus.

    Ignore Scheme

    • Lorsque cette option est désactivée, la valeur du Referer doit inclure un protocole http:// ou https://.

    • Lorsque cette option est activée, la valeur du Referer est mise en correspondance sans nécessiter de protocole http:// ou https://.

  7. Cliquez sur OK.

Logique de correspondance

Le tableau suivant illustre la manière dont DCDN met en correspondance l'en-tête Referer avec votre liste. Les requêtes correspondant à une entrée de la liste de blocage ou ne correspondant à aucune entrée de la liste d'autorisation sont rejetées par Alibaba Cloud CDNDCDN avec un code HTTP 403.

Nom de domaine configuré

Valeur de l'en-tête Referer dans une requête

Correspondance

Description

  • www.example.com

  • *.example.com

http://www.example.com/img.jpg

Oui

Le domaine du Referer correspond à une entrée de la liste.

http://www.example.com:80/img.jpg

Oui

www.example.com

Non

Absence de protocole HTTP/HTTPS dans la valeur du Referer.

http://aaa.example.com

Oui

Le caractère générique *.example.com correspond aux sous-domaines à n'importe quelle profondeur.

http://aaa.bbb.example.com

Oui

http://example.com

Non

*.example.com correspond aux sous-domaines mais pas au domaine racine.

http://www.example.net

Aucune règle ne correspond

Domaine absent de la liste ; la règle d'autorisation par défaut s'applique.

FAQ

Absence de protocole dans le Referer

Dans la plupart des cas, l'en-tête Referer d'une requête utilisateur inclut un protocole HTTP ou HTTPS. Toutefois, dans certaines situations, le Referer peut ne pas contenir de protocole.

Un scénario fréquent se produit lorsqu'un utilisateur navigue d'un site non sécurisé (utilisant HTTP) vers un site sécurisé (utilisant HTTPS). Les navigateurs peuvent modifier ou supprimer l'en-tête Referer en fonction des politiques de sécurité, telles que Referrer-Policy, afin de protéger les données utilisateur. Dans ce cas, l'en-tête Referer peut contenir uniquement le domaine, sans le protocole.

De plus, certains navigateurs ou serveurs proxy peuvent supprimer automatiquement l'en-tête Referer dans des situations spécifiques, par exemple lors de l'utilisation du mode de navigation privée ou de l'accès à un site web via un proxy anonyme.

Par conséquent, vous devez tenir compte des requêtes dépourvues de protocole dans l'en-tête Referer.

Gestion des Referer vides

Un Referer vide survient lorsque l'en-tête Referer est absent d'une requête HTTP ou lorsque sa valeur est vide. L'en-tête Referer d'une requête contient généralement un URI complet comprenant le protocole (tel que http ou https), un nom d'hôte, et éventuellement un chemin d'accès et une chaîne de requête. Un Referer vide peut se produire dans les scénarios suivants :

  • Accès direct : Lorsqu'un utilisateur saisit une URL directement dans la barre d'adresse du navigateur, utilise un signet ou ouvre un lien dans un nouvel onglet vierge, aucune page référente n'existe. L'en-tête Referer est donc vide.

  • Confidentialité de l'utilisateur : Un utilisateur ou un logiciel utilisé par celui-ci, tel qu'une extension de navigateur ou un mode de confidentialité, peut intentionnellement supprimer l'en-tête Referer pour protéger sa vie privée.

  • Protocole de sécurité : Lorsqu'un utilisateur navigue d'une page HTTPS vers une page HTTP, le navigateur n'envoie généralement pas l'en-tête Referer afin d'éviter la fuite d'informations sensibles.

  • Politique côté client : Certains sites web ou applications peuvent contrôler l'envoi de l'en-tête Referer pour des raisons de sécurité en définissant une balise <meta> ou un en-tête HTTP tel que Referrer-Policy.

  • Requête cross-origin : Certaines requêtes cross-origin peuvent ne pas inclure l'en-tête Referer en raison des politiques de sécurité du navigateur.

La gestion des requêtes avec un Referer vide dépend de votre cas d'utilisation spécifique et de vos exigences de sécurité. Voici quelques recommandations :

  • Politique par défaut : Si votre service ne repose pas sur les informations du Referer pour prendre des décisions, vous pouvez autoriser les requêtes avec un Referer vide.

  • Autoriser l'accès : Pour des URL ou des origines spécifiques, sélectionnez l'option Allow resource URL access from browsers. Cela permet l'accès même si le Referer est vide. Dans ce cas, les POPs CDN et DCDN accordent l'accès à la ressource.