Todos os produtos
Search
Central de documentação

CDN:Configurar IP Blacklist or Whitelist

Última atualização: Jul 03, 2026

Para proteger seu serviço contra solicitações maliciosas de IP ou ataques direcionados, configure uma lista de bloqueios ou de permissões de IP para filtrar solicitações por IP de origem nos pontos de presença (POPs). Esse recurso permite autorizar apenas endereços IP confiáveis (lista de permissões) ou bloquear endereços IP maliciosos conhecidos (lista de bloqueios), protegendo os recursos do servidor de origem e reduzindo riscos de segurança.

Casos de uso

Parâmetro

Casos de uso

Lista de permissões de IP

  • Proteção de dados internos sensíveis: Permite que apenas endereços IP especificados acessem dados ou recursos sensíveis.

  • Integração com serviços de terceiros: Garante que apenas endereços IP confiáveis de serviços de terceiros possam acessar seus recursos de CDN.

Lista de bloqueios de IP

  • Prevenção de ataques maliciosos: Se um endereço IP envia frequentemente solicitações anormais, adicione-o à lista de bloqueios de IP para impedir seu acesso.

  • Restrição de acesso por região: Bloqueia faixas de endereços IP de países ou regiões de alto risco, como aqueles restritos por motivos de política.

Faturamento

A configuração do recurso IP Blacklist or Whitelist é gratuita, mas as solicitações bloqueadas ainda geram cobranças.

  • Lógica de faturamento: O bloqueio ocorre durante a etapa de processamento da solicitação HTTP (Camada 7). Nesse momento, o POP da CDN já processou a solicitação e consumiu recursos.

  • Itens faturáveis:

    • Taxas de transferência de dados: Cada solicitação bloqueada gera transferência de dados tanto para a solicitação original (incluindo o cabeçalho HTTP) quanto para a página de resposta 403. Essa transferência de dados é cobrada à tarifa padrão da CDN.

    • Taxas de solicitação HTTPS: Para domínios que usam HTTPS, o handshake TLS é concluído antes da aplicação do bloqueio de IP. Portanto, cada solicitação bloqueada ainda conta como uma solicitação HTTPS faturável.

Observações

  • É possível configurar uma lista de bloqueios de IP ou uma lista de permissões de IP para um domínio, mas não ambas. Elas são mutuamente exclusivas.

  • Após a configuração de uma lista de bloqueios de IP, as solicitações provenientes dos IPs bloqueados ainda podem chegar aos POPs. Os POPs então rejeitam essas solicitações e retornam um código de status 403. Os logs ainda registrarão essas solicitações, mas esse é o comportamento esperado e confirma que a lista de bloqueios de IP está funcionando.

  • Alguns provedores de serviços de Internet (ISPs) em regiões específicas podem atribuir endereços IP privados aos usuários finais. Como resultado, os POPs podem receber o endereço IP privado de um usuário.

    Nota

    Os endereços IP privados dividem-se em três faixas:

    • Endereço IP privado Classe A: 10.0.0.0 a 10.255.255.255, máscara de sub-rede: 10.0.0.0/8

    • Endereço IP privado Classe B: 172.16.0.0 a 172.31.255.255, máscara de sub-rede: 172.16.0.0/12

    • Endereço IP privado Classe C: 192.168.0.0 a 192.168.255.255, máscara de sub-rede: 192.168.0.0/16

Procedimento

  1. Faça login no CDN console.

  2. Na página Domain Names, localize o nome de domínio desejado e clique em Manage na coluna Actions.

  3. No painel de navegação do domínio, clique em Access Control.

  4. Na seção IP Blacklist or Whitelist, clique em Modify.

  5. Os exemplos a seguir ajudam você a concluir rapidamente a configuração. Para definições específicas aos seus requisitos de negócios, consulte Parâmetros.

    • Cenário 1: Proteger um backend administrativo (Whitelist + Rules Engine)

      • Objetivo: Permitir que apenas solicitações dos IPs de saída do escritório 203.x.x.10 e 203.x.x.11 acessem o caminho /admin/.

      • Configuração:

        • Type: Selecione Whitelist.

        • Rules: Insira 203.x.x.10 e 203.x.x.11 (um por linha).

        • Advanced Settings-IP Rules: Selecione Determine based on the IP address that is used to connect to the POP.

        • Advanced Settings-Rule Condition: Na página Rules Engine, crie uma regra que corresponda a solicitações onde o URI contém /admin/* (sem distinção entre maiúsculas e minúsculas). Em seguida, selecione essa regra para a condição da regra.

          image

      • Resultado: Apenas solicitações desses dois endereços IP podem acessar o diretório /admin/. Todas as outras solicitações para este diretório são rejeitadas com um código de status 403.

    • Cenário 2: Permitir acesso do segmento de rede IPv6 de um parceiro (Whitelist)

      • Objetivo: Permitir acesso apenas do segmento de rede IPv6 do parceiro FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

      • Configuração:

        1. Type: Selecione Whitelist.

        2. Rules: Insira FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

        3. Advanced Settings-IP Rules: Selecione Determine based on the IP address that is used to connect to the POP.

      • Resultado: Apenas solicitações dessa faixa de endereços IPv6 podem acessar os recursos do seu domínio.

    • Cenário 3: Bloquear uma fonte de ataque em emergência (Blacklist)

      • Objetivo: Bloquear imediatamente um ataque CC originado do bloco CIDR 198.x.x.0/24.

      • Configuração:

        1. Type: Selecione Blacklist.

        2. Rules: Insira 198.x.x.0/24.

        3. Advanced Settings-IP Rules: Selecione Determine based on the IP address that is used to connect to the POP.

      • Resultado: O POP da CDN rejeita todas as solicitações do bloco CIDR 198.x.x.0/24.

Parâmetros

Parâmetro

Descrição

Type

Selecione Blacklist ou Whitelist.

  • Blacklist: Nega solicitações de endereços IP na lista com um código de status 403.

  • Whitelist: Permite apenas solicitações de endereços IP na lista. Nega todas as outras solicitações.

Rules

Requisitos de formato

  1. Insira endereços IP ou faixas de endereços IP.

  2. Use quebras de linha para separar vários endereços IP ou faixas de endereços IP.

  3. Suporta endereços IPv4 e faixas de endereços:

    1. Exemplo de endereço IPv4: 192.168.0.1.

    2. Exemplo de faixa de endereços IPv4: 192.168.0.0/24.

    3. O endereço curinga 0.0.0.0/0 não é suportado. Para corresponder a todos os endereços IPv4, use as duas sub-redes a seguir:

      1. 0.0.0.0/1

      2. 128.0.0.0/1

  4. Suporta endereços IPv6 e faixas de endereços:

    1. Exemplo de endereço IPv6: FC00:AA3:0:23:3:300:300A:1234.

    2. Exemplo de faixa de endereços IPv6: FC00:0AA3:0000:0000:0000:0000:0000:0000/48

    3. Endereços IPv6 não diferenciam maiúsculas de minúsculas. Use maiúsculas, minúsculas ou uma combinação de ambas. Por exemplo, FC00:AA3:0:23:3:300:300A:1234 e fc00:0aa3:0000:0023:0003:0300:300a:1234 são equivalentes.

    4. O formato abreviado :: não é suportado. Por exemplo, FC00:0AA3::0023:0003:0300:300A:1234 é inválido.

    5. O endereço curinga 0000:0000:0000:0000:0000:0000:0000:0000/0 não é suportado. Para corresponder a todos os endereços IPv6, use as duas sub-redes a seguir:

      1. 0000:0000:0000:0000:0000:0000:0000:0000/1

      2. 8000:0000:0000:0000:0000:0000:0000:0000/1

Limite de tamanho da regra

O campo Rule suporta até 30 KB de caracteres. Esse limite permite aproximadamente 700 endereços/faixas IPv6 ou 2.000 endereços/faixas IPv4. Se precisar bloquear um número maior de endereços IP, ative o recurso Edge Security Accelerator (ESA), que oferece limites maiores de endereços IP e bloqueio baseado em região. Para obter mais informações, consulte CDN, DCDN e ESA: Comparação de recursos e Configuração de regra de acesso por IP.

IP Rules

Selecione uma das seguintes regras:

  1. Determine based on the XFF header (padrão)

    Utilize esta regra quando os clientes acessarem seu serviço por meio de proxies confiáveis que definem corretamente o cabeçalho x-forwarded-for.

  2. Determine based on the IP address that is used to connect to the POP

    Indicado quando os clientes se conectam diretamente à CDN sem um servidor proxy, ou quando você deseja controlar o acesso com base no endereço IP de um servidor proxy.

  3. Determine based on the XFF header and the IP address that is used to connect to the POP

    Recomendado para ambientes de rede mistos, onde alguns clientes se conectam diretamente e outros usam um servidor proxy.

Rule Condition

Uma condição de regra determina se uma configuração se aplica a uma solicitação avaliando vários parâmetros nela contidos.

Importante

Quando um recurso referencia condições de regra configuradas no mecanismo de regras, a ordem de execução segue a prioridade das condições de regra associadas, e não a ordem das configurações do recurso.

  • Do not use conditions: Desativa as regras condicionais.

  • Adicione ou edite regras condicionais no Rules engine.

Exemplos de configuração

  • Cenário 1: Proteger o console administrativo (Whitelist e Rules Engine)

    • Objetivo: Permitir que apenas solicitações dos IPs de saída do escritório 203.x.x.10 e 203.x.x.11 acessem o caminho /admin/.

    • Configuração:

      1. Type: Selecione Whitelist.

      2. Rules: Insira 203.x.x.10 e 203.x.x.11, um por linha.

      3. Advanced Settings - IP Rules: Selecione Determine based on the IP address that is used to connect to the POP.

      4. Advanced Settings-Rule Condition: Na página Rule Engine, configure uma regra. O conteúdo da regra deve ser URI contains /admin/*, case-insensitive. Em seguida, selecione essa regra para a Rule Condition.

        image

    • Resultado: Apenas solicitações desses dois endereços IP podem acessar o diretório /admin/. Todas as outras solicitações para este diretório serão negadas com um código de status 403.

  • Cenário 2: Permitir acesso do bloco CIDR IPv6 de um parceiro (Whitelist)

    • Objetivo: Permitir que apenas solicitações do bloco CIDR IPv6 do parceiro FC00:0AA3:0000:0000:0000:0000:0000:0000/48 acessem os recursos do seu domínio.

    • Configuração:

      1. Type: Selecione Whitelist.

      2. Rules: Insira FC00:0AA3:0000:0000:0000:0000:0000:0000/48.

      3. Advanced Settings - IP Rules: Selecione Determine based on the IP address that is used to connect to the POP.

    • Resultado: Apenas solicitações dessa faixa de endereços IPv6 podem acessar os recursos do seu domínio.

  • Cenário 3: Bloquear urgentemente uma fonte de ataque (Blacklist)

    • Objetivo: Bloquear imediatamente um ataque CC identificado originado do bloco CIDR 198.x.x.0/24.

    • Configuração:

      1. Type: Selecione Blacklist.

      2. Rules: Insira 198.x.x.0/24.

      3. Advanced Settings - IP Rules: Selecione Determine based on the IP address that is used to connect to the POP.

    • Resultado: Os POPs da CDN rejeitarão todas as solicitações do bloco CIDR 198.x.x.0/24.

Verificação da configuração

  • Propagação: Após o envio, a configuração da lista de bloqueios/permissões de IP leva cerca de 5 a 10 minutos para propagar para todos os POPs da CDN no mundo todo.

  • Método de verificação: Os POPs da CDN retornam um código de status 403 para solicitações bloqueadas por uma regra de lista de bloqueios/permissões de IP. Verifique se a regra está em vigor executando um teste de acesso ou verificando o monitoramento.

Como o Alibaba Cloud CDN identifica os IPs dos clientes

O Alibaba Cloud CDN usa dois métodos para identificar os IPs dos clientes, cada um com suas próprias vantagens e desvantagens:

  • IP da conexão TCP

    • Definição: O endereço IP usado para estabelecer a conexão TCP entre um cliente e um POP de borda.

    • Vantagem: Este endereço IP não pode ser falsificado, tornando-o a opção mais segura.

    • Desvantagem: Quando um cliente se conecta através de um servidor proxy, como uma saída de rede corporativa ou um dispositivo NAT, este IP pertence ao servidor proxy, e não ao cliente original.

  • Cabeçalho de solicitação X-Forwarded-For (XFF)

    • Definição: Um campo de cabeçalho de solicitação HTTP que registra o endereço IP de cada servidor proxy pelo qual uma solicitação passa. A CDN normalmente usa o endereço IP mais à esquerda neste cabeçalho como o IP do cliente.

    • Vantagem: Consegue identificar o IP original do cliente atrás de um servidor proxy.

    • Desvantagem: O cliente pode falsificar este cabeçalho de solicitação, representando um risco significativo de segurança. Um invasor pode forjar o cabeçalho XFF para contornar o controle de acesso baseado em IP.

Quando um cliente se conecta diretamente à CDN, esses dois IPs geralmente são os mesmos. No entanto, se um cliente se conectar através de um servidor proxy, os IPs serão diferentes. Por exemplo, se o IP original do cliente for 10.10.10.10 e o IP do servidor proxy for 192.168.0.1, então:

  • O valor do cabeçalho de solicitação X-Forwarded-For pode ser 10.10.10.10, 192.168.0.1.

  • O IP original do cliente é 10.10.10.10.

  • O IP da conexão TCP é 192.168.0.1.

Para lidar com esses cenários, o Alibaba Cloud CDN fornece três modos de verificação de endereço IP para equilibrar segurança e flexibilidade de negócios.

Modo de verificação de IP

Casos de uso

Mecanismo

Avaliação de segurança

Usar o cabeçalho X-Forwarded-For como critério (padrão)

Todos os clientes se conectam através de servidores proxy confiáveis que definem corretamente o cabeçalho XFF.

Apenas o endereço IP mais à esquerda no cabeçalho de solicitação X-Forwarded-For é usado para correspondência.

O cabeçalho X-Forwarded-For pode ser falsificado pelo cliente, permitindo que um invasor contorne facilmente as regras da lista de bloqueios.

Usar o IP da conexão TCP como critério

Clientes se conectam diretamente à CDN sem um servidor proxy, ou você deseja controlar o acesso com base no IP do servidor proxy.

Apenas o IP da conexão TCP é usado para correspondência.

O IP da conexão TCP não pode ser falsificado, fornecendo a proteção mais confiável.

Usar tanto o cabeçalho X-Forwarded-For quanto o IP da conexão TCP como critérios

Para ambientes de rede mistos onde alguns clientes se conectam diretamente e outros se conectam através de um servidor proxy.

Lista de bloqueios: Uma solicitação é bloqueada se uma regra corresponder ao IP no cabeçalho X-Forwarded-For ou ao IP da conexão TCP.

Lista de permissões: Uma solicitação é permitida se uma regra corresponder ao IP no cabeçalho X-Forwarded-For ou ao IP da conexão TCP.

Este modo equilibra a flexibilidade de identificar o IP original do cliente com a segurança do IP da conexão TCP, sendo a escolha recomendada para a maioria dos cenários.

Perguntas frequentes

APIs relacionadas

Adicionar uma configuração de IP Blacklist or Whitelist

Chame a operação BatchSetCdnDomainConfig para configurar uma IP Blacklist or Whitelist. Para obter mais informações, consulte Configurar uma lista de permissões de IP e Configurar uma lista de bloqueios de IP.

Atualizar uma configuração de IP Blacklist or Whitelist

Chame a operação BatchSetCdnDomainConfig para atualizar uma IP Blacklist or Whitelist. Para obter mais informações, consulte Configurar uma lista de permissões de IP e Configurar uma lista de bloqueios de IP.

Importante

Esta operação atualiza apenas os parâmetros especificados. Por exemplo, se você especificar o parâmetro ip_list mas não o parâmetro ip_acl_xfwd em uma solicitação, o valor de ip_acl_xfwd permanecerá inalterado.

Esta operação pode atualizar apenas a lista de IPs, a regra de IP e a condição da regra. Não é possível alterar o tipo de configuração. Por exemplo, não é possível usar esta operação para alterar uma configuração de lista de bloqueios de IP para uma configuração de lista de permissões de IP.

Para alterar o tipo de configuração (por exemplo, de uma lista de bloqueios de IP para uma lista de permissões de IP), faça o seguinte:

  • Exclua a configuração existente da lista de bloqueios de IP.

  • Adicione uma nova configuração de lista de permissões de IP.

Excluir uma configuração de IP Blacklist or Whitelist

Etapa 1: Consultar o ConfigId

Chame a operação de consulta de configurações de domínio para recuperar o ConfigId. Se você já tiver o ConfigId, pule esta etapa e prossiga para a Etapa 2.

Etapa 2: Excluir a configuração

Chame a operação DeleteSpecificConfig e especifique o ConfigId.

Referência da API

Adicionar uma IP Blacklist or Whitelist

Chame a operação BatchSetCdnDomainConfig para configurar uma IP Blacklist or Whitelist. A tabela a seguir descreve os parâmetros da solicitação.

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

DomainNames

String

Sim

O nome de domínio acelerado.

example.com

functionName

String

Sim

O nome do recurso:

  • Blacklist: ip_black_list_set.

  • Whitelist: ip_allow_list_set.

ip_black_list_set

ip_list

String

Sim

A lista de IPs. Separe vários endereços IP com vírgulas (,).

192.168.0.1

ip_acl_xfwd

String

Não

IP Rules:

  • on: O padrão. Determine based on the XFF header.

  • off: Determine based on the IP address that is used to connect to the POP.

  • all: Determine based on the XFF header and the IP address that is used to connect to the POP.

all

Exemplo de solicitação

Adicionar uma lista de bloqueios de IP a example.com. O endereço IP a ser bloqueado é 192.168.0.1. As IP Rules devem ser Determine based on the XFF header and the IP address that is used to connect to the POP.

{
	"Functions": [{
		"functionArgs": [{
			"argName": "ip_list",
			"argValue": "192.168.0.1"
		}, {
			"argName": "ip_acl_xfwd",
			"argValue": "all"
		
		}],
		"functionName": "ip_black_list_set"
	}],
	"DomainNames": "example.com"
}

Exemplo de resposta

{
  "RequestId": "04F0F334-xxxx-xxxx-xxxx-6C044FE73368",
  "DomainConfigList": {
    "DomainConfigModel": [
      {
        "ConfigId": 1234567,
        "DomainName": "example.com",
        "FunctionName": "ip_black_list_set"
      }
    ]
  }
}

Atualizar uma IP Blacklist or Whitelist

Importante
  • Esta operação de API atualiza apenas os parâmetros especificados na solicitação. Por exemplo, se você especificar o parâmetro ip_list mas não ip_acl_xfwd, o valor de ip_acl_xfwd não será atualizado.

  • Esta operação permite atualizar apenas a lista de IPs, a regra de IP e a condição da regra. Não é possível alterar o tipo de configuração. Por exemplo, não é possível usar esta operação para alterar uma lista de bloqueios para uma lista de permissões.

    Se precisar alterar o tipo de configuração (por exemplo, de uma lista de bloqueios de IP para uma lista de permissões de IP), siga estas etapas:

    • Exclua a configuração existente da lista de bloqueios de IP.

    • Crie uma nova configuração de lista de permissões de IP.

Chame a operação BatchSetCdnDomainConfig para adicionar o endereço IP 192.168.0.2 à lista de bloqueios de IP.

Exemplo de solicitação

{
	"Functions": [{
		"functionArgs": [{
			"argName": "ip_list",
			"argValue": "192.168.0.1,192.168.0.2"
		}],
		"functionName": "ip_black_list_set"
	}],
	"DomainNames": "example.com"
}

Exemplo de resposta

{
  "DomainConfigList": {
    "DomainConfigModel": [
      {
        "FunctionName": "ip_black_list_set",
        "DomainName": "example.com",
        "ConfigId": 1234567
      }
    ]
  },
  "RequestId": "F4A1F8C6-xxxx-xxxx-xxxx-3327736D1AEF"
}

Excluir uma IP Blacklist or Whitelist

Etapa 1: Recuperar o ConfigId

Chame a operação DescribeDomainConfigs para consultar o ConfigId da configuração. Se você já tiver o ConfigId, pule esta etapa e prossiga para a Etapa 2.

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

DomainName

string

Sim

O nome de domínio acelerado.

example.com

FunctionNames

string

Não

O nome da função.

ip_black_list_set

ConfigId

long

Não

O ID da configuração.

1234567

Exemplo de solicitação

Consultar o ConfigId da configuração ip_black_list_set (lista de bloqueios) em example.com.

{
	"DomainNames": "example.com",
	"Functions": "ip_black_list_set"
}

Exemplo de resposta

{
  "RequestId": "B09D0C48-xxxx-xxxx-xxxx-F071DB8C4900",
  "DomainConfigs": {
    "DomainConfig": [
      {
        "Status": "success",
        "FunctionName": "ip_black_list_set",
        "FunctionArgs": {
          "FunctionArg": [
            {
              "ArgValue": "192.168.0.1",
              "ArgName": "ip_list"
            },
            {
              "ArgValue": "all",
              "ArgName": "ip_acl_xfwd"
            }
          ]
        },
        "ConfigId": 1234567
      }
    ]
  }
}

Etapa 2: Excluir a configuração

Chame a operação DeleteSpecificConfig com o ConfigId para excluir a configuração.

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

DomainName

string

Sim

O nome de domínio acelerado. É possível excluir a configuração de apenas um nome de domínio por vez.

example.com

ConfigId

long

Sim

O ID da configuração.

1234567

Exemplo de solicitação

Excluir a configuração da lista de bloqueios de IP com o ConfigId 1234567.

{
	"DomainNames": "example.com",
	"ConfigId": 1234567
}

Exemplo de resposta

{
  "RequestId": "C9088777-xxxx-xxxx-xxxx-A1EE56616D6C"
}