Uma lista de bloqueios ou de permissões de Referer controla o acesso aos seus recursos com base no cabeçalho Referer das requisições HTTP. Esse recurso evita hotlinking e o uso não autorizado de recursos. Após a configuração, o CDN e DCDN avaliam o cabeçalho Referer para conceder ou negar o acesso.
Por padrão, o recurso de lista de bloqueios/permissões de Referer da Alibaba Cloud CDN e DCDN está desativado, o que permite que qualquer site acesse seus recursos.
As listas de bloqueios e de permissões de Referer são uma forma de evitar hotlinking. Para conhecer outros métodos, consulte Práticas recomendadas para prevenção de hotlinking.
Ao adicionar um nome de domínio como
aliyundoc.coma uma lista de Referer, o CDN e DCDN aplicam a regra tanto ao próprio domínio quanto a todos os seus subdomínios (como*.aliyundoc.com).
Anatomia de um Referer
O cabeçalho Referer indica a URL da página de onde se originou uma requisição. Uma URL de Referer consiste em esquema, domínio, caminho e parâmetros de consulta, conforme ilustrado na figura a seguir.
O valor de um cabeçalho Referer é essencialmente uma URL.
A Alibaba Cloud oferece suporte a configurações de Referer apenas por domínio. Para ativar essa opção, selecione Ignore Scheme.
Casos de uso
Uma lista de bloqueios ou de permissões de Referer protege principalmente os recursos do seu site contra vinculação direta ou uso por outros sites. Os casos de uso comuns incluem:
Proteção de direitos autorais: Em sites com conteúdo protegido por direitos autorais, utilize uma lista de permissões de Referer para restringir o acesso apenas a sites autorizados.
Prevenção de hotlinking: Uma lista de permissões garante que seus recursos sejam acessados somente a partir de sites específicos, impedindo que outros sites consumam sua largura de banda ao criar links diretos para o seu conteúdo.
Segurança aprimorada do site: Ao permitir que apenas sites específicos acessem seus recursos, você evita hotlinking malicioso, acessos não autorizados e roubo de informações confidenciais.
Controle de source de tráfego: Restrinja o tráfego proveniente de sites específicos para controlar as fontes de tráfego e melhorar a estabilidade e a segurança do seu site.
Como funciona
Um Point of Presence (POP) verifica o cabeçalho Referer de cada requisição. Se o Referer não estiver na lista de permissões ou estiver na lista de bloqueios, o POP nega a requisição. Isso economiza largura de banda e reduz a carga no servidor de origem. O CDN e DCDN utilizam as seguintes regras para processar requisições de Referer:
Se o Referer em uma requisição corresponder a uma entrada na lista de bloqueios ou não corresponder a nenhuma entrada na lista de permissões, o CDN e DCDN negam a requisição.
Caso o Referer em uma requisição corresponda a uma entrada na lista de permissões, o CDN e DCDN permitem a requisição.
Observações de uso
Após configurar uma lista de bloqueios de Referer, as requisições de fontes bloqueadas ainda podem alcançar os POPs do CDN e DCDN. No entanto, essas requisições são rejeitadas com um código de status 403 e registradas nos logs do CDN e DCDN.
O recurso de lista de bloqueios/permissões de Referer impõe controle de acesso com base no cabeçalho Referer em uma requisição HTTP. O bloqueio de requisições gera uma pequena taxa referente ao tráfego produzido. Para HTTPS, também há cobrança por requisição.
Como o hotlinking de CDN tem origem em acessos pela rede pública, as regras de Referer se aplicam apenas a nomes de domínio públicos.
Procedimento
Faça login no CDN console.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, localize o nome de domínio desejado e clique em Manage na coluna Actions.
No painel de navegação do domínio, clique em Access Control.
Na aba Referer Black/Whitelist, clique em Modify.
Configure os parâmetros de Referer. Para mais informações, consulte Parâmetros de configuração de Referer.
Clique em OK para salvar a configuração.
Parâmetros de configuração de Referer
|
Parâmetro |
Descrição |
|
|
Type |
Nota
Listas de bloqueios e de permissões são mutuamente exclusivas. Selecione apenas um tipo por vez. |
|
|
Rules |
Nota
|
|
|
Redirect URL |
Se uma requisição for bloqueada, o POP retorna um redirecionamento 302 com um cabeçalho de resposta Location. Este parâmetro especifica o valor para o cabeçalho Location. A URL deve começar com |
|
|
Advanced Settings |
Allow resource URL access from browsers |
Esta opção vem desmarcada por padrão. Ao selecioná-la, requisições com Referer vazio não são bloqueadas e têm permissão para acessar o recurso, independentemente das configurações da sua lista. Um Referer vazio é definido como uma das seguintes situações:
|
|
Exact Match |
Esta opção vem desmarcada por padrão. Se selecionada, o comportamento padrão de correspondência de subdomínios é desativado. Sem o uso de curinga, uma entrada como |
|
|
Ignore Scheme |
|
|
|
Rule Condition |
Uma condição de regra identifica várias informações de parâmetros em uma requisição de usuário. Isso determina se uma configuração entra em vigor para essa requisição. Importante Ao referenciar condições de regra, a correspondência ocorre com base na prioridade das condições associadas, e não na ordem de configuração do próprio recurso.
|
|
Exemplo de configuração
Suponha que você queira permitir o acesso ao arquivo de vídeo http://video.aliyun.com/yun.mp4 apenas a partir do seu próprio servidor de origem.
Na aba Referer Black/Whitelist, clique em Modify e selecione Whitelist.
No campo Rules, insira
video.aliyun.com. Deixe o campo Redirect URL vazio. Desmarque a caixa de seleção Allow resource URL access from browsers. Marque as caixas de seleção Exact Match e Ignore Scheme.Clique em OK para concluir a configuração.
Verificação da configuração
Utilize o comando curl para testar sua configuração. Use a opção -e para especificar o valor do Referer e a opção -I para recuperar apenas os cabeçalhos de resposta do nome de domínio acelerado. Os exemplos a seguir usam uma lista de permissões para verificação.