All Products
Search
Document Center

CDN:Konfigurasikan daftar hitam atau daftar putih IP

Last Updated:Sep 11, 2026

Jika layanan Anda mengalami penyalahgunaan lalu lintas berbasis IP yang bersifat jahat atau serangan tertentu, Anda dapat mengonfigurasi daftar hitam atau daftar putih IP untuk menyaring permintaan di node edge CDN berdasarkan sumber permintaan. Fitur ini hanya mengizinkan akses dari alamat IP tepercaya dengan menggunakan daftar putih, atau secara tepat memblokir alamat IP jahat yang dikenal melalui daftar hitam, sehingga melindungi sumber daya origin dan mengurangi risiko keamanan.

Kasus penggunaan

Pilih daftar putih atau daftar hitam IP berdasarkan kasus penggunaan berikut:

Konfigurasi

Kasus penggunaan

Daftar putih IP

  • Lindungi data internal sensitif: Izinkan hanya alamat IP tertentu untuk mengakses data atau sumber daya sensitif guna menjamin keamanan data.

  • Integrasikan dengan layanan pihak ketiga: Pastikan hanya alamat IP dari layanan pihak ketiga tepercaya yang dapat mengakses sumber daya CDN.

Daftar hitam IP

  • Cegah serangan jahat: Jika suatu alamat IP sering mengirim permintaan tidak normal, tambahkan ke daftar hitam untuk mencegah alamat IP jahat tersebut mengakses sumber daya Anda.

  • Batasi akses berdasarkan wilayah: Blokir alamat IP dari wilayah berisiko tinggi, seperti negara yang tunduk pada pembatasan kebijakan tertentu, dengan menambahkan rentang alamat IP negara atau wilayah tersebut ke daftar hitam.

Penagihan

Mengonfigurasi daftar hitam atau daftar putih IP tidak dikenai biaya, tetapi permintaan yang diblokir tetap dikenai biaya kecil.

  • Prinsip penagihan: Pemblokiran terjadi selama pemrosesan permintaan HTTP di Lapisan 7. Pada titik ini, node CDN telah memproses permintaan dan mengonsumsi sumber daya.

  • Item yang ditagih:

    • Biaya trafik: Permintaan yang diblokir menghasilkan trafik untuk satu permintaan, termasuk header HTTP, dan satu respons, yaitu halaman 403. Trafik ini ditagih sesuai tarif standar trafik CDN.

    • Biaya permintaan HTTPS: Jika nama domain menggunakan HTTPS, proses jabat tangan TLS telah selesai sebelum pemblokiran berbasis IP terjadi. Oleh karena itu, setiap permintaan HTTPS yang diblokir tetap dihitung sebagai satu permintaan HTTPS untuk penagihan.

Pertimbangan

Penting

IP Blacklist/Whitelist dan Referer Blacklist/Whitelist merupakan entri konfigurasi terpisah dalam modul kontrol akses. Jangan sampai tertukar:

  • IP Blacklist/Whitelist: Mengontrol akses berdasarkan alamat IP sumber. Bidang aturan mendukung alamat IPv4 atau IPv6 serta blok CIDR, seperti 1.1.1.0/24. Jalur konfigurasi: Domain Names > Access Control > IP Blacklist/Whitelist.

  • Referer Blacklist/Whitelist: Mengontrol hotlinking berdasarkan header HTTP Referer. Bidang aturan hanya mendukung nama domain atau URL, bukan alamat IP. Jalur konfigurasi: Domain Names > Access Control > Referer Blacklist/Whitelist.

Untuk mengontrol akses berdasarkan alamat IP, gunakan IP Blacklist/Whitelist. Jangan memasukkan alamat IP atau blok CIDR ke bidang aturan Referer Blacklist/Whitelist. Jika tidak, sistem akan mengembalikan error validasi format parameter InvalidArgValue.Malformed.

Pertimbangan berikut juga berlaku untuk konfigurasi daftar hitam dan daftar putih IP:

  • Satu nama domain hanya dapat memiliki satu aturan daftar hitam IP atau daftar putih IP. Kedua jenis tersebut saling eksklusif dan tidak dapat dikonfigurasi secara bersamaan.

  • Setelah Anda mengonfigurasi daftar hitam IP, permintaan dari alamat IP yang masuk daftar hitam tetap dapat mencapai node CDN , tetapi node tersebut menolak permintaan dan mengembalikan kode status 403. Log CDN mencatat permintaan dari alamat IP tersebut. Hal ini tidak berarti bahwa daftar hitam IP tidak efektif.

  • Di wilayah tertentu, sejumlah kecil penyedia layanan Internet (ISP) mungkin memberikan alamat IP pribadi kepada pengguna akhir. Akibatnya, node CDN menerima alamat IP pribadi pengguna.

    Catatan

    Alamat IP pribadi berada dalam tiga rentang berikut:

    • Alamat IP pribadi Kelas A: 10.0.0.0–10.255.255.255. Subnet mask: 10.0.0.0/8.

    • Alamat IP pribadi Kelas B: 172.16.0.0–172.31.255.255. Subnet mask: 172.16.0.0/12.

    • Alamat IP pribadi Kelas C: 192.168.0.0–192.168.255.255. Subnet mask: 192.168.0.0/16.

Prosedur

  1. Masuk ke CDN console.

  2. Pada halaman Domain Names, temukan nama domain target lalu klik Manage di kolom Actions.

  3. Di panel navigasi domain, klik Access Control.

  4. Pada bagian IP Blacklist/Whitelist, klik Modify Configuration.

  5. Anda dapat mengonfigurasi aturan dengan cepat berdasarkan contoh berikut. Anda juga dapat merujuk ke Parameter dan menambahkan konfigurasi yang sesuai dengan bisnis Anda.

    • Contoh 1: Lindungi backend administrasi (daftar putih + Rule Engine)

      • Tujuan: Izinkan hanya alamat IP egress kantor 203.x.x.10 dan 203.x.x.11 untuk mengakses path /admin/.

      • Konfigurasi:

        • Type: Pilih Whitelist.

        • Rule: Masukkan 203.x.x.10 dan 203.x.x.11 pada baris terpisah.

        • Advanced Settings - IP Rule: Pilih Determine based on the IP address that is used to connect to the POP.

        • Advanced Settings - Rule Condition: Di halaman Rule Engine, konfigurasikan aturan yang cocok saat URI mengandung /admin/* (tidak memperhatikan huruf besar/kecil). Lalu pilih aturan ini sebagai kondisi aturan.

          Rule condition configuration

      • Hasil: Hanya permintaan dari kedua alamat IP tersebut yang dapat mengakses direktori /admin/. Permintaan dari semua alamat IP lain ke direktori ini ditolak dengan kode status 403.

    • Contoh 2: Izinkan akses dari blok CIDR IPv6 mitra (daftar putih)

      • Tujuan: Izinkan akses hanya dari blok CIDR IPv6 mitra FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

      • Konfigurasi:

        1. Type: Pilih Whitelist.

        2. Rule: Masukkan FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

        3. Advanced Settings – IP Rule: Pilih Determine based on the IP address that is used to connect to the POP.

      • Hasil: Hanya permintaan dari rentang alamat IPv6 ini yang dapat mengakses sumber daya domain Anda.

    • Contoh 3: Segera blokir sumber serangan (daftar hitam)

      • Tujuan: Terdeteksi serangan CC dari blok CIDR 198.x.x.0/24 dan harus segera diblokir.

      • Konfigurasi:

        1. Type: Pilih Blacklist.

        2. Rule: Masukkan 198.x.x.0/24.

        3. Advanced Settings - IP Rule: Pilih Use the actual connection IP address as the basis for evaluation.

      • Hasil: Node CDN menolak semua permintaan IP dari blok CIDR 198.x.x.0/24.

Parameter

Tabel berikut menjelaskan parameter untuk daftar hitam atau daftar putih IP:

Parameter

Deskripsi

Type

Pilih Blacklist atau Whitelist.

  • Blacklist: Alamat IP dalam daftar ditolak aksesnya dan menerima kode status 403.

  • Whitelist: Hanya alamat IP dalam daftar yang diizinkan mengakses. Semua alamat IP lain ditolak.

Rule

Persyaratan format aturan

  1. Anda dapat memasukkan alamat IP atau blok CIDR.

  2. Pisahkan beberapa alamat IP atau blok CIDR dengan line feed.

  3. Alamat IPv4 dan blok CIDR didukung:

    1. Contoh alamat IPv4: 192.168.0.1.

    2. Contoh blok CIDR IPv4: 192.168.0.0/24.

    3. Blok CIDR wildcard 0.0.0.0/0 tidak didukung. Untuk merepresentasikan semua alamat IPv4, gunakan dua blok CIDR berikut:

      1. 0.0.0.0/1

      2. 128.0.0.0/1

  4. Alamat IPv6 dan blok CIDR didukung:

    1. Contoh alamat IPv6: FC00:AA3:0:23:3:300:300A:1234.

    2. Contoh blok CIDR IPv6: FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

    3. Huruf dalam alamat tidak peka terhadap kapitalisasi. Huruf besar, kecil, maupun campuran didukung. Contoh: FC00:AA3:0:23:3:300:300A:1234 dan fc00:0aa3:0000:0023:0003:0300:300a:1234.

    4. Notasi singkat :: tidak didukung. Misalnya, FC00:0AA3::0023:0003:0300:300A:1234 tidak didukung.

    5. Blok CIDR wildcard 0000:0000:0000:0000:0000:0000:0000:0000/0 tidak didukung. Untuk merepresentasikan semua alamat IPv6, gunakan dua blok CIDR berikut:

      1. 0000:0000:0000:0000:0000:0000:0000:0000/1

      2. 8000:0000:0000:0000:0000:0000:0000:0000/1

Batas panjang aturan

Bidang input aturan mendukung hingga 30 KB karakter. Karena panjang alamat IP dan blok CIDR bervariasi, bidang ini dapat menampung sekitar 700 alamat atau blok CIDR IPv6, atau sekitar 2.000 alamat atau blok CIDR IPv4, berdasarkan panjang rata-rata entri. Jika Anda perlu memblokir lebih banyak alamat IP, aktifkan fitur perlindungan keamanan ESA, yang mendukung pemblokiran IP skala besar dan pemblokiran berbasis wilayah. Untuk informasi selengkapnya, lihat CDN, DCDN, and ESA: Feature comparison dan Configure an IP access rule.

IP Rule

Anda dapat memilih salah satu dari tiga aturan berikut:

  1. Gunakan header permintaan x-forwarded-for pengguna sebagai dasar evaluasi (default)

    Aturan ini direkomendasikan ketika semua klien mengakses CDN melalui proxy tepercaya yang mengatur header x-forwarded-for dengan benar.

  2. Gunakan alamat IP koneksi aktual sebagai dasar evaluasi

    Aturan ini direkomendasikan ketika klien terhubung langsung ke CDN tanpa server proxy perantara, atau ketika Anda ingin mengontrol akses berdasarkan alamat IP server proxy.

  3. Gunakan header x-forwarded-for dan alamat IP koneksi aktual sebagai dasar evaluasi

    Aturan ini direkomendasikan untuk lingkungan jaringan campuran di mana sebagian pengguna terhubung langsung dan sebagian lainnya mengakses CDN melalui proxy.

Rule Condition

Kondisi aturan mengidentifikasi berbagai informasi parameter dalam permintaan pengguna. Hal ini menentukan apakah konfigurasi berlaku untuk permintaan tersebut.

Penting

Saat Anda mereferensikan kondisi aturan, pencocokan dilakukan berdasarkan prioritas kondisi aturan terkait, bukan urutan konfigurasi fitur itu sendiri.

  • Do not use: Tidak menggunakan kondisi aturan.

  • Untuk menambah atau mengedit kondisi aturan, kelola di Rules Engine.

Bacaan lanjutan: Cara Alibaba Cloud CDN mengidentifikasi alamat IP klien

Node CDN mengidentifikasi alamat IP klien dengan dua cara berikut. Masing-masing memiliki kelebihan dan kekurangan:

  • Alamat IP koneksi aktual (IP koneksi TCP)

    • Definisi: Alamat IP yang digunakan klien untuk membuat koneksi TCP dengan node edge CDN.

    • Kelebihan: Alamat ini tidak dapat dipalsukan dan memberikan keamanan tertinggi.

    • Kekurangan: Jika pengguna mengakses CDN melalui proxy, seperti egress jaringan perusahaan atau perangkat NAT, alamat ini adalah alamat IP server proxy dan tidak mencerminkan sumber klien sebenarnya.

  • X-Forwarded-For (XFF) header permintaan

    • Definisi: Header permintaan HTTP yang mencatat alamat IP setiap server proxy yang dilewati permintaan. CDN biasanya menggunakan alamat IP paling kiri sebagai alamat IP klien.

    • Kelebihan: Header ini dapat mengidentifikasi alamat IP klien sebenarnya melalui proxy.

    • Kekurangan: Klien dapat memalsukan header ini, yang menimbulkan risiko keamanan serius. Pengguna jahat dapat memalsukan header XFF untuk melewati kontrol akses berbasis alamat IP ini.

Saat klien mengakses CDN secara langsung, kedua alamat IP ini biasanya sama. Jika klien mengakses CDN melalui server proxy, alamat tersebut berbeda. Misalnya, jika alamat IP klien sebenarnya adalah 10.10.10.10 dan alamat IP server proxy adalah 192.168.0.1:

  • Nilai header permintaan X-Forwarded-For mungkin 10.10.10.10, 192.168.0.1.

  • Alamat IP klien sebenarnya adalah 10.10.10.10.

  • Alamat IP koneksi aktual adalah 192.168.0.1.

Untuk metode identifikasi IP tersebut, CDN menyediakan tiga mode verifikasi untuk menyeimbangkan keamanan dan fleksibilitas bisnis.

Mode verifikasi alamat IP

Kasus penggunaan

Cara kerja

Penilaian keamanan

Gunakan header permintaan x-forwarded-for pengguna sebagai dasar evaluasi (default)

Semua klien mengakses CDN melalui proxy tepercaya yang mengatur header XFF dengan benar.

Hanya alamat IP paling kiri dalam header permintaan x-forwarded-for yang diekstraksi dan dicocokkan.

Header permintaan x-forwarded-for dapat dipalsukan oleh klien. Pengguna jahat dapat dengan mudah melewati pembatasan daftar hitam.

Gunakan alamat IP koneksi aktual sebagai dasar evaluasi

Klien terhubung langsung ke CDN tanpa server proxy perantara, atau akses harus dikontrol berdasarkan alamat IP server proxy.

Hanya alamat IP yang digunakan klien untuk membuat koneksi TCP dengan node CDN yang dicocokkan.

Alamat IP koneksi tidak dapat dipalsukan dan memberikan perlindungan paling andal.

Gunakan header x-forwarded-for dan alamat IP koneksi aktual sebagai dasar evaluasi

Lingkungan jaringan campuran di mana sebagian pengguna terhubung langsung dan sebagian lainnya mengakses CDN melalui proxy.

Daftar hitam: Permintaan diblokir jika alamat IP dalam header x-forwarded-for atau alamat IP koneksi aktual cocok dengan aturan.

Daftar putih: Permintaan diizinkan jika alamat IP dalam header x-forwarded-for atau alamat IP koneksi aktual cocok dengan aturan.

Mode ini menggabungkan fleksibilitas identifikasi alamat IP klien sebenarnya dengan keamanan alamat IP koneksi, dan merupakan pilihan terbaik untuk sebagian besar skenario.

FAQ