Une liste de blocage ou d'autorisation Referer contrôle l'accès à vos ressources selon l'en-tête Referer des requêtes HTTP. Cette fonctionnalité empêche le hotlinking et l'utilisation non autorisée des ressources. Une fois configurée, CDNDCDN évalue l'en-tête Referer pour accorder ou refuser l'accès.
Par défaut, la fonctionnalité de liste de blocage ou d'autorisation Referer d'Alibaba Cloud CDNDCDN est désactivée. Tout site web peut donc accéder à vos ressources.
Les listes de blocage et d'autorisation Referer constituent un moyen de prévenir le hotlinking. Pour découvrir d'autres méthodes, consultez Bonnes pratiques pour prévenir le hotlinking.
Lorsque vous ajoutez un nom de domaine comme
aliyundoc.comà une liste Referer, CDNDCDN applique la règle au domaine lui-même ainsi qu'à tous ses sous-domaines (tels que*.aliyundoc.com).
Cas d'utilisation
Une liste de blocage ou d'autorisation Referer protège principalement les ressources de votre site web contre la création de liens directs ou l'utilisation par des tiers. Les cas d'utilisation courants incluent :
Protection des droits d'auteur : Pour les sites hébergeant du contenu protégé, utilisez une liste d'autorisation Referer afin de restreindre l'accès aux seuls sites autorisés.
Prévention du hotlinking : Une liste d'autorisation garantit que vos ressources sont accessibles uniquement depuis des sites spécifiques. Cela empêche d'autres sites de consommer votre bande passante en créant des liens directs vers votre contenu.
Renforcement de la sécurité du site : En limitant l'accès à vos ressources à certains sites, vous prévenez le hotlinking malveillant, les accès non autorisés et le vol d'informations sensibles.
Contrôle des sources de trafic : Restreignez le trafic provenant de sites spécifiques pour maîtriser les sources de trafic et améliorer la stabilité ainsi que la sécurité de votre site web.
Fonctionnement
Un Point of Presence (POP) vérifie l'en-tête Referer de chaque requête. Si le Referer ne figure pas dans la liste d'autorisation ou s'il apparaît dans la liste de blocage, le POP rejette la requête. Cela permet d'économiser de la bande passante et de réduire la charge sur le serveur d'origine. CDNDCDN utilise les règles suivantes pour traiter les requêtes Referer :
Si le Referer d'une requête correspond à une entrée de la liste de blocage ou ne correspond à aucune entrée de la liste d'autorisation, CDNDCDN refuse la requête.
Si le Referer d'une requête correspond à une entrée de la liste d'autorisation, CDNDCDN accepte la requête.
Procédure
Connectez-vous à la console DCDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Configure.
Dans l'arborescence de navigation de gauche du nom de domaine, cliquez sur Access Control.
Sous l'onglet Hotlink Protection, activez Hotlink Protection.
-
Sélectionnez Blacklist ou Whitelist selon vos besoins.

Paramètre
Description
Type
-
Blacklist
Les requêtes provenant des domaines bloqués sont refusées.
-
Whitelist
Seules les requêtes issues des domaines autorisés peuvent accéder à vos ressources.
RemarqueLa liste de blocage et la liste d'autorisation sont mutuellement exclusives.
Rules
-
Saisissez un nom de domaine par ligne, sans espace au début.
-
Les astérisques () servent de caractères génériques. Par exemple,
.developer.aliyundoc.com correspond àimage.developer.aliyundoc.comet àvideo.developer.aliyundoc.com.
RemarqueTaille maximale des règles : 60 Ko.
Redirect URL
Les requêtes bloquées reçoivent une redirection HTTP 302 vers cette URL. L'URL doit commencer par
http://ouhttps://, par exemplehttp://www.example.com.Advanced Settings
Allow resource URL access from browsers
Désactivé par défaut. Lorsque cette option est activée, les requêtes avec un en-tête Referer vide peuvent accéder aux ressources, que vous ayez configuré une liste d'autorisation ou de blocage. Un Referer vide survient lorsque :
-
Aucun en-tête Referer n'est présent.
-
La valeur de l'en-tête Referer est vide.
Exact Match
Non sélectionné par défaut. Si vous cochez cette case, les sous-domaines ne correspondent pas. Par exemple, l'ajout de
example.comcorrespond uniquement àexample.com— les sous-domaines sont exclus.Ignore Scheme
-
Lorsque cette option est désactivée, la valeur du Referer doit inclure un protocole
http://ouhttps://. -
Lorsque cette option est activée, la valeur du Referer est mise en correspondance sans nécessiter de protocole
http://ouhttps://.
-
Cliquez sur OK.
Logique de correspondance
Le tableau suivant illustre la manière dont DCDN met en correspondance l'en-tête Referer avec votre liste. Les requêtes correspondant à une entrée de la liste de blocage ou ne correspondant à aucune entrée de la liste d'autorisation sont rejetées par Alibaba Cloud CDNDCDN avec un code HTTP 403.
|
Nom de domaine configuré |
Valeur de l'en-tête Referer dans une requête |
Correspondance |
Description |
|
http://www.example.com/img.jpg |
Oui |
Le domaine du Referer correspond à une entrée de la liste. |
|
http://www.example.com:80/img.jpg |
Oui |
||
|
www.example.com |
Non |
Absence de protocole HTTP/HTTPS dans la valeur du Referer. |
|
|
http://aaa.example.com |
Oui |
Le caractère générique *.example.com correspond aux sous-domaines à n'importe quelle profondeur. |
|
|
http://aaa.bbb.example.com |
Oui |
||
|
http://example.com |
Non |
*.example.com correspond aux sous-domaines mais pas au domaine racine. |
|
|
http://www.example.net |
Aucune règle ne correspond |
Domaine absent de la liste ; la règle d'autorisation par défaut s'applique. |