Todos os produtos
Search
Central de documentação

CDN:Perguntas frequentes sobre controle de acesso

Última atualização: Jun 23, 2026

Lista de bloqueios e lista de permissões de endereços IP

Quantos endereços IP posso adicionar a uma lista de bloqueios ou lista de permissões?

Cada lista de bloqueios ou lista de permissões comporta até 2.000 endereços IPv4 e aproximadamente 700 endereços IPv6. Um bloco CIDR conta como uma única entrada, independentemente de quantos endereços individuais ele abrange.

Posso obter os endereços IP dos pontos de presença (POPs) do CDN para adicionar à lista de permissões de origem?

Isso depende da largura de banda de pico diária:

Largura de banda de pico diáriaAção
Acima de 1 Gbit/sEnvie um ticket para solicitar permissão de chamada à API DescribeL2VipsByDomain, que retorna os endereços IP dos POPs para um domínio específico.
1 Gbit/s ou inferiorConfigure políticas de firewall nos servidores de origem.

Por que um endereço IP bloqueado ainda consegue enviar solicitações ao meu domínio CDN?

O CDN não bloqueia solicitações antes que elas cheguem à rede — a lista de bloqueios controla o que o CDN faz com essas solicitações, e não se os clientes podem iniciá-las.

Após adicionar um endereço IP à lista de bloqueios, o CDN retorna HTTP 403 para todas as solicitações desse IP e registra as solicitações bloqueadas nos logs do CDN. Para revisar os logs, consulte Baixar logs offline.

Como obter o endereço IP de origem de um cliente?

Obtenha o endereço no cabeçalho X-Forwarded-For. Para mais detalhes, consulte Obter os endereços IP de origem dos clientes.

Assinatura de URL

O acesso a recursos acelerados pelo CDN retorna HTTP 403. Como diagnosticar a causa?

Abra as ferramentas de desenvolvedor do navegador e verifique o Response Header para identificar o valor de X-Tengine-Error. A tabela a seguir lista as mensagens de erro, suas causas e como corrigi-las.

Mensagem de erroCausaSolução
X-Tengine-Error: denied by req auth: no url arg auth_keyA assinatura de URL está ativada, mas a URL da solicitação não contém parâmetros de autenticação.Adicione parâmetros de autenticação à URL da solicitação. Consulte Configurar a assinatura de URL. Se a assinatura de URL não for mais necessária, desative-a no console do Alibaba Cloud CDN.
X-Tengine-Error: denied by req auth: expired timestampA assinatura de URL está ativada e os parâmetros de autenticação estão presentes, mas o timestamp expirou.Gere uma nova URL assinada. Consulte Configurar a assinatura de URL.
X-Tengine-Error: denied by req auth: invalid md5hashO hash MD5 nos parâmetros de autenticação está incorreto.Use o gerador de URL no console do Alibaba Cloud CDN para gerar uma URL de teste e compare-a com o código de autenticação para identificar a discrepância. Consulte Exemplos de assinatura de URL. image.png

Posso ativar a assinatura de URL e a autenticação remota ao mesmo tempo?

Sim. Quando ambas estão ativadas, as solicitações passam primeiro pela assinatura de URL e depois pela autenticação remota.

Autenticação remota

Posso usar um endereço IP interno para o servidor de autenticação remota?

Não. O servidor de autenticação deve ter um endereço IP público.

O que acontece se o servidor de autenticação retornar um código de status que não é de aprovação nem de rejeição?

O ponto de presença (POP) permite a solicitação. Por exemplo, se HTTP 200 estiver configurado como o código de aprovação e o servidor retornar HTTP 201, a solicitação será aprovada. Isso evita que solicitações legítimas sejam bloqueadas por respostas inesperadas do servidor.

Para alterar esse comportamento, configure o parâmetro Allow Other Status Codes no console do Alibaba Cloud CDN.

O CDN permite todas as solicitações se o servidor de autenticação remota atingir o tempo limite?

Não. O parâmetro Action After Timeout, configurado no console, determina o comportamento em caso de tempo limite.