O Anti-DDoS Proxy permite configurar listas de bloqueios e listas de permissões por domínio para bloquear ou permitir endereços IP específicos sem aplicar políticas de proteção.
Lista de permissões: Permite que endereços IP confiáveis — como redes corporativas, chamadores de API ou outros IPs verificados — ignorem todas as políticas de proteção.
Lista de bloqueios: Bloqueia solicitações de acesso provenientes de endereços IP específicos.
Se um endereço IP constar tanto na lista de bloqueios quanto na lista de permissões, a lista de permissões terá precedência.
Dois tipos de listas de bloqueios e listas de permissões estão disponíveis:
Baseado em endereço IP: Aplica-se a todos os serviços em uma instância, incluindo serviços de porta. Configurar listas de bloqueios e listas de permissões para endereços IP.
Baseado em nome de domínio: Aplica-se apenas a nomes de domínio específicos. Descrito abaixo.
Pré-requisitos
Um site foi adicionado ao Anti-DDoS Proxy. Adicionar sites.
Configure uma lista de bloqueios ou lista de permissões para um nome de domínio
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
Na página General Policies, selecione a aba Protection for Website Services e, em seguida, selecione um nome de domínio no painel esquerdo.
Na seção Blacklist and Whitelist, clique em Settings.
Na caixa de diálogo Configure Blacklist and Whitelist, insira endereços IP ou blocos CIDR para a lista de bloqueios e a lista de permissões e clique em OK. Separe várias entradas com vírgulas. Os formatos de endereço IP e bloco CIDR são suportados.
Na seção Blacklist and Whitelist, ative a chave Status.
Verifique a configuração
Após ativar a política, verifique as configurações:
Envie uma solicitação a partir de um IP da lista de bloqueios. Verifique se ela foi bloqueada.
Envie uma solicitação a partir de um IP da lista de permissões. Verifique se ela foi permitida.
Período de validade
A política é permanente. Uma vez ativada, as configurações aplicam-se a todas as instâncias associadas aos nomes de domínio e entram em vigor imediatamente.
Em alguns casos, as políticas entram em vigor somente após a instância processar o tráfego de entrada. Se as configurações não forem aplicadas imediatamente, envie algumas solicitações para o nome de domínio para acionar a ativação.
Limites
Limites de entradas por plano
|
Plano |
Entradas na lista de bloqueios |
Entradas na lista de permissões |
Escopo |
|
Standard |
200 |
200 |
Todos os nomes de domínio na mesma conta Alibaba Cloud |
|
Enhanced |
2.000 |
2.000 |
Todos os nomes de domínio na mesma conta Alibaba Cloud |
Restrições de endereços IP e blocos CIDR
|
Restrição |
IPv4 |
IPv6 |
|
Formatos suportados |
Endereços IPv4 e blocos CIDR |
Endereços IPv6 e blocos CIDR |
|
Requisito da instância |
Instâncias somente IPv4 |
Instâncias somente IPv6 |
|
Comprimento do prefixo CIDR (lista de bloqueios) |
/8 a /32 |
/32 a /128 |
|
Comprimento do prefixo CIDR (lista de permissões) |
/9 a /32 |
/32 a /128 |
|
Endereços proibidos |
0.0.0.0, 255.255.255.255 |
::, ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff |
Blocos CIDR com máscara de sub-rede de /0 a /8 não podem ser adicionados à lista de permissões.
Exemplos de blocos CIDR:
|
Notação |
Descrição |
|
|
Endereço IPv4 único |
|
|
Faixa IPv4: 192.168.1.0 -- 192.168.1.255 (256 endereços) |
|
|
Faixa IPv4: 10.0.0.0 -- 10.255.255.255 (apenas lista de bloqueios) |
|
|
Endereço IPv6 único |
|
|
Faixa IPv6 começando em 2001:db8:: |
Referências
Para identificar IPs de source de ataque, consulte a página Attack Analysis e considere adicionar endereços suspeitos à lista de bloqueios. Visualize informações na página Attack Analysis.