Tous les produits
Search
Centre de documentation

Server Load Balancer:Access control

Dernière mise à jour :Aug 18, 2026

Le contrôle d'accès CLB filtre les requêtes des clients en appliquant une liste d'autorisation (whitelist) ou une liste de blocage (blacklist) à un écouteur.

Créer une ACL

Une ACL est un ensemble d'entrées IP. Associez une ACL à un écouteur pour appliquer le filtrage par liste d'autorisation ou de blocage.

Console

  1. Accédez à la page Access Control de la console CLB. Dans la barre de navigation supérieure, sélectionnez la région où l'instance cible est déployée, puis cliquez sur Create ACL.

  2. Dans le panneau Create ACL, saisissez un ACL Name, sélectionnez une IP Version (IPv4 ou IPv6), ajoutez les entrées IP nécessaires, puis cliquez sur Create.

    Les instances IPv4 ne prennent en charge que les ACL IPv4 ; les instances IPv6 ne prennent en charge que les ACL IPv6. Faites correspondre la version IP à celle de votre instance CLB.

API

Appelez l'opération CreateAccessControlList pour créer une ACL.

Ajouter des entrées IP

Ajoutez des entrées IP à une ACL existante.

Console

Accédez à la page Access Control de la console CLB et cliquez sur l'ID de l'ACL cible pour ouvrir sa page de détails. Ajoutez des entrées IP en suivant l'une des méthodes ci-dessous :

  • Ajouter une entrée unique : Cliquez sur Add Entry. Dans la boîte de dialogue, saisissez une IP Address/CIDR Block et des Remarks, puis cliquez sur Add.

  • Ajouter plusieurs entrées en masse : Cliquez sur Add ACL Entries et saisissez les entrées au format suivant :

    • Saisissez une entrée par ligne. Appuyez sur la touche Entrée pour passer à la ligne suivante.

    • Séparez l'adresse IP ou le bloc CIDR de sa description par une barre verticale (|). Par exemple, 192.168.1.0/24|description.

    • Vous pouvez ajouter jusqu'à 50 entrées à la fois.

Vous pouvez supprimer ou exporter des entrées depuis la liste des entrées.

API

Activer ou désactiver le contrôle d'accès

Associez une ACL à un écouteur pour activer le contrôle d'accès. Désactivez-le à tout moment si vous n'en avez plus besoin.

Important
  • Le contrôle d'accès ne prend pas effet si l'ACL associée est vide : l'écouteur transfère toutes les requêtes, quel que soit le mode (liste d'autorisation ou de blocage). Avant d'activer une liste d'autorisation, vérifiez que l'ACL contient bien les adresses IP autorisées afin d'éviter toute interruption de service.

  • Si vous associez plusieurs ACL à un même écouteur, les entrées IP de toutes les ACL ne doivent pas se chevaucher.

Console

  1. Accédez à la page Instances de la console CLB. Dans la barre de navigation supérieure, sélectionnez la région où l'instance cible est déployée, puis cliquez sur l'ID de l'instance.

  2. Cliquez sur l'onglet Listener. Repérez l'écouteur cible et, dans la colonne ACL, cliquez sur Enable ou Close.

    • Enable : Dans la boîte de dialogue qui s'affiche, sélectionnez un Access Control Mode (Whitelist: Allows Specified IP Addresses to Access the SLB Instance ou Blacklist: Forbids Specified IP Addresses to Access the SLB Instance) et une ACL, puis cliquez sur Save.

    • Close : Dans la boîte de dialogue de confirmation, cliquez sur OK.

Vous pouvez également activer ou désactiver le contrôle d'accès dans la section Access Control de la page de détails de l'écouteur.
Vous pouvez également activer le contrôle d'accès lors de la création d'un écouteur.

API

Lorsque vous appelez une opération API pour créer ou modifier un écouteur, telle que CreateLoadBalancerHTTPSListener ou SetLoadBalancerHTTPSListenerAttribute, configurez le contrôle d'accès à l'aide des paramètres suivants :

  • AclStatus : Indique si le contrôle d'accès est activé. Valeurs valides : on et off.

  • AclType : Le type de contrôle d'accès. Valeurs valides : white (liste d'autorisation) et black (liste de blocage).

  • AclId : L'ID de l'ACL associée.

FAQ

Pourquoi ma liste d'autorisation accepte-t-elle toutes les adresses IP ?

Cause : Le contrôle d'accès est désactivé sur l'écouteur, ou l'ACL associée est vide (une ACL vide autorise tout le trafic).

Solution : Accédez à l'onglet Listener de votre instance CLB. Vérifiez que la colonne ACL de l'écouteur cible affiche Enabled et confirmez que l'ACL associée contient des entrées IP.

Pourquoi ma liste de blocage ne bloque-t-elle pas les adresses IP ?

Cause : Lorsque les requêtes transitent par un proxy (CDN ou WAF), CLB voit l'adresse IP de retour du proxy plutôt que l'adresse IP réelle du client, ce qui empêche les règles de la liste de blocage de correspondre.

Solution : Configurez la liste de blocage au niveau du proxy (CDN ou WAF). Si les clients peuvent contourner le proxy, ajoutez une liste d'autorisation sur CLB qui n'autorise que les plages d'adresses IP de retour du proxy.

Pourquoi les règles allow/deny de Nginx sont-elles inefficaces avec un écouteur de couche 7 ?

Cause : Les écouteurs de couche 7 de CLB transfèrent le trafic depuis des adresses IP privées situées dans la plage 100.64.0.0/10. Les règles allow/deny de Nginx correspondent à l'adresse IP source, elles ne peuvent donc pas filtrer selon l'adresse IP réelle du client.

Solution :

Pourquoi les groupes de sécurité ECS ne peuvent-ils pas bloquer le trafic CLB ?

Cause : CLB utilise la plage 100.64.0.0/10 pour communiquer avec les instances ECS backend. Par conception, les règles entrantes des groupes de sécurité ECS ne restreignent pas le trafic provenant de cette plage.

Solution : Configurez une ACL CLB pour bloquer les requêtes par adresse IP client avant qu'elles n'atteignent les serveurs backend.

Que se passe-t-il lorsqu'une requête est bloquée ?

Description : CLB supprime les requêtes bloquées sans renvoyer de réponse. Le client rencontre un délai d'expiration de connexion.

Les listes d'autorisation protègent-elles contre les attaques DDoS ?

Description : Non. Le trafic DDoS consomme la bande passante de l'instance avant d'atteindre la couche de contrôle d'accès. Une attaque sévère peut déclencher un blackholing.

Recommandation : Utilisez Anti-DDoS.

Pourquoi le contrôle d'accès CLB (liste de blocage/liste d'autorisation) ne prend-il pas effet ?

Description : Un groupe de politiques ACL peut être attaché à un écouteur alors que le commutateur de contrôle d'accès reste désactivé : la simple configuration du groupe de politiques n'active pas le contrôle d'accès. De plus, les règles de port Cloud Firewall, la protection Anti-DDoS Origin ou les proxies multicouches masquant l'adresse IP réelle du client peuvent chacun empêcher indépendamment le bon fonctionnement du contrôle d'accès. Suivez les étapes ci-dessous par ordre de priorité.

Étape 1 : Vérifiez que le contrôle d'accès est activé. Accédez à l'onglet Listener de votre instance CLB. Dans la colonne ACL, vérifiez que le statut de l'écouteur indique Enabled. Un groupe de politiques ACL peut exister sur l'écouteur alors que le commutateur de contrôle d'accès est toujours désactivé. Si le commutateur est désactivé, cliquez sur Enable, sélectionnez Whitelist: Allows Specified IP Addresses to Access the SLB Instance ou Blacklist: Forbids Specified IP Addresses to Access the SLB Instance comme type de contrôle d'accès, associez un groupe de politiques ACL, puis cliquez sur Save.

Étape 2 : Vérifiez les règles de port Cloud Firewall. Si Cloud Firewall est activé sur votre compte, connectez-vous à la console Cloud Firewall et confirmez que le port de l'écouteur CLB est autorisé dans la politique de contrôle d'accès réseau. Cloud Firewall peut bloquer indépendamment le trafic sur un port, même lorsque le contrôle d'accès CLB est correctement activé.

Étape 3 : Vérifiez les paramètres Anti-DDoS Origin. Si votre instance CLB est précédée par Anti-DDoS, les règles de protection au niveau d'Anti-DDoS peuvent remplacer les entrées de la liste de blocage côté CLB. Dans ce cas, configurez les règles de liste de blocage et d'autorisation sur l'instance Anti-DDoS plutôt que sur CLB.

Étape 4 : Identifiez l'adresse IP réelle du client. Lorsque les requêtes transitent par plusieurs couches de proxy, CLB ne voit que l'adresse IP du proxy amont, et non l'adresse IP réelle du client, ce qui peut empêcher les règles de contrôle d'accès de correspondre. Pour localiser l'adresse IP réelle du client : désactivez temporairement le contrôle d'accès CLB, consultez les journaux de votre serveur backend ou de votre application pour identifier l'adresse source réelle, ajoutez-la à l'ACL, puis réactivez le contrôle d'accès.

Scénarios de proxy multicouche

Lorsqu'un proxy de couche 7 se trouve devant CLB, le contrôle d'accès ne voit que l'adresse IP de retour du proxy amont, et non l'adresse IP réelle du client. Configurez le contrôle d'accès au niveau approprié. Le tableau suivant présente l'adresse IP source et la configuration recommandée à chaque couche dans une intégration WAF basée sur CNAME (Client → CDN → WAF → CLB → ECS).

En mode proxy transparent, le trafic est automatiquement routé via WAF pour inspection sans plage d'adresses IP de retour distincte. Aucune configuration supplémentaire du contrôle d'accès CLB n'est requise.

Couche

Adresse IP source observée

Recommandation

WAF

  • Sans CDN, il s'agit de l'adresse IP réelle du client.

  • Avec CDN, il s'agit de l'adresse IP de retour du CDN. Dans la configuration d'accès WAF, définissez la méthode d'identification de l'adresse IP du client pour obtenir l'adresse IP réelle du client.

Recommandé : Configurez le contrôle d'accès à ce niveau. WAF bloque par adresse IP réelle du client et prend en charge le blocage basé sur la région.

CLB

L'adresse IP de retour de WAF.

Autorisez uniquement les plages d'adresses IP de retour de WAF sur CLB pour empêcher les attaquants de contourner WAF. Consultez les plages d'adresses IP de retour de WAF sur la page Website Access de la console WAF.

ECS backend

L'adresse IP privée de CLB (issue du bloc CIDR 100.64.0.0/10).

Ne bloquez pas 100.64.0.0/10 dans les pare-feu hôtes (iptables, firewalld). Le blocage de cette plage interrompt les contrôles d'intégrité et le transfert des requêtes.

Facturation

Le contrôle d'accès n'entraîne aucun frais supplémentaire. CLB billing overview.

Quotas

Vous pouvez demander des augmentations de quota pour les limites suivantes dans Quota Center.

Limite

Nom du quota

Limite par défaut

Augmenter le quota

Nombre d'ACL qu'un compte Alibaba Cloud peut créer

slb_quota_acls_num

200

Go to Quota Center

Nombre d'entrées que vous pouvez ajouter à chaque ACL

slb_quota_acl_entries_num

300

Nombre d'écouteurs pouvant être associés à une ACL

slb_quota_acl_attached_num

50

Les limites suivantes sont fixes et ne peuvent pas être augmentées.

Limite

Maximum

Nombre d'ACL pouvant être associées à un écouteur

3

Nombre total d'entrées IP dans toutes les ACL associées à un seul écouteur

1 000