Jika layanan Anda mengalami penyalahgunaan lalu lintas berbasis IP yang bersifat jahat atau serangan tertentu, Anda dapat mengonfigurasi daftar hitam atau daftar putih IP untuk menyaring permintaan di node edge CDN berdasarkan sumber permintaan. Fitur ini hanya mengizinkan akses dari alamat IP tepercaya dengan menggunakan daftar putih, atau secara tepat memblokir alamat IP jahat yang dikenal melalui daftar hitam, sehingga melindungi sumber daya origin dan mengurangi risiko keamanan.
Kasus penggunaan
Pilih daftar putih atau daftar hitam IP berdasarkan kasus penggunaan berikut:
Konfigurasi | Kasus penggunaan |
Daftar putih IP |
|
Daftar hitam IP |
|
Penagihan
Mengonfigurasi daftar hitam atau daftar putih IP tidak dikenai biaya, tetapi permintaan yang diblokir tetap dikenai biaya kecil.
Prinsip penagihan: Pemblokiran terjadi selama pemrosesan permintaan HTTP di Lapisan 7. Pada titik ini, node CDN telah memproses permintaan dan mengonsumsi sumber daya.
Item yang ditagih:
Biaya trafik: Permintaan yang diblokir menghasilkan trafik untuk satu permintaan, termasuk header HTTP, dan satu respons, yaitu halaman 403. Trafik ini ditagih sesuai tarif standar trafik CDN.
Biaya permintaan HTTPS: Jika nama domain menggunakan HTTPS, proses jabat tangan TLS telah selesai sebelum pemblokiran berbasis IP terjadi. Oleh karena itu, setiap permintaan HTTPS yang diblokir tetap dihitung sebagai satu permintaan HTTPS untuk penagihan.
Pertimbangan
IP Blacklist/Whitelist dan Referer Blacklist/Whitelist merupakan entri konfigurasi terpisah dalam modul kontrol akses. Jangan sampai tertukar:
IP Blacklist/Whitelist: Mengontrol akses berdasarkan alamat IP sumber. Bidang aturan mendukung alamat IPv4 atau IPv6 serta blok CIDR, seperti
1.1.1.0/24. Jalur konfigurasi: Domain Names > Access Control > IP Blacklist/Whitelist.Referer Blacklist/Whitelist: Mengontrol hotlinking berdasarkan header HTTP Referer. Bidang aturan hanya mendukung nama domain atau URL, bukan alamat IP. Jalur konfigurasi: Domain Names > Access Control > Referer Blacklist/Whitelist.
Untuk mengontrol akses berdasarkan alamat IP, gunakan IP Blacklist/Whitelist. Jangan memasukkan alamat IP atau blok CIDR ke bidang aturan Referer Blacklist/Whitelist. Jika tidak, sistem akan mengembalikan error validasi format parameter InvalidArgValue.Malformed.
Pertimbangan berikut juga berlaku untuk konfigurasi daftar hitam dan daftar putih IP:
Satu nama domain hanya dapat memiliki satu aturan daftar hitam IP atau daftar putih IP. Kedua jenis tersebut saling eksklusif dan tidak dapat dikonfigurasi secara bersamaan.
Setelah Anda mengonfigurasi daftar hitam IP, permintaan dari alamat IP yang masuk daftar hitam tetap dapat mencapai node CDN , tetapi node tersebut menolak permintaan dan mengembalikan kode status 403. Log CDN mencatat permintaan dari alamat IP tersebut. Hal ini tidak berarti bahwa daftar hitam IP tidak efektif.
Di wilayah tertentu, sejumlah kecil penyedia layanan Internet (ISP) mungkin memberikan alamat IP pribadi kepada pengguna akhir. Akibatnya, node CDN menerima alamat IP pribadi pengguna.
CatatanAlamat IP pribadi berada dalam tiga rentang berikut:
Alamat IP pribadi Kelas A:
10.0.0.0–10.255.255.255. Subnet mask:10.0.0.0/8.Alamat IP pribadi Kelas B:
172.16.0.0–172.31.255.255. Subnet mask:172.16.0.0/12.Alamat IP pribadi Kelas C:
192.168.0.0–192.168.255.255. Subnet mask:192.168.0.0/16.
Prosedur
-
Masuk ke CDN console.
-
Pada halaman Domain Names, temukan nama domain target lalu klik Manage di kolom Actions.
-
Di panel navigasi domain, klik Access Control.
Pada bagian IP Blacklist/Whitelist, klik Modify Configuration.
Anda dapat mengonfigurasi aturan dengan cepat berdasarkan contoh berikut. Anda juga dapat merujuk ke Parameter dan menambahkan konfigurasi yang sesuai dengan bisnis Anda.
Contoh 1: Lindungi backend administrasi (daftar putih + Rule Engine)
Tujuan: Izinkan hanya alamat IP egress kantor
203.x.x.10dan203.x.x.11untuk mengakses path/admin/.Konfigurasi:
Type: Pilih Whitelist.
Rule: Masukkan
203.x.x.10dan203.x.x.11pada baris terpisah.Advanced Settings - IP Rule: Pilih Determine based on the IP address that is used to connect to the POP.
Advanced Settings - Rule Condition: Di halaman Rule Engine, konfigurasikan aturan yang cocok saat URI mengandung
/admin/*(tidak memperhatikan huruf besar/kecil). Lalu pilih aturan ini sebagai kondisi aturan.
Hasil: Hanya permintaan dari kedua alamat IP tersebut yang dapat mengakses direktori
/admin/. Permintaan dari semua alamat IP lain ke direktori ini ditolak dengan kode status 403.
Contoh 2: Izinkan akses dari blok CIDR IPv6 mitra (daftar putih)
Tujuan: Izinkan akses hanya dari blok CIDR IPv6 mitra
FC00:0AA3:0000:0000:0000:0000:0000:0000/48.Konfigurasi:
Type: Pilih Whitelist.
Rule: Masukkan
FC00:0AA3:0000:0000:0000:0000:0000:0000/48.Advanced Settings – IP Rule: Pilih Determine based on the IP address that is used to connect to the POP.
Hasil: Hanya permintaan dari rentang alamat IPv6 ini yang dapat mengakses sumber daya domain Anda.
Contoh 3: Segera blokir sumber serangan (daftar hitam)
Tujuan: Terdeteksi serangan CC dari blok CIDR
198.x.x.0/24dan harus segera diblokir.Konfigurasi:
Type: Pilih Blacklist.
Rule: Masukkan
198.x.x.0/24.Advanced Settings - IP Rule: Pilih Use the actual connection IP address as the basis for evaluation.
Hasil: Node CDN menolak semua permintaan IP dari blok CIDR
198.x.x.0/24.
Parameter
Tabel berikut menjelaskan parameter untuk daftar hitam atau daftar putih IP:
Parameter | Deskripsi |
Type | Pilih Blacklist atau Whitelist.
|
Rule | Persyaratan format aturan
Batas panjang aturan Bidang input aturan mendukung hingga 30 KB karakter. Karena panjang alamat IP dan blok CIDR bervariasi, bidang ini dapat menampung sekitar 700 alamat atau blok CIDR IPv6, atau sekitar 2.000 alamat atau blok CIDR IPv4, berdasarkan panjang rata-rata entri. Jika Anda perlu memblokir lebih banyak alamat IP, aktifkan fitur perlindungan keamanan ESA, yang mendukung pemblokiran IP skala besar dan pemblokiran berbasis wilayah. Untuk informasi selengkapnya, lihat CDN, DCDN, and ESA: Feature comparison dan Configure an IP access rule. |
IP Rule | Anda dapat memilih salah satu dari tiga aturan berikut:
|
Rule Condition | Kondisi aturan mengidentifikasi berbagai informasi parameter dalam permintaan pengguna. Hal ini menentukan apakah konfigurasi berlaku untuk permintaan tersebut. Penting Saat Anda mereferensikan kondisi aturan, pencocokan dilakukan berdasarkan prioritas kondisi aturan terkait, bukan urutan konfigurasi fitur itu sendiri.
|
Bacaan lanjutan: Cara Alibaba Cloud CDN mengidentifikasi alamat IP klien
Node CDN mengidentifikasi alamat IP klien dengan dua cara berikut. Masing-masing memiliki kelebihan dan kekurangan:
Alamat IP koneksi aktual (IP koneksi TCP)
Definisi: Alamat IP yang digunakan klien untuk membuat koneksi TCP dengan node edge CDN.
Kelebihan: Alamat ini tidak dapat dipalsukan dan memberikan keamanan tertinggi.
Kekurangan: Jika pengguna mengakses CDN melalui proxy, seperti egress jaringan perusahaan atau perangkat NAT, alamat ini adalah alamat IP server proxy dan tidak mencerminkan sumber klien sebenarnya.
X-Forwarded-For(XFF) header permintaanDefinisi: Header permintaan HTTP yang mencatat alamat IP setiap server proxy yang dilewati permintaan. CDN biasanya menggunakan alamat IP paling kiri sebagai alamat IP klien.
Kelebihan: Header ini dapat mengidentifikasi alamat IP klien sebenarnya melalui proxy.
Kekurangan: Klien dapat memalsukan header ini, yang menimbulkan risiko keamanan serius. Pengguna jahat dapat memalsukan header XFF untuk melewati kontrol akses berbasis alamat IP ini.
Saat klien mengakses CDN secara langsung, kedua alamat IP ini biasanya sama. Jika klien mengakses CDN melalui server proxy, alamat tersebut berbeda. Misalnya, jika alamat IP klien sebenarnya adalah 10.10.10.10 dan alamat IP server proxy adalah 192.168.0.1:
Nilai header permintaan
X-Forwarded-Formungkin10.10.10.10, 192.168.0.1.Alamat IP klien sebenarnya adalah
10.10.10.10.Alamat IP koneksi aktual adalah
192.168.0.1.
Untuk metode identifikasi IP tersebut, CDN menyediakan tiga mode verifikasi untuk menyeimbangkan keamanan dan fleksibilitas bisnis.
Mode verifikasi alamat IP | Kasus penggunaan | Cara kerja | Penilaian keamanan |
Gunakan header permintaan x-forwarded-for pengguna sebagai dasar evaluasi (default) | Semua klien mengakses CDN melalui proxy tepercaya yang mengatur header XFF dengan benar. | Hanya alamat IP paling kiri dalam header permintaan | Header permintaan |
Gunakan alamat IP koneksi aktual sebagai dasar evaluasi | Klien terhubung langsung ke CDN tanpa server proxy perantara, atau akses harus dikontrol berdasarkan alamat IP server proxy. | Hanya alamat IP yang digunakan klien untuk membuat koneksi TCP dengan node CDN yang dicocokkan. | Alamat IP koneksi tidak dapat dipalsukan dan memberikan perlindungan paling andal. |
Gunakan header x-forwarded-for dan alamat IP koneksi aktual sebagai dasar evaluasi | Lingkungan jaringan campuran di mana sebagian pengguna terhubung langsung dan sebagian lainnya mengakses CDN melalui proxy. | Daftar hitam: Permintaan diblokir jika alamat IP dalam header Daftar putih: Permintaan diizinkan jika alamat IP dalam header | Mode ini menggabungkan fleksibilitas identifikasi alamat IP klien sebenarnya dengan keamanan alamat IP koneksi, dan merupakan pilihan terbaik untuk sebagian besar skenario. |
FAQ
Untuk troubleshooting masalah daftar hitam dan daftar putih IP, seperti error 403, lihat Troubleshoot access control issues.
Untuk informasi tentang kuota daftar hitam dan daftar putih IP, lihat FAQ about access control.