Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Configure uma lista de bloqueios ou de permissões para um ingress gateway

Última atualização: Jun 28, 2026

O Service Mesh (ASM) permite configurar uma lista de bloqueios ou de permissões em um ingress gateway para controlar o acesso a aplicações em uma instância do ASM com base em endereços IP de origem, nomes de domínio em requisições HTTP, portas e blocos de IP remotos. Use esse recurso para garantir a segurança das aplicações na instância do ASM. Este tópico descreve como configurar uma lista de bloqueios ou de permissões no ingress gateway para rejeitar ou permitir requisições de um endereço IP de origem específico.

Pré-requisitos

Uma aplicação deve estar implantada no cluster do Container Service for Kubernetes (ACK) adicionado à sua instância do ASM. Para mais informações, consulte Implantar uma aplicação em um cluster associado ao ASM.

Descrição das regras de correspondência

  • Para que uma lista de bloqueios ou de permissões tenha efeito sobre uma requisição, ela deve corresponder a uma das regras e atender a todos os critérios definidos nessa regra.

  • Ao desativar o recurso de lista de bloqueios ou de permissões, o sistema limpa automaticamente as regras de autorização correspondentes.

  • Os nomes de domínio em requisições HTTP, ou nomes de host, aceitam correspondência exata, por prefixo e por sufixo. Exemplos:

    • Correspondência exata: aliyun.com

    • Correspondência por prefixo: aliyun*

    • Correspondência por sufixo: *aliyun.com

Obter o endereço IP de origem de um cliente específico usando logs do ingress gateway

Nota

No tráfego norte-sul, a requisição do cliente é enviada primeiro ao balanceador de carga, encaminhada ao ingress gateway e, em seguida, ao serviço de backend. Devido ao envolvimento do ingress gateway, obter o endereço IP de origem do cliente torna-se complexo. Para mais informações sobre como preservar endereços IP de origem no tráfego norte-sul, consulte Cenário 2: tráfego norte-sul.

  1. Abra um navegador e insira http://{endereço IP do seu ingress gateway}/productpage na barra de endereços para acessar o serviço productpage. Essa ação gera logs de acesso.

    Para mais informações sobre como obter o endereço IP do seu ingress gateway, consulte Obter o endereço IP do ingress gateway.

  2. Execute o comando a seguir para obter os logs de acesso do ingress gateway usando o arquivo kubeconfig do cluster no plano de dados:

    kubectl -n istio-system logs ${Name of the pod to which the ingress gateway belongs} -c istio-proxy | grep "/productpage" | tail -n 1

    Saída de exemplo:

    {"method":"GET","authority":"47.99.XXX.XXX","response_flags":"-","start_time":"XXXXXX","requested_server_name":null,"request_id":"*****","upstream_local_address":null,"duration":0,"downstream_local_address":"10.34.0.25:80","user_agent":"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/107.0.X.X Safari/537.36","upstream_host":null,"bytes_received":0,"istio_policy_status":null,"protocol":"HTTP/1.1","bytes_sent":19,"downstream_remote_address":"XXXXXXX","response_code":403,"x_forwarded_for":"112.124.XXX.XX","upstream_cluster":"outbound|9080||productpage.default.svc.cluster.local","trace_id":null,"path":"/productpage","upstream_transport_failure_reason":null,"upstream_service_time":null,"route_name":null}

    O valor de downstream_remote_address na saída de exemplo corresponde ao endereço IP de origem do cliente.

Configurar uma lista de bloqueios no ingress gateway para rejeitar requisições do endereço IP de origem do cliente específico

  1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

  2. Na página Mesh Management, clique em nome da instância do ASM. No painel de navegação à esquerda, escolha ASM Gateways > Ingress Gateway.

  3. Na página Ingress Gateway, clique em nome do gateway desejado. Na página de visão geral exibida, escolha Gateway Security > Black/White List no painel de navegação à esquerda.

  4. No assistente Black/White List Matching Rules, ative a chave Enable Black/White List. Defina Match Mode como Black List. Ative a chave IPBlock, insira o endereço IP de origem do cliente e clique em Submit.

    Nota

    Para configurar múltiplas regras de correspondência, clique em Add Request Matching Rule para bloquear ou permitir vários tipos de requisição simultaneamente.

    Após concluir a configuração, a mensagem Gateway Black/White List created successfully será exibida, indicando que a política está ativa. Clique em View YAML à direita de AuthorizationPolicy para visualizar os detalhes da configuração.

  5. Insira http://{endereço IP do seu ingress gateway}/productpage na barra de endereços do navegador para acessar o serviço productpage.

    Se a mensagem a seguir aparecer, a lista de bloqueios entrou em vigor.

    RBAC: access denied

Configurar uma lista de permissões no ingress gateway para permitir apenas requisições do endereço IP de origem do cliente específico

O procedimento para configurar uma lista de permissões é semelhante ao da lista de bloqueios, diferindo apenas nos modos de correspondência.

  1. Na página Ingress Gateway, clique em nome do gateway desejado. Na página de visão geral exibida, escolha Gateway Security > Black/White List no painel de navegação à esquerda.

  2. No assistente Black/White List Matching Rules, defina Match Mode como White list e clique em Submit.

  3. Acesse o serviço productpage.

    1. Insira http://{endereço IP do seu ingress gateway}/productpage na barra de endereços do navegador.

      O acesso ao serviço productpage será permitido.

    2. Em um cliente com um endereço IP diferente, insira http://{endereço IP do seu ingress gateway}/productpage no navegador.

      A resposta a seguir será exibida, indicando que o acesso de outros endereços IP de clientes foi negado e que a regra da lista de permissões está ativa.

      RBAC: access denied

Referências

O ASM permite coletar logs de acesso dos ingress gateways. Para mais informações, consulte Gerar e coletar logs de acesso do gateway do ASM.