Todos os produtos
Search
Central de documentação

Anti-DDoS:Allow back-to-origin IP addresses to access the origin server

Última atualização: Jun 27, 2026

Adicione os endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões do software de segurança do servidor de origem para evitar o bloqueio de tráfego legítimo.

Por que isso é necessário

O Anti-DDoS Proxy atua como proxy reverso no modo Full NAT. Ao adicionar um site para proteção, todo o tráfego limpo é encaminhado ao servidor de origem por um conjunto limitado de endereços IP de back-to-origin. Cada endereço encaminha um grande volume de solicitações.

Sem a inclusão na lista de permissões, o software de segurança do servidor de origem (firewalls, grupos de segurança ou outras políticas de mitigação de DDoS) pode interpretar esses endereços IP como maliciosos devido ao alto volume de solicitações. Isso pode causar:

  • Tráfego bloqueado: O servidor de origem bloqueia ou limita a taxa dos endereços IP de back-to-origin, tornando o site inacessível.

  • Erros 502: O servidor de origem não responde às solicitações encaminhadas porque o firewall bloqueia os endereços IP de back-to-origin.

Importante

Adicione os endereços IP de back-to-origin à lista de permissões antes de alterar o registro DNS para rotear o tráfego pelo Anti-DDoS Proxy. Essa medida evita interrupções de serviço durante a transição.

Pré-requisitos

  • Uma instância do Anti-DDoS Proxy

  • Um site adicionado ao Anti-DDoS Proxy para proteção

  • Acesso administrativo ao software de segurança, firewall ou grupo de segurança no servidor de origem

Procedimento

  1. Faça login no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da instância.

    • Anti-DDoS Proxy (Chinese Mainland): Selecione Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Selecione Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Provisioning > Website Config.

  4. No canto superior direito da página Website Config, clique em View Back-to-origin CIDR Blocks.

  5. Na caixa de diálogo exibida, copie os endereços IP de back-to-origin.

  6. Adicione os endereços IP copiados à lista de permissões do software de segurança no servidor de origem. Os itens podem incluir:

    • Regras de firewall (por exemplo, iptables ou firewall baseado em host)

    • Regras de entrada do grupo de segurança

    • Listas de permissões do Web Application Firewall (WAF)

    • Software de segurança de terceiros no servidor de origem

Após adicionar os endereços IP de back-to-origin à lista de permissões, considere restringir o servidor de origem para aceitar apenas tráfego HTTP e HTTPS proveniente desses endereços. Essa configuração força todo o tráfego web a passar pelo Anti-DDoS Proxy para limpeza antes de chegar ao servidor de origem. Para mais informações, consulte Configurar ACLs para o servidor de origem.

Verificar a configuração

Após adicionar os endereços IP de back-to-origin à lista de permissões:

  1. Acesse o site pelo nome de domínio.

  2. Confirme se o site carrega sem erros.

  3. Verifique a ausência de erros 502 ou tempos limite de conexão.

Se o site permanecer inacessível, confirme se todos os blocos CIDR de back-to-origin constam na lista de permissões e se nenhum outro software de segurança no servidor de origem está bloqueando o tráfego.

Os intervalos de endereços IP de back-to-origin podem mudar com o tempo. Verifique periodicamente a caixa de diálogo View Back-to-origin CIDR Blocks no console do Anti-DDoS Proxy e atualize a lista de permissões do servidor de origem conforme necessário.

Tópicos relacionados