All Products
Search
Document Center

ApsaraDB RDS:Konfigurasikan daftar putih alamat IP

Last Updated:Jun 11, 2026

Setelah membuat ApsaraDB RDS for MySQL, Anda harus menambahkan alamat IP ke daftar putih. Hanya perangkat dengan alamat IP yang terdaftar dalam daftar putih yang dapat mengakses instans RDS.

Prasyarat

Anda harus memiliki instans ApsaraDB RDS for MySQL.

Prosedur

Catatan

ApsaraDB RDS memiliki daftar putih sistem default yang tidak ditampilkan di Konsol. Daftar putih ini memungkinkan akun sistem melakukan operasi pemeliharaan pada database Anda. Untuk informasi selengkapnya, lihat Deskripsi akun sistem.

  1. Buka halaman RDS Instances, pilih wilayah di bilah navigasi atas, lalu klik ID instans target.

  2. Di panel navigasi kiri, klik Whitelist and SecGroup.

  3. Konfirmasi mode daftar putih alamat IP.

    Catatan

    Instans yang menjalankan MySQL 5.5, 5.6, atau 5.7 dan menggunakan SSD lokal dapat dialihkan ke mode enhanced security. Instans lain menggunakan mode standar.

  4. Klik Modify di sebelah kanan grup default. Di kotak dialog yang muncul, tambahkan alamat IP ke daftar putih.

    Catatan
    • Jika diperlukan, Anda juga dapat mengklik Create Whitelist untuk membuat grup daftar putih kustom.

    • Grup daftar putih hanya digunakan untuk mengelola alamat IP dan tidak memengaruhi izin akses. Semua alamat IP di semua grup daftar putih memiliki izin yang sama untuk mengakses instans RDS.

    • Metode 1: Tambahkan alamat IP server aplikasi ke kotak IP Addresses. Untuk menemukan alamat IP server aplikasi Anda, lihat Lampiran: Menemukan alamat IP server aplikasi. Anda juga dapat mengklik Load Local Public IP Address (If there is a network proxy on your PC, please turn it off first) untuk langsung menambahkan alamat IP publik komputer Anda.

      Catatan
      • Pisahkan beberapa alamat IP dengan koma (,). Jangan tambahkan spasi sebelum atau sesudah koma.

      • Anda dapat menambahkan maksimal 1.000 alamat IP atau Blok CIDR ke satu instans. Jika Anda memiliki banyak alamat IP individual, kami sarankan menggabungkannya menjadi Blok CIDR, seperti 10.10.10.0/24.

      • Jika Anda menggunakan enhanced security mode, perhatikan hal berikut:

        • Tambahkan alamat IP publik ke grup Classic Network.

        • Tambahkan alamat IP pribadi instans ECS yang berada di VPC ke grup VPC.

    • Metode 2: Klik Add Internal IP Address of ECS Instance untuk menampilkan alamat IP semua instans ECS yang terkait dengan Akun Alibaba Cloud Anda di wilayah saat ini. Hal ini memungkinkan Anda menambahkan alamat IP pribadi instans ECS tersebut ke daftar putih dengan cepat. Di kotak transfer IP addresses, pindahkan alamat IP target ke daftar Settings di sebelah kanan, lalu klik OK.

    Catatan

    Alamat IP yang perlu ditambahkan ke daftar putih bervariasi tergantung jenis sumber daya komputasi. Pilih metode yang sesuai dengan skenario Anda:

    • Simple Application Server — Dapatkan alamat IP internal Simple Application Server dan tambahkan ke daftar putih RDS.

    • Kluster ACK Serverless — Pod secara default mengakses jaringan publik melalui Gateway NAT. Tambahkan alamat IP publik egress Gateway NAT (dapat dilihat di Entri SNAT di Konsol Gateway NAT) ke daftar putih RDS, bukan Blok CIDR jaringan pribadi kluster.

    • Kluster EMR dan kluster IP dinamis lainnya — Karena alamat IP sumber berubah secara dinamis, kami sarankan mengonfigurasi daftar putih berdasarkan Blok CIDR (seperti 10.0.0.0/16) untuk mencakup rentang IP yang mungkin dan mencegah kegagalan akses akibat perubahan IP.

    • ECS lintas akun atau interkoneksi VPC — Terlepas dari apakah akunnya sama atau tidak, selama interkoneksi jaringan internal telah dibuat (misalnya melalui Cloud Enterprise Network (CEN) atau VPC peering), Anda harus menambahkan alamat IP internal instans ECS sisi aplikasi ke daftar putih RDS.

    Setelah Anda menambahkan alamat IP, server aplikasi dapat mengakses instans RDS.

  5. Klik OK.

Praktik terbaik dan rekomendasi keamanan

  • Keamanan akses jaringan publik — Mengaktifkan titik akhir publik menimbulkan risiko keamanan. Kami sarankan Anda membatasi daftar putih secara ketat hanya untuk alamat IP publik bisnis yang diperlukan. Hindari penggunaan 0.0.0.0/0 untuk mengizinkan semua alamat IP. Jika Anda mendeteksi koneksi dari alamat IP yang tidak dikenal, periksa apakah alamat tersebut berasal dari host bisnis yang sah atau akibat transaksi jangka panjang yang belum dilepas. Jika bukan host bisnis, segera modifikasi kebijakan daftar putih.

  • Pencegahan serangan brute-force — Kami sarankan menggunakan daftar putih IP untuk membatasi akses hanya ke alamat IP tepercaya, yang secara fundamental mengurangi upaya koneksi tidak sah. Anda juga dapat menggabungkan enkripsi SSL dan kebijakan kompleksitas password untuk meningkatkan keamanan lebih lanjut.

  • Konfigurasi Blok CIDR VPC — Jika Anda telah menambahkan Blok CIDR VPC besar (seperti 172.16.0.0/12) ke daftar putih, semua alamat IP dalam rentang tersebut dapat mengakses RDS. Anda tidak perlu menambahkan subnet vSwitch secara terpisah. Untuk menerapkan prinsip hak istimewa minimal, Anda dapat menghapus Blok CIDR besar tersebut dan menentukan alamat IP pribadi instans ECS tertentu.

  • Konfigurasi jaringan internal dan eksternal terpisah — Untuk mengizinkan akses jaringan internal tanpa batas sekaligus hanya mengizinkan alamat IP eksternal tertentu, tambahkan Blok CIDR VPC ke grup daftar putih jaringan internal dan tambahkan alamat IP eksternal yang ditentukan ke grup daftar putih jaringan eksternal terpisah.

Langkah berikutnya

Hubungkan ke instans ApsaraDB RDS for MySQL

Dokumen terkait

FAQ

  • T: Mengapa alamat IP yang tidak ada di daftar putih dapat mengakses instans RDS saya?

    J: Lakukan pemeriksaan berikut:

    • Periksa semua grup daftar putih untuk melihat apakah berisi 0.0.0.0/0. Entri 0.0.0.0/0 mengizinkan akses dari semua alamat IP, yang menimbulkan risiko keamanan. Kami sarankan menghapus entri ini dan hanya menambahkan alamat IP tepercaya.

    • Periksa semua security group yang terkait dengan instans. Jika security group mengizinkan akses dari alamat IP tersebut, koneksi akan diizinkan.

  • T: Bagaimana mesin on-premises saya dapat mengakses instans RDS jika akses publik tidak diaktifkan untuk instans tersebut?

    J: Anda perlu membuat koneksi jaringan pribadi. Untuk informasi selengkapnya, lihat Menghubungkan VPC ke pusat data on-premises atau cloud lainnya.

  • T: Alamat IP aplikasi saya berubah secara dinamis dan tidak tetap. Bagaimana cara mengonfigurasi daftar putih alamat IP untuk instans RDS saya?

    J: Jika Anda tidak memiliki alamat IP statis, jangan atur 0.0.0.0/0. Konfigurasi ini mengizinkan semua alamat IP mengakses RDS dan tidak disarankan karena alasan keamanan. Kami sarankan menggunakan kontrol akses berbasis otentikasi alih-alih berbasis alamat IP. Misalnya:

    • Gunakan layanan Dynamic DNS (DDNS): Gunakan layanan DDNS untuk menetapkan nama domain ke alamat IP dinamis Anda, lalu tambahkan nama domain atau alamat IP hasil resolusinya ke daftar putih database.

    • Gunakan reverse proxy atau instans Server Load Balancer (SLB): Arahkan permintaan melalui reverse proxy atau instans SLB, lalu tambahkan hanya alamat IP statis server tersebut ke daftar putih database.

    • Perbarui daftar putih secara berkala: Jika alamat IP berubah dalam rentang yang dapat diprediksi, seperti alamat IP yang diberikan oleh Penyedia layanan internet (ISP) untuk layanan broadband rumahan, Anda dapat secara berkala mendapatkan alamat IP saat ini dan memperbarui daftar putih.

  • T: Muncul error saat saya menambahkan alamat IP ke daftar putih di Konsol RDS: InvalidSecurityIPListLength.Malformed?

    Deskripsi masalah

    Saat Anda menambahkan alamat IP ke daftar putih di Konsol ApsaraDB RDS, Anda mungkin menerima pesan error berikut:

    Error code: InvalidSecurityIPListLength.Malformed
    Error message (Chinese): The security IP address is not in the available range or is already occupied.
    Error message (English): The security ip address is not in the available range or occupied.

    Solusi

    • Penyebab 1: Jumlah entri melebihi batas. Satu grup daftar putih dapat berisi maksimal 1.000 alamat IP atau Blok CIDR.

      Solusi: Pastikan jumlah alamat IP atau rentang alamat IP dalam satu grup daftar putih tidak melebihi 1.000. Kami sarankan menggabungkan alamat IP yang tersebar menjadi Blok CIDR (seperti 192.168.1.0/24) untuk mengurangi jumlah entri.

    • Penyebab 2: Daftar putih alamat IP berisi alamat IP tidak valid.

      Solusi: Pastikan alamat IP yang dimasukkan valid dan dalam format CIDR standar, seperti 10.23.12.0/24, dengan panjang awalan dari 1 hingga 32. Untuk menambahkan beberapa alamat IP, pisahkan dengan koma (,).

    • Penyebab 3: Terjadi konflik dengan daftar putih yang sudah ada. Misalnya, di ApsaraDB RDS for MySQL, 192.168.1.8 bertentangan dengan 192.168.1.1/8.

      Solusi: Rencanakan dan tambahkan entri daftar putih berdasarkan kebutuhan bisnis Anda untuk mencegah tumpang tindih atau konflik dengan aturan yang sudah ada.

    Catatan

    Jangan hapus grup default default (yang berisi 127.0.0.1) atau modifikasi grup sistem seperti ali_dms_group atau hdm_security_ips untuk menghindari gangguan pada fungsionalitas sistem atau keamanan koneksi.

Lampiran: Periksa apakah aplikasi Anda dapat terhubung ke instans RDS melalui jaringan internal

  1. Lihat wilayah dan jenis jaringan instans ECS tempat aplikasi Anda di-deploy. Untuk informasi selengkapnya, lihat Persiapan untuk menggunakan ApsaraDB RDS.

  2. Lihat wilayah dan jenis jaringan instans RDS.

    Login ke Konsol ApsaraDB RDS dan buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS dan klik ID instans tersebut. Di halaman yang muncul, Anda dapat melihat wilayah, jenis jaringan, dan ID VPC instans RDS.RDS实例地域和网络类型

  3. Periksa apakah instans ECS dan instans RDS memenuhi kondisi berikut untuk komunikasi melalui jaringan internal:

    1. Instans ECS dan instans RDS berada di wilayah yang sama.

    2. Instans ECS dan instans RDS berada di jenis jaringan yang sama. Jika instans ECS dan instans RDS keduanya berada di VPC, kedua instans tersebut berada di VPC yang sama.

    Catatan

    Jika salah satu kondisi di atas tidak terpenuhi, instans ECS tidak dapat berkomunikasi dengan instans RDS melalui jaringan internal.

Lampiran: Menemukan alamat IP server aplikasi

Tabel 1. Menemukan alamat IP server aplikasi

Skenario

Alamat IP

Metode

Jika persyaratan konektivitas jaringan pribadi terpenuhi

Alamat IP kontainer di kluster ACK

  • Jika plug-in jaringan kontainer kluster ACK adalah Flannel, tambahkan alamat IP node tempat aplikasi Anda di-deploy.

  • Jika plug-in jaringan kontainer kluster ACK adalah Terway, tambahkan alamat IP pod aplikasi.

Anda dapat menemukan alamat IP pod dan node di halaman Pods kluster ACK target.

Alamat IP pribadi instans ECS

Buka halaman Instances ECS, pilih wilayah, lalu lihat alamat IP pribadi dan publik di daftar instans.

Jika persyaratan konektivitas jaringan pribadi tidak terpenuhi

Alamat IP publik instans ECS

Untuk mengakses instans RDS dari perangkat on-premises.

Alamat IP publik perangkat on-premises

Gunakan curl ipinfo.io/ip (disarankan) atau curl ifconfig.me untuk menanyakan alamat IP publik Anda.

Catatan

Alamat IP publik dapat berubah selama peningkatan atau modifikasi database. Jika Anda telah menambahkan alamat IP lokal ke daftar putih tetapi masih tidak dapat terhubung, lihat Tidak dapat terhubung ke ApsaraDB RDS for MySQL atau MariaDB melalui internet: Cara memasukkan alamat IP publik perangkat lokal Anda dengan benar.

Lampiran: Daftar putih yang dihasilkan sistem

Saat Anda menggunakan layanan seperti DMS, DTS, dan DAS dengan ApsaraDB RDS for MySQL, sistem secara otomatis menambahkan grup daftar putih berikut untuk memastikan akses yang tepat.

Nama grup

Deskripsi

dms

Mengaktifkan DMS untuk login ke instans ApsaraDB RDS for MySQL.

dts

Mengaktifkan DTS untuk mentransfer data.

hdm_security_ips

Mengaktifkan DAS untuk mengambil data guna optimasi, O&M, dan manajemen keamanan.

Penting

Untuk instans yang dibuat setelah Desember 2020, grup daftar putih hdm_security_ips tidak terlihat di Konsol. Hal ini mencegah modifikasi atau penghapusan yang tidak disengaja yang dapat mengganggu layanan terkait.