La protection contre le hotlinking basée sur le Referer utilise le champ Referer dans les en-têtes de requête HTTP, comme une liste d'autorisation ou de blocage de Referers, pour appliquer un contrôle d'accès. Elle identifie et filtre les visiteurs afin d'empêcher l'utilisation non autorisée des ressources de votre site web. Après avoir configuré une liste d'autorisation ou de blocage de Referers, CDNDCDN vérifie chaque requête par rapport à la liste et autorise ou refuse l'accès. Si l'accès est autorisé, CDNDCDN renvoie l'URL de la ressource. En cas de refus, CDNDCDN renvoie le code d'état HTTP 403. Cette rubrique explique comment configurer la protection contre le hotlinking par Referer.
Dans ApsaraVideo VOD, la protection contre le hotlinking par Referer est désactivée par défaut. Cela signifie que n'importe quel site web peut accéder à vos ressources.
Lorsque vous ajoutez un nom de domaine tel que
aliyundoc.comà une liste de Referers, CDNDCDN applique la règle au domaine lui-même ainsi qu'à tous ses sous-domaines (tels que*.aliyundoc.com).Pour les requêtes Range, les navigateurs ajoutent l'en-tête Referer lors de la deuxième requête. Pour autoriser ces requêtes, ajoutez le domaine à la liste d'autorisation de Referers.
Après avoir activé la protection contre le hotlinking par Referer dans ApsaraVideo VOD, ajoutez
vod.console.alibabacloud.comà la liste d'autorisation de Referers pour prévisualiser les vidéos dans la console ApsaraVideo VOD.
Anatomie d'un Referer
L'en-tête Referer indique l'URL de la page à partir de laquelle une requête a été initiée. Une URL de Referer se compose d'un schéma, d'un domaine, d'un chemin et de paramètres de requête, comme illustré dans la figure suivante.
La valeur d'un en-tête Referer est essentiellement une URL.
Alibaba Cloud prend en charge les configurations de Referer basées uniquement sur le domaine. Pour activer cette option, sélectionnez l'option Ignore Scheme.
Cas d'utilisation
Une liste de blocage ou d'autorisation de Referers protège principalement les ressources de votre site web contre les liens directs ou l'utilisation par d'autres sites web. Les cas d'utilisation courants incluent :
Protection des droits d'auteur : pour les sites web contenant du contenu protégé par le droit d'auteur, vous pouvez utiliser une liste d'autorisation de Referers pour restreindre l'accès aux seuls sites web autorisés.
Prévention du hotlinking : une liste d'autorisation garantit que vos ressources ne sont accessibles qu'à partir de sites web spécifiques, empêchant ainsi d'autres sites de consommer votre bande passante en créant des liens directs vers votre contenu.
Sécurité renforcée du site web : en n'autorisant que des sites web spécifiques à accéder à vos ressources, vous pouvez prévenir le hotlinking malveillant, l'accès non autorisé et le vol d'informations sensibles.
Contrôle de la source du trafic : vous pouvez restreindre le trafic provenant de sites web spécifiques pour contrôler les sources de trafic et améliorer la stabilité et la sécurité de votre site web.
Fonctionnement
Un point de présence (POP) vérifie l'en-tête Referer de chaque requête. Si le Referer ne figure pas dans la liste d'autorisation ou s'il figure dans la liste de blocage, le POP refuse la requête. Cela permet d'économiser de la bande passante et de réduire la charge sur le serveur d'origine. CDNDCDN utilise les règles suivantes pour traiter les requêtes de Referer :
Si le Referer d'une requête correspond à une entrée de la liste de blocage ou ne correspond à aucune entrée de la liste d'autorisation, CDNDCDN refuse la requête.
Si le Referer d'une requête correspond à une entrée de la liste d'autorisation, CDNDCDN autorise la requête.
Procédure
Connectez-vous à la console ApsaraVideo VOD.
Dans le volet de navigation de gauche, sous Configuration Management, cliquez sur CDN Configuration > Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible. Cliquez sur Actions, puis sur Configure.
Dans le volet de navigation de gauche pour ce domaine, cliquez sur Resource Access Control.
Dans l'onglet Referer Hotlink Protection, cliquez sur Modify.
-
Sélectionnez Blacklist ou Whitelist selon vos besoins.
Paramètre
Description
Type
Blacklist
Le POP refuse l'accès aux requêtes contenant un Referer issu de la liste de blocage.
Whitelist
Le POP n'autorise que les requêtes contenant un Referer issu de la liste d'autorisation.
RemarqueLes listes de blocage et d'autorisation s'excluent mutuellement. Vous ne pouvez sélectionner qu'un seul type à la fois.
Rules
Vous pouvez ajouter plusieurs Referers. Séparez chaque entrée par un saut de ligne.
Vous pouvez utiliser un astérisque () comme caractère générique pour faire correspondre tous les sous-domaines. Par exemple,
.example.com correspond à tous les sous-domaines deexample.com.Si vous ne spécifiez pas de caractère générique, une entrée correspond à la fois au domaine lui-même et à tous ses sous-domaines. Par exemple, une entrée pour
example.comcorrespond à la fois àexample.comet à*.example.com.
RemarqueLa taille totale de toutes les règles d'une liste de Referers ne peut pas dépasser 60 Ko.
Il n'est pas nécessaire d'inclure le schéma dans les règles.
Redirect URL
Si une requête est bloquée, le POP renvoie une redirection 302 avec un en-tête de réponse Location. Ce paramètre spécifie la valeur de l'en-tête Location. L'URL doit commencer par
http://ouhttps://. Exemple :http://www.example.com.Advanced
Allow resource URL access from browsers
Cette option est désactivée par défaut. Si vous sélectionnez cette option, les requêtes avec un Referer vide ne sont pas bloquées et sont autorisées à accéder à la ressource, quels que soient les paramètres de votre liste.
La requête n'inclut pas d'en-tête Referer.
La valeur de l'en-tête Referer est vide.
Exact match
Par défaut, cette option n'est pas sélectionnée. Si elle est sélectionnée, les caractères génériques (*) ne sont plus pris en charge pour la correspondance de domaine. Par exemple,
example.comcorrespond uniquement àexample.com, et non à ses sous-domaines.Ignore scheme
Si l'option Ignore Scheme est désactivée, l'en-tête Referer doit inclure un schéma HTTP ou HTTPS.
Si vous sélectionnez l'option Ignore Scheme, l'en-tête Referer n'est pas obligé d'inclure un schéma.
Cliquez sur OK pour terminer la configuration.
Logique de correspondance des Referers
Le tableau ci-dessous montre le fonctionnement de la correspondance des Referers. Si une requête ne correspond pas à la liste d'autorisation ou correspond à la liste de blocage, CDNDCDN rejette la requête et renvoie le code d'état HTTP 403.
Configuration de la liste | Referer dans la requête | Résultat de la correspondance | Logique de correspondance |
| http://www.example.com/img.jpg | Oui | Le domaine dans l'en-tête Referer correspond à une entrée de la liste de règles. |
http://www.example.com:80/img.jpg | Oui | ||
www.example.com | Pour plus d'informations, consultez la description de la logique de correspondance. |
| |
http://aaa.example.com | Oui | Le résultat est Oui, que Exact match soit sélectionné ou non. | |
http://aaa.bbb.example.com | Voir l'explication |
| |
http://example.com | Non | Le domaine de deuxième niveau dans l'en-tête Referer ne correspond pas à l'entrée avec caractère générique. Les entrées avec caractère générique n'incluent pas le domaine de deuxième niveau lui-même. | |
http://www.example.net | Aucune correspondance | La requête ne correspond ni à la liste d'autorisation ni à la liste de blocage. Par défaut, l'accès est autorisé. |