Pour protéger votre service contre les requêtes malveillantes ou les attaques ciblées, configurez une liste noire ou une liste blanche d'adresses IP afin de filtrer les requêtes par adresse IP source au niveau des points de présence (POP) DCDN. Cette fonctionnalité vous permet d'autoriser uniquement les adresses IP de confiance (liste blanche) ou de bloquer les adresses IP malveillantes connues (liste noire), protégeant ainsi les ressources de votre serveur d'origine et réduisant les risques de sécurité.
Notes d'utilisation
Cette fonctionnalité est désactivée par défaut. La liste noire et la liste blanche d'adresses IP s'excluent mutuellement : vous ne pouvez en configurer qu'une seule à la fois. Pour passer d'un type à l'autre, supprimez d'abord la liste existante avant d'en créer une nouvelle du type opposé.
Après avoir configuré une liste noire d'adresses IP, les requêtes provenant des adresses IP blacklistées atteignent toujours les POP CDNDCDN. Toutefois, les POP rejettent ces requêtes et renvoient un code d'état HTTP 403. **Les journaux CDNDCDN enregistrent ces requêtes, mais cela ne signifie pas que la liste noire d'adresses IP est inefficace.**
La fonctionnalité de liste noire/blanche d'adresses IP utilise la technologie de reconnaissance d'adresses IP HTTP de couche 7. Par conséquent, le blocage des requêtes malveillantes par les nœuds DCDN génère des frais de trafic minimes. Si un client utilise le protocole HTTPS, des frais de requête HTTPS s'appliquent également, car le blocage des adresses IP malveillantes consomme les ressources de traitement des nœuds DCDN.
-
Certains fournisseurs de services Internet (FSI) attribuent des adresses IP privées aux clients dans certaines régions. Les POP CDNDCDN peuvent alors recevoir des requêtes provenant de l'adresse IP privée d'un utilisateur.
RemarqueLes trois plages d'adresses IP privées sont les suivantes :
Adresses IP privées de classe A : 10.0.0.0 à 10.255.255.255, masque de sous-réseau : 10.0.0.0/8
Adresses IP privées de classe B : 172.16.0.0 à 172.31.255.255, masque de sous-réseau : 172.16.0.0/12
Adresses IP privées de classe C : 192.168.0.0 à 192.168.255.255, masque de sous-réseau : 192.168.0.0/16
Procédure
Connectez-vous à la console DCDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Configure.
Dans l'arborescence de navigation de gauche du nom de domaine, cliquez sur Access Control.
Cliquez sur l'onglet IP Blacklist or Whitelist.
-
Sur l'onglet IP Blacklist or Whitelist, cliquez sur Modify, puis configurez une Blacklist ou une Whitelist d'adresses IP sur la page Rules.
RemarqueSi vous avez déjà configuré une liste noire ou une liste blanche d'adresses IP et souhaitez passer à l'autre type, supprimez d'abord la liste existante. Par exemple, si vous disposez d'une liste blanche d'adresses IP et que vous cliquez sur Modify pour changer le type en Blacklist, le message d'erreur suivant s'affiche : « You have an existing IP whitelist. To switch to an IP blacklist, delete the existing IP whitelist. » Supprimez la liste actuelle, puis créez une nouvelle liste du type souhaité en cliquant à nouveau sur Modify.

Parameter
Description
Type
Les types de listes suivants sont pris en charge :
Blacklist
Les adresses IP figurant dans la liste noire ne peuvent accéder à aucune ressource sous le nom de domaine accéléré.
Whitelist
Seules les adresses IP figurant dans la liste blanche peuvent accéder aux ressources sous le nom de domaine accéléré. Toutes les autres adresses IP sont bloquées.
Rules
Format requirements
Saisissez des adresses IP individuelles ou des plages d'adresses IP en notation CIDR.
Séparez plusieurs entrées par des sauts de ligne.
Les adresses IPv4 et les blocs CIDR sont pris en charge :
Exemple d'adresse IPv4 :
192.168.0.1.Exemple de bloc CIDR IPv4 :
192.168.0.0/24.L'adresse générique
0.0.0.0/0n'est pas prise en charge. Pour spécifier toutes les adresses IPv4, utilisez les deux sous-réseaux suivants :0.0.0.0/1128.0.0.0/1
Les adresses IPv6 et les blocs CIDR sont pris en charge :
Exemple d'adresse IPv6 :
FC00:AA3:0:23:3:300:300A:1234.Exemple de bloc CIDR IPv6 : FC00:0AA3:0000:0000:0000:0000:0000:0000/48.
Les lettres dans les adresses IPv6 ne sont pas sensibles à la casse. Par exemple,
FC00:AA3:0:23:3:300:300A:1234etfc00:0aa3:0000:0023:0003:0300:300a:1234sont équivalentes.Le format compressé
::n'est pas pris en charge. Par exemple,FC00:0AA3::0023:0003:0300:300A:1234n'est pas valide.L'adresse générique
0000:0000:0000:0000:0000:0000:0000:0000/0n'est pas prise en charge. Pour spécifier toutes les adresses IPv6, utilisez les deux sous-réseaux suivants :0000:0000:0000:0000:0000:0000:0000:0000/18000:0000:0000:0000:0000:0000:0000:0000/1
Rule length limit
Le champ de règle est limité à 30 Ko. Sur la base de la longueur moyenne des chaînes de caractères des adresses IP et des blocs CIDR, vous pouvez saisir environ 700 entrées IPv6 ou 2 000 entrées IPv4. Pour bloquer un plus grand nombre d'adresses IP, utilisez Edge Security Accelerator (ESA), qui prend en charge le blocage massif d'adresses IP et le blocage basé sur la région. Pour plus d'informations, consultez Comparaison des fonctionnalités CDN, DCDN et ESA et Règles d'accès IP.
IP rules
Sélectionnez l'une des trois règles suivantes :
Use the X-Forwarded-For header for verification (Règle par défaut)
Cette règle est recommandée lorsque tous les clients accèdent à votre service via des proxys de confiance qui définissent correctement l'en-tête
X-Forwarded-For.Use the real connection IP for verification
Cette règle est recommandée lorsque les clients se connectent directement à DCDN sans proxys intermédiaires, ou lorsque vous souhaitez contrôler l'accès en fonction de l'adresse IP d'un serveur proxy.
Use both the X-Forwarded-For header and the real connection IP for verification
Cette règle est recommandée pour les environnements réseau mixtes où certains utilisateurs se connectent directement et d'autres utilisent des proxys.
Si l'en-tête X-Forwarded-For ne contient pas d'adresse IP, l'adresse IP de connexion réelle est utilisée à la place.
Cliquez sur OK pour enregistrer la configuration.
FAQ
Référence API
BatchSetDcdnDomainConfigs : Utilisez l'opération BatchSetDcdnDomainConfigs pour configurer plusieurs noms de domaine en un seul appel. Utilisez les paramètres ip_black_list_set et ip_allow_list_set pour spécifier respectivement la liste noire et la liste blanche d'adresses IP.