Controle quais endereços IP de source podem acessar sua instância do Anti-DDoS Proxy adicionando-os a uma lista de bloqueios (negar) ou lista de permissões (permitir). Essa configuração se aplica a todos os serviços associados à instância.
Como funciona
O Anti-DDoS Proxy mantém dois tipos de listas de controle de acesso baseadas em IP:
Lista de bloqueios: o sistema nega solicitações de endereços IP incluídos na lista de bloqueios.
Lista de permissões: o sistema sempre permite solicitações de endereços IP incluídos na lista de permissões.
Se o mesmo endereço IP aparecer em ambas as listas, a lista de permissões terá precedência.
O Anti-DDoS Proxy oferece suporte a listas de bloqueios e listas de permissões baseadas em endereços IP e em nomes de domínio:
Baseada em endereços IP (este tópico): afeta todos os serviços adicionados a uma instância. Use esta opção quando precisar de controle de acesso em toda a instância.
Baseada em nomes de domínio: afeta apenas nomes de domínio específicos. Use esta opção para restringir o acesso a um subconjunto de domínios sem impactar toda a instância. Consulte Configurar listas de bloqueios e listas de permissões para nomes de domínio.
Período de validade
|
Tipo de lista |
Duração |
|
Lista de bloqueios personalizada |
Permanente |
|
Lista de bloqueios gerada pelo algoritmo de proteção inteligente |
De 5 minutos a 1 hora. O período de bloqueio pode se estender automaticamente para endereços IP que lançam ataques frequentemente. |
|
Lista de permissões personalizada |
Permanente |
Nota: O sistema oferece suporte apenas a listas de permissões personalizadas. Não há lista de permissões gerada por algoritmo.
Limites
Adicione até 2.000 endereços IP ou blocos CIDR à lista de bloqueios e outros 2.000 à lista de permissões, considerando todas as instâncias do Anti-DDoS Proxy na mesma conta da Alibaba Cloud.
Para mover um endereço IP da lista de permissões para a lista de bloqueios, remova-o primeiro da lista de permissões.
-
Restrições de formato de endereço IP:
Instâncias somente IPv4 aceitam endereços IPv4 e blocos CIDR (/8–/32).
Instâncias somente IPv6 aceitam endereços IPv6 e blocos CIDR (/32–/128).
Os seguintes endereços não são permitidos:
0.0.0.0,255.255.255.255(IPv4);::,ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff(IPv6).
Pré-requisitos
Antes de começar, verifique se você possui:
Uma instância do Anti-DDoS Proxy (Chinese Mainland) ou Anti-DDoS Proxy (Outside Chinese Mainland). Consulte Comprar uma instância do Anti-DDoS Proxy
Configurar a lista de bloqueios ou lista de permissões de IP
Faça login no console do Anti-DDoS Proxy.console do Anti-DDoS Proxy
-
Na barra de navegação superior, selecione a região da sua instância:
Chinese Mainland para instâncias do Anti-DDoS Proxy (Chinese Mainland)
Outside Chinese Mainland para instâncias do Anti-DDoS Proxy (Outside Chinese Mainland)
No painel de navegação à esquerda, escolha Mitigation Settings > General Policies.
Na aba Protection for Infrastructure, selecione sua instância do Anti-DDoS Proxy na lista. Pesquise por ID ou descrição da instância.
Na seção Blacklist and Whitelist (IP address-based), clique em Settings.
-
No painel Configure Blacklist and Whitelist, selecione Blacklist ou Whitelist e insira os endereços IP ou blocos CIDR a adicionar.
Use vírgulas para separar várias entradas. Há suporte para formato de endereço IP ou máscara de sub-rede. Exemplos:
Formato
Exemplo
Descrição
Endereço IPv4 único
203.0.113.42Bloqueia ou permite um endereço IP específico
Bloco CIDR IPv4
203.0.113.0/24Abrange o intervalo 203.0.113.0–203.0.113.255
Endereço IPv6 único
2001:db8::1Bloqueia ou permite um endereço IPv6 específico
Bloco CIDR IPv6
2001:db8::/32Abrange um intervalo de endereços IPv6
Após salvar, exclua em lote, baixe ou limpe a lista.
Tópicos relacionados
Para restringir o acesso a nomes de domínio específicos em vez de toda a instância, consulte Configurar listas de bloqueios e listas de permissões para nomes de domínio.