Todos os produtos
Search
Central de documentação

CDN:Perguntas frequentes sobre controle de acesso

Última atualização: Sep 06, 2026

Este tópico resume perguntas frequentes sobre a configuração de recursos de controle de acesso, como listas de bloqueios e permissões de IP, proteção contra hotlink baseada em Referer, assinatura de URL e autenticação remota. Para solucionar problemas como respostas HTTP 403 ou tráfego anormal, consulte o guia de solução de problemas de controle de acesso.

Lista de bloqueios e permissões de IP e proteção de origem

Ao configurar uma lista de bloqueios ou permissões de IP, um intervalo de endereços IP conta como uma ou várias entradas?

CDN DCDN Ao configurar uma lista de bloqueios ou permissões de IP, você pode adicionar aproximadamente 700 endereços IPv6 ou intervalos de endereços e 2.000 endereços IPv4 ou intervalos de endereços.

Um intervalo de endereços IP conta como uma única entrada.

Preciso adicionar o CDN à lista de permissões no meu servidor de origem. Consigo obter os endereços IP dos nós que o Alibaba Cloud CDN usa para acessar minha origem?

Se o pico diário de largura de banda for igual ou superior a 1 Gbps, Envie um ticket para solicitar permissão para chamar a operação da API DescribeL2VipsByDomain. Essa operação retorna os endereços IP dos nós L2 para o nome de domínio especificado (ou seja, a lista de endereços IP de busca na origem).

Caso não atenda a esse requisito, recomendamos migrar para o ESA e utilizar o recurso Origin Protection, que permite obter a lista de endereços IP dos nós de busca na origem diretamente no console.

Por que um endereço IP presente na lista de bloqueios ainda consegue acessar meus recursos?

O CDN atua no lado do servidor e não controla conexões iniciadas pelos clientes. Após a configuração de uma lista de bloqueios de IP, as solicitações provenientes de endereços bloqueados retornam o código de erro 403 ao chegarem aos nós do CDN. Os logs do CDN continuam registrando essas solicitações. Para mais informações sobre como visualizar logs, consulte Baixe logs.

Nota: Quando ocorre um retorno HTTP 403, nenhum conteúdo real do recurso é transferido — apenas os cabeçalhos de resposta são enviados — mas ainda há cobrança de uma pequena quantidade de tráfego. O atraso dos logs regulares geralmente não ultrapassa 24 horas. Para analisar o bloqueio da lista de bloqueios em tempo hábil, recomendamos ativar o recurso de log em tempo real. Esse recurso envia os logs coletados para o Log Service em tempo real para análise.

Como obtenho o endereço IP real de um cliente?

Após começar a usar o CDN, obtenha o endereço IP real do cliente no campo X-Forwarded-For. Para mais informações, consulte Retrieve the originating IP addresses of clients.

Assinatura de URL e autenticação remota

Posso ativar a assinatura de URL e a autenticação remota do Alibaba Cloud CDN simultaneamente?

Sim. Você pode ativar a assinatura de URL e a autenticação remota do Alibaba Cloud CDN ao mesmo tempo. As solicitações passam primeiro pela validação da assinatura de URL e, em seguida, pela autenticação remota.

A autenticação remota suporta a configuração do servidor de autenticação com um endereço interno?

Não. Configure o servidor de autenticação remota com um endereço público.

Se o código de status retornado pelo servidor de autenticação não for nem de sucesso nem de falha, por que o CDN permite a solicitação por padrão?

Para evitar que situações anormais bloqueiem todas as solicitações dos usuários, caso o código de status retornado pelo servidor de autenticação não seja nem de sucesso nem de falha, o nó do CDN permite a solicitação do usuário por padrão. Por exemplo, se o código de sucesso para autenticação estiver definido como 200 e o servidor de autenticação retornar 201, a solicitação será permitida.

Configure o parâmetro Allow Other Status Codes no console para definir se outros códigos de status retornados pelo servidor de autenticação devem ser permitidos.

O CDN permite diretamente todas as solicitações quando o servidor de autenticação remota falha ou fica indisponível?

Não. Quando o servidor de autenticação remota falha ou fica indisponível, após o tempo limite da troca de dados entre o CDN e o servidor de autenticação, o CDN decide se permite as solicitações do usuário que atingiram o tempo limite durante a autenticação com base no parâmetro configurado Action After Timeout.