Topik ini merangkum pertanyaan yang sering diajukan mengenai konfigurasi fitur kontrol akses seperti daftar hitam dan daftar putih IP, perlindungan hotlink berbasis Referer, penandatanganan URL, dan otentikasi jarak jauh. Untuk troubleshooting masalah seperti respons HTTP 403 atau traffic tidak normal, lihat panduan troubleshooting kontrol akses.
Daftar hitam dan daftar putih IP, serta proteksi origin
Saat mengonfigurasi daftar hitam atau daftar putih IP, apakah rentang alamat IP dihitung sebagai satu entri IP atau beberapa?
CDN Saat Anda mengonfigurasi daftar hitam atau daftar putih IP, Anda dapat menambahkan hingga sekitar 700 alamat IPv6 atau rentang alamat, serta 2.000 alamat IPv4 atau rentang alamat.
Satu rentang alamat IP dihitung sebagai satu entri alamat IP.
Saya perlu menambahkan CDN ke daftar putih pada server origin saya. Bisakah saya mendapatkan alamat IP node yang digunakan Alibaba Cloud CDN untuk mengakses origin saya?
Jika bandwidth puncak harian Anda mencapai 1 Gbps atau lebih, Kirim tiket untuk mengajukan izin memanggil operasi API DescribeL2VipsByDomain, yang mengembalikan alamat IP node L2 untuk nama domain tertentu (yaitu, daftar alamat IP pengambilan asal).
Jika Anda tidak memenuhi persyaratan tersebut, kami menyarankan Anda bermigrasi ke ESA dan menggunakan fitur Origin Protection, yang memungkinkan Anda memperoleh daftar alamat IP node pengambilan asal langsung dari Konsol.
Mengapa alamat IP yang ada di daftar hitam masih bisa mengakses resource saya?
CDN bertindak sebagai sisi server dan tidak dapat mengontrol koneksi yang dimulai oleh klien. Setelah Anda mengonfigurasi daftar hitam IP, permintaan dari alamat IP yang masuk daftar hitam akan mengembalikan kode kesalahan 403 saat mencapai node CDN, dan log CDN tetap mencatat permintaan tersebut. Untuk informasi lebih lanjut tentang cara melihat log, lihat Unduh log.
Catatan: Saat HTTP 403 dikembalikan, tidak ada konten resource aktual yang ditransfer—hanya header respons yang dikirim—namun tetap dikenakan biaya traffic dalam jumlah kecil. Keterlambatan log reguler biasanya dalam waktu 24 jam. Jika Anda perlu menganalisis pemblokiran daftar hitam secara tepat waktu, kami menyarankan Anda mengaktifkan fitur log waktu nyata, yang mendorong log yang dikumpulkan ke Log Service secara real-time untuk dianalisis.
Bagaimana cara mendapatkan alamat IP asli klien?
Setelah menggunakan CDN, Anda dapat memperoleh alamat IP asli klien dari bidang X-Forwarded-For. Untuk informasi lebih lanjut, lihat Ambil alamat IP asal klien.
Penandatanganan URL dan otentikasi jarak jauh
Bisakah saya mengaktifkan penandatanganan URL dan otentikasi jarak jauh Alibaba Cloud CDN secara bersamaan?
Ya. Penandatanganan URL dan otentikasi jarak jauh Alibaba Cloud CDN dapat diaktifkan secara bersamaan. Permintaan terlebih dahulu melewati penandatanganan URL, lalu melewati otentikasi jarak jauh.
Apakah otentikasi jarak jauh mendukung konfigurasi server otentikasi sebagai alamat internal?
Tidak. Server otentikasi jarak jauh harus dikonfigurasi sebagai alamat publik.
Jika kode status yang dikembalikan oleh server otentikasi bukan kode sukses maupun kode gagal, mengapa CDN secara default mengizinkan permintaan tersebut?
Untuk mencegah situasi abnormal memblokir semua permintaan pengguna, jika kode status yang dikembalikan oleh server otentikasi bukan kode sukses maupun kode gagal, node CDN secara default mengizinkan permintaan pengguna (misalnya, jika kode sukses untuk otentikasi diatur ke 200 dan server otentikasi mengembalikan 201, permintaan tersebut diizinkan).
Anda dapat mengonfigurasi parameter Allow Other Status Codes di Konsol untuk menentukan apakah kode status lain yang dikembalikan oleh server otentikasi boleh diizinkan.
Apakah CDN langsung mengizinkan semua permintaan ketika server otentikasi jarak jauh gagal atau mati?
Tidak. Ketika server otentikasi jarak jauh gagal atau mati, setelah pertukaran data antara CDN dan server otentikasi mengalami timeout, CDN menentukan apakah akan mengizinkan permintaan pengguna yang mengalami timeout selama proses otentikasi berdasarkan parameter Action After Timeout yang telah dikonfigurasi.