Todos os produtos
Search
Central de documentação

CDN:Configurar uma lista de bloqueios ou de permissões de IP

Última atualização: Sep 10, 2026

Se o seu service sofrer abuso de tráfego malicioso baseado em IP ou ataques específicos, configure uma lista de bloqueios ou de permissões de IP para filtrar solicitações nos nós de borda do CDN com base na origem da requisição. Esse recurso permite o acesso apenas de endereços IP confiáveis por meio de uma lista de permissões ou bloqueia com precisão endereços IP maliciosos conhecidos usando uma lista de bloqueios, protegendo assim os resources de source e reduzindo riscos de segurança.

Casos de uso

Escolha entre lista de permissões ou de bloqueios de IP conforme os cenários abaixo:

Configuração

Casos de uso

Lista de permissões de IP

  • Proteção de dados internos sensíveis: Permita que apenas endereços IP especificados acessem dados ou resources sensíveis para garantir a segurança das informações.

  • Integração com services de terceiros: Garanta que somente endereços IP de services externos confiáveis possam acessar os resources do CDN.

Lista de bloqueios de IP

  • Prevenção contra ataques maliciosos: Caso um endereço IP envie frequentemente requisições anômalas, adicione-o à lista de bloqueios para impedir que esse IP malicioso acesse seus resources.

  • Restrição de acesso por região: Bloqueie endereços IP de regiões de alto risco, como países sujeitos a restrições políticas específicas, adicionando os intervalos de IP desses países ou regiões à lista de bloqueios.

Faturamento

A configuração de uma lista de bloqueios ou de permissões de IP é gratuita, mas as requisições bloqueadas ainda geram taxas menores.

  • Princípio de faturamento: O bloqueio ocorre durante o processamento da requisição HTTP na Camada 7. Nesse momento, o nó do CDN já processou a requisição e consumiu resources.

  • Itens faturáveis:

    • Taxas de tráfego: Uma requisição bloqueada gera tráfego correspondente a uma requisição, incluindo os cabeçalhos HTTP, e uma resposta, que é a página 403. Esse tráfego é cobrado pela tarifa padrão de tráfego do CDN.

    • Taxas de requisição HTTPS: Se o nome de domínio utilizar HTTPS, o handshake TLS será concluído antes que o bloqueio baseado em IP ocorra. Portanto, cada requisição HTTPS bloqueada ainda conta como uma requisição HTTPS para fins de faturamento.

Considerações

Importante

As configurações IP Blacklist/Whitelist e Referer Blacklist/Whitelist são entradas separadas no módulo de controle de acesso. Não as confunda:

  • IP Blacklist/Whitelist: Controla o acesso com base nos endereços IP de source. O campo de regra aceita endereços IPv4 ou IPv6 e blocos CIDR, como 1.1.1.0/24. Caminho de configuração: Domain Names > Access Control > IP Blacklist/Whitelist.

  • Referer Blacklist/Whitelist: Controla hotlinking com base no cabeçalho HTTP Referer. O campo de regra aceita apenas nomes de domínio ou URLs, não endereços IP. Caminho de configuração: Domain Names > Access Control > Referer Blacklist/Whitelist.

Para controlar o acesso por endereço IP, utilize IP Blacklist/Whitelist. Não insira um endereço IP ou bloco CIDR no campo de regra de Referer Blacklist/Whitelist. Caso contrário, o sistema retornará o erro de validação de formato de parâmetro InvalidArgValue.Malformed.

As seguintes considerações também se aplicam às configurações de lista de bloqueios e de permissões de IP:

  • Um nome de domínio pode ter apenas uma regra de lista de bloqueios ou de permissões de IP. Os dois tipos são mutuamente exclusivos e não podem ser configurados simultaneamente.

  • Após configurar uma lista de bloqueios de IP, as requisições provenientes dos endereços IP bloqueados ainda podem chegar ao nó CDN DCDN, mas o nó rejeita essas requisições e retorna um código de status 403. Os logs do CDN registram as requisições desses endereços IP. Isso não indica que a lista de bloqueios de IP seja ineficaz.

  • Em regiões específicas, um pequeno número de provedores de service de Internet (ISPs) pode atribuir endereços IP privados aos usuários finais. Como resultado, o nó CDN DCDN recebe o endereço IP privado do usuário.

    Nota

    Os endereços IP privados estão dentro dos três intervalos seguintes:

    • Endereços IP privados Classe A: 10.0.0.010.255.255.255. Máscara de sub-rede: 10.0.0.0/8.

    • Endereços IP privados Classe B: 172.16.0.0172.31.255.255. Máscara de sub-rede: 172.16.0.0/12.

    • Endereços IP privados Classe C: 192.168.0.0192.168.255.255. Máscara de sub-rede: 192.168.0.0/16.

Procedimento

  1. Faça logon no CDN console.

  2. Na página Domain Names, localize o nome de domínio desejado e clique em Manage na coluna Actions.

  3. No painel de navegação do domínio, clique em Access Control.

  4. Na seção IP Blacklist/Whitelist, clique em Modify Configuration.

  5. Configure rapidamente uma regra com base nos exemplos a seguir. Consulte também Parameters e adicione uma configuração adequada ao seu negócio.

    • Exemplo 1: Proteger um backend administrativo (lista de permissões + Rule Engine)

      • Objetivo: Permitir que apenas os endereços IP de saída do escritório 203.x.x.10 e 203.x.x.11 acessem o caminho /admin/.

      • Configuração:

        • Type: Selecione Whitelist.

        • Rule: Insira 203.x.x.10 e 203.x.x.11 em linhas separadas.

        • Advanced Settings - IP Rule: Selecione Determine based on the IP address that is used to connect to the POP.

        • Advanced Settings - Rule Condition: Na página Rule Engine, configure uma regra que corresponda quando o URI contiver qualquer ocorrência de /admin/*, independentemente de maiúsculas ou minúsculas. Em seguida, selecione essa regra como condição da regra.

          Rule condition configuration

      • Resultado: Apenas requisições desses dois endereços IP podem acessar o diretório /admin/. Requisições de todos os outros endereços IP para este diretório são rejeitadas com um código de status 403.

    • Exemplo 2: Permitir acesso de um bloco CIDR IPv6 de parceiro (lista de permissões)

      • Objetivo: Permitir acesso apenas do bloco CIDR IPv6 do parceiro FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

      • Configuração:

        1. Type: Selecione Whitelist.

        2. Rule: Insira FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

        3. Advanced Settings - IP Rule: Selecione Determine based on the IP address that is used to connect to the POP.

      • Resultado: Somente requisições desse intervalo de endereços IPv6 podem acessar os resources do seu domínio.

    • Exemplo 3: Bloquear imediatamente uma source de ataque (lista de bloqueios)

      • Objetivo: Um ataque CC foi detectado proveniente do bloco CIDR 198.x.x.0/24 e precisa ser bloqueado imediatamente.

      • Configuração:

        1. Type: Selecione Blacklist.

        2. Rule: Insira 198.x.x.0/24.

        3. Advanced Settings - IP Rule: Selecione Use the actual connection IP address as the basis for evaluation.

      • Resultado: O nó do CDN rejeita todas as requisições de IP provenientes do bloco CIDR 198.x.x.0/24.

Parâmetros

A tabela a seguir descreve os parâmetros para uma lista de bloqueios ou de permissões de IP:

Parâmetro

Descrição

Type

Selecione Blacklist ou Whitelist.

  • Blacklist: Os endereços IP na lista têm o acesso negado e recebem um código de status 403.

  • Whitelist: Apenas os endereços IP na lista têm permissão de acesso. Todos os outros endereços IP são negados.

Rule

Requisitos de formato da regra

  1. Insira endereços IP ou blocos CIDR.

  2. Separe vários endereços IP ou blocos CIDR com quebras de linha.

  3. Endereços IPv4 e blocos CIDR são suportados:

    1. Exemplo de endereço IPv4: 192.168.0.1.

    2. Exemplo de bloco CIDR IPv4: 192.168.0.0/24.

    3. O bloco CIDR curinga 0.0.0.0/0 não é suportado. Para representar todos os endereços IPv4, use os dois blocos CIDR a seguir:

      1. 0.0.0.0/1

      2. 128.0.0.0/1

  4. Endereços IPv6 e blocos CIDR são suportados:

    1. Exemplo de endereço IPv6: FC00:AA3:0:23:3:300:300A:1234.

    2. Exemplo de bloco CIDR IPv6: FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

    3. As letras em um endereço não diferenciam maiúsculas de minúsculas. Letras maiúsculas, minúsculas e mistas são suportadas. Exemplos: FC00:AA3:0:23:3:300:300A:1234 e fc00:0aa3:0000:0023:0003:0300:300a:1234.

    4. A abreviação :: não é suportada. Por exemplo, FC00:0AA3::0023:0003:0300:300A:1234 não é suportado.

    5. O bloco CIDR curinga 0000:0000:0000:0000:0000:0000:0000:0000/0 não é suportado. Para representar todos os endereços IPv6, use os dois blocos CIDR a seguir:

      1. 0000:0000:0000:0000:0000:0000:0000:0000/1

      2. 8000:0000:0000:0000:0000:0000:0000:0000/1

Limite de tamanho da regra

O campo de entrada da regra suporta até 30 KB de caracteres. Como os endereços IP e blocos CIDR variam em tamanho, o campo pode conter aproximadamente 700 endereços ou blocos CIDR IPv6, ou cerca de 2.000 endereços ou blocos CIDR IPv4, com base nos tamanhos médios das entradas. Se precisar bloquear mais endereços IP, ative o recurso de proteção de segurança do ESA, que suporta bloqueio de IP em grande escala e bloqueio baseado em região. Para obter mais informações, consulte CDN, DCDN, and ESA: Feature comparison e Configure an IP access rule.

IP Rule

Selecione uma das três regras a seguir:

  1. Usar o cabeçalho de requisição x-forwarded-for do usuário como base para avaliação (padrão)

    Esta regra é recomendada quando todos os clientes acessam o CDN por meio de proxies confiáveis que definem corretamente o cabeçalho x-forwarded-for.

  2. Usar o endereço IP de conexão real como base para avaliação

    Esta regra é recomendada quando os clientes se conectam diretamente ao CDN sem um servidor proxy intermediário, ou quando você deseja controlar o acesso com base no endereço IP do servidor proxy.

  3. Usar tanto o x-forwarded-for quanto o endereço IP de conexão real como base para avaliação

    Esta regra é recomendada para um ambiente de rede misto, onde alguns usuários se conectam diretamente e outros acessam o CDN por meio de proxies.

Rule Condition

Uma condição de regra identifica várias informações de parâmetros em uma requisição de usuário. Isso determina se uma configuração entra em vigor para essa requisição.

Importante

Ao referenciar condições de regra, elas são correspondidas com base na prioridade das condições de regra associadas, e não na ordem de configuração do próprio recurso.

  • Não usar: Não utiliza uma condição de regra.

  • Para adicionar ou editar condições de regra, gerencie-as no Rules Engine.

Leitura complementar: Como o Alibaba Cloud CDN identifica endereços IP de clientes

Os nós do CDN identificam os endereços IP dos clientes das duas maneiras a seguir. Cada uma possui vantagens e desvantagens:

  • Endereço IP de conexão real (IP de conexão TCP)

    • Definição: O endereço IP que o cliente usa para estabelecer uma conexão TCP com o nó de borda do CDN.

    • Vantagem: O endereço não pode ser falsificado e oferece a maior segurança.

    • Desvantagem: Se um usuário acessar o CDN por meio de um proxy, como uma saída de rede corporativa ou dispositivo NAT, este endereço será o IP do servidor proxy e não refletirá a source real do cliente.

  • Cabeçalho de requisição X-Forwarded-For (XFF)

    • Definição: Um cabeçalho de requisição HTTP que registra o endereço IP de cada servidor proxy pelo qual uma requisição passa. O CDN normalmente usa o endereço IP mais à esquerda como o endereço IP do cliente.

    • Vantagem: O cabeçalho pode identificar o endereço IP real do cliente através de proxies.

    • Desvantagem: Um cliente pode falsificar este cabeçalho, o que representa um sério risco de segurança. Um usuário malicioso pode forjar o cabeçalho XFF para burlar o controle de acesso baseado neste endereço IP.

Quando um cliente acessa diretamente o CDN, esses dois endereços IP geralmente são iguais. Se o cliente acessar o CDN por meio de um servidor proxy, os endereços serão diferentes. Por exemplo, se o endereço IP real do cliente for 10.10.10.10 e o endereço IP do servidor proxy for 192.168.0.1:

  • O valor do cabeçalho de requisição X-Forwarded-For pode ser 10.10.10.10, 192.168.0.1.

  • O endereço IP real do cliente é 10.10.10.10.

  • O endereço IP de conexão real é 192.168.0.1.

Para os métodos de identificação de IP mencionados acima, o CDN fornece três modos de verificação para equilibrar segurança e flexibilidade de negócios.

Modo de verificação de endereço IP

Caso de uso

Como funciona

Avaliação de segurança

Usar o cabeçalho de requisição x-forwarded-for do usuário como base para avaliação (padrão)

Todos os clientes acessam o CDN por meio de proxies confiáveis que definem corretamente o cabeçalho XFF.

Apenas o endereço IP mais à esquerda no cabeçalho de requisição x-forwarded-for é extraído e comparado.

O cabeçalho de requisição x-forwarded-for pode ser falsificado pelos clientes. Um usuário malicioso pode facilmente burlar as restrições da lista de bloqueios.

Usar o endereço IP de conexão real como base para avaliação

Os clientes se conectam diretamente ao CDN sem um servidor proxy intermediário, ou o acesso deve ser controlado com base no endereço IP do servidor proxy.

Apenas o endereço IP usado pelo cliente para estabelecer a conexão TCP com o nó do CDN é comparado.

O endereço IP de conexão não pode ser falsificado e fornece a proteção mais confiável.

Usar tanto o x-forwarded-for quanto o endereço IP de conexão real como base para avaliação

Um ambiente de rede misto onde alguns usuários se conectam diretamente e outros acessam o CDN por meio de proxies.

Lista de bloqueios: Uma requisição é bloqueada se o endereço IP no cabeçalho x-forwarded-for ou o endereço IP de conexão real corresponder à regra.

Lista de permissões: Uma requisição é permitida se o endereço IP no cabeçalho x-forwarded-for ou o endereço IP de conexão real corresponder à regra.

Este modo combina a flexibilidade de identificar endereços IP reais de clientes com a segurança dos endereços IP de conexão, sendo a melhor escolha para a maioria dos cenários.

FAQ