Todos os produtos
Search
Central de documentação

CDN:Endereços IP de origem do Alibaba Cloud CDN

Última atualização: Jun 23, 2026

Para proteger o servidor de origem, você pode obter os endereços IP de retorno à origem dos POPs do Alibaba Cloud CDN e adicioná-los a uma lista de permissões no servidor de origem. Essa configuração garante que apenas o tráfego de retorno à origem do Alibaba Cloud CDN possa acessar o servidor de origem.

Endereços IP de nós de borda versus endereços IP de origem

O Alibaba Cloud CDN utiliza dois tipos de endereços IP. Compreender a diferença ajuda a configurar a lista de permissões correta ou a solucionar problemas.

Tipo

Descrição

Caso de uso

Como obter

IP de retorno à origem (nó L2)

Endereço IP usado pelos POPs do CDN para buscar conteúdo no servidor de origem. Alocado dinamicamente.

Configure listas de permissões no servidor de origem (grupos de segurança do ECS, controle de acesso do SLB, Cloud Firewall).

Chame a operação DescribeL2VipsByDomain. Requer largura de banda de pico diário de 1 Gbps ou superior. Envie um ticket para solicitar acesso.

IP de nó de borda (nó L1)

Endereço IP ao qual os usuários finais se conectam ao acessar conteúdo acelerado pelo CDN. Alocado dinamicamente.

Solução de problemas no lado do cliente, requisitos de conformidade.

Chame a operação DescribeUserVipsByDomain para consultar endereços IP de nós de borda de um domínio específico. Compatível com IPv4 e IPv6. Sem requisito de limiar de largura de banda.

Você também pode executar os comandos nslookup ou dig para resolver o nome de domínio acelerado e obter os endereços IP de nós de borda atribuídos atualmente pelo sistema de distribuição. Os resultados representam apenas um snapshot pontual.

nslookup your-domain.example.com
# or
dig your-domain.example.com

O Alibaba Cloud CDN aloca endereços IP dinamicamente para seus POPs durante as requisições de retorno à origem. Portanto, não recomendamos configurar uma lista de permissões de IPs fixos no servidor de origem, pois isso pode causar falhas nas requisições de retorno à origem.

Se for necessário configurar uma lista de permissões por requisitos especiais, como ter um software de segurança como o SafeDog instalado no servidor de origem, chame a operação Consultar endereços IP de POPs L2 para obter a lista mais recente de endereços IP de retorno à origem dos POPs. Adicione essa lista à lista de permissões no servidor de origem para garantir o acesso adequado.

Observação: essa API está disponível apenas para usuários com largura de banda de pico diário de 1 Gbps ou superior. Se você atender a esse requisito, envie um ticket para solicitar acesso.

Práticas recomendadas de segurança do servidor de origem

Como os endereços IP de retorno à origem do CDN são alocados dinamicamente, não é recomendável depender exclusivamente de listas de permissões de IPs. Considere as seguintes alternativas:

  • Identificação por cabeçalho HTTP: durante as requisições de retorno à origem, o CDN adiciona o cabeçalho HTTP ali-cdn-real-ip que contém o endereço IP real do cliente. O servidor de origem pode identificar e permitir requisições de retorno à origem legítimas do CDN verificando esse cabeçalho, em vez de depender de listas de permissões de IPs.

  • Proteção contra hotlink baseada em Referer: configure listas de permissões ou bloqueios de Referer para controlar o acesso aos recursos. Esse método não depende de endereços IP.

  • Assinatura de URL: ative a assinatura de URL para gerar URLs assinadas com tempo limitado. Apenas requisições com assinaturas válidas podem acessar o servidor de origem.

  • Autenticação baseada em timestamp: adicione parâmetros de timestamp às URLs para que o acesso expire após um período especificado.

Esses métodos são mais adequados ao modelo de alocação dinâmica de IPs do CDN e oferecem proteção mais confiável ao servidor de origem.

Perguntas frequentes

Quais são as limitações da API DescribeL2VipsByDomain?

A API DescribeL2VipsByDomain tem as seguintes limitações:

Limitação

Descrição

Limiar de largura de banda

Apenas usuários com largura de banda de pico diário de 1 Gbps ou superior podem chamar essa API. Envie um ticket para solicitar acesso.

Granularidade da consulta

Essa API não permite consultas em lote para múltiplos domínios. Apenas um nome de domínio acelerado pode ser consultado por requisição.

Escopo

Essa API retorna apenas endereços IP de nós de retorno à origem L2. Destina-se a cenários em que é necessário configurar listas de permissões em servidores de origem (como grupos de segurança do ECS, listas de controle de acesso do SLB ou regras do Cloud Firewall).

Como configurar regras de permissão de busca na origem do CDN no Cloud Firewall ou WAF?

Se o servidor de origem estiver protegido pelo Cloud Firewall ou Web Application Firewall (WAF), configure as regras a seguir para permitir o tráfego de retorno à origem do CDN ou ESA:

  1. Obtenha os endereços IP de origem:

    • Para CDN, chame a operação DescribeL2VipsByDomain.

    • Para ESA, acesse o console do ESA e navegue até o gerenciamento de sites para visualizar e exportar a lista de IPs de retorno à origem. O ESA oferece seu próprio recurso de proteção de origem com uma lista de IPs integrada.

  2. Configure regras de entrada: no Cloud Firewall ou WAF, crie regras de permissão de entrada para os endereços IP de retorno à origem. Se nenhuma porta personalizada de retorno à origem estiver configurada, as portas padrão são 80 (HTTP) e 443 (HTTPS).

  3. Configure regras de saída (se aplicável): se a rede tiver políticas de controle de tráfego de saída, configure também regras de permissão de saída para os endereços IP de origem.

null

Se as requisições de retorno à origem do CDN estiverem sendo bloqueadas pelo WAF e não for possível fornecer endereços IP fixos para a lista de permissões, considere migrar para o ESA. O ESA integra a proteção do WAF e permite um gerenciamento mais flexível de IPs do servidor de origem.

Por que os endereços IP nos logs de acesso do CDN ou nos logs do servidor de origem diferem do endereço IP real do cliente?

Esse é um comportamento esperado causado pelo mecanismo de retorno à origem do CDN:

  • Quando um nó de borda do CDN não tem o conteúdo solicitado em cache (cache miss), um nó de retorno à origem (nó L2) envia uma requisição ao servidor de origem em nome do usuário. O endereço IP registrado nos logs do servidor de origem é o IP do nó de retorno à origem, e não o IP real do cliente.

  • Os logs de acesso do CDN também registram o IP do nó de retorno à origem para essas requisições, e não o IP do usuário final.

Para obter o endereço IP real do cliente, analise os seguintes cabeçalhos HTTP em vez de depender do IP de conexão:

  • X-Forwarded-For: contém o IP do cliente e os endereços IP dos servidores proxy ao longo do caminho da requisição. O primeiro endereço IP é normalmente o IP real do cliente.

  • ali-cdn-real-ip: cabeçalho específico do Alibaba Cloud CDN que contém o endereço IP real do cliente.

O Alibaba Cloud fornece uma lista estática de endereços IP do CDN ou do serviço de API?

Endereços IP do CDN: o Alibaba Cloud não fornece uma lista estática de endereços IP do CDN (domésticos ou globais). Os endereços IP do CDN são alocados dinamicamente e mudam em tempo real. O suporte ao cliente não pode fornecer uma lista estática de IPs.

Endereços IP de endpoints da API do CDN: os endpoints do serviço de API do CDN não possuem endereços IP fixos. Se o ambiente de rede tiver restrições rigorosas de saída, configure um servidor proxy e adicione o endereço IP do servidor proxy à lista de permissões. Encaminhe as requisições de API pelo proxy.