Para proteger o servidor de origem, alguns usuários desejam obter os endereços IP dos nós de busca na origem do Alibaba Cloud CDN e configure uma lista de permissões no servidor de origem. Dessa forma, apenas o tráfego de busca na origem proveniente do Alibaba Cloud CDN terá acesso permitido.
Diferenças entre endereços IP de nós de borda e nós de busca na origem
Os endereços IP dos nós da CDN dividem-se em duas categorias, cada uma aplicável a cenários diferentes:
Tipo | Descrição | Características | Como obter |
IP do nó de busca na origem (L2) | Endereço IP usado pelos nós de busca na origem da CDN ao acessarem o servidor de origem | Alocado dinamicamente e não fixo |
|
IP do nó de borda (L1) | Endereço IP do nó atribuído aos usuários com base na proximidade quando acessam a CDN | Agendado dinamicamente e em constante mudança | Chame DescribeUserVipsByDomain |
IP do nó de busca na origem (L2): Usado para configure a lista de permissões no servidor de origem. Quando for necessário permitir o tráfego de busca na origem da CDN no grupo de segurança do servidor de origem, no controle de acesso do SLB ou no Cloud Firewall, obtenha periodicamente os IPs de busca na origem mais recentes e atualize a lista de permissões. Como alternativa, consulte a seção "Alternativas para proteção de segurança do servidor de origem" neste tópico e use métodos de proteção que não dependam de endereços IP.
IP do nó de borda (L1): Destinado à solução de problemas no lado do cliente ou a requisitos específicos de conformidade. Use este tipo de endereço IP quando precisar confirme o nó da CDN que os usuários realmente acessam ou solucionar problemas de acesso. Se você execute o comando
nslookupoudigpara resolver o nome de domínio acelerado, o endereço IP do nó de borda obtido refletirá apenas o estado instantâneo atual de agendamento. A CDN ajusta dinamicamente a atribuição de nós com base nas condições da rede; portanto, esse endereço não serve como um IP fixo.
Limitações da API de consulta de IP de busca na origem da CDN (DescribeL2VipsByDomain)
Ao chamar a operação DescribeL2VipsByDomain para consultar endereços IP de busca na origem da CDN, observe as seguintes limitações:
|
Limitação |
Descrição |
|
Limiar de largura de banda |
Apenas usuários com largura de banda de pico diária de 1 Gbps ou superior podem chamar esta operação. Envie um ticket para solicitar a permissão. |
|
Granularidade da consulta |
Consultas em lote para vários nomes de domínio não são suportadas. Insira apenas um nome de domínio acelerado por solicitação. |
|
Dinamismo do IP |
Os endereços IP dos nós de busca na origem retornados mudam periodicamente. Chame a operação regularmente para atualize a lista de permissões. |
Esta operação serve principalmente para obter endereços IP de nós de busca na origem L2 e aplica-se a cenários em que é necessário configure listas de permissões no servidor de origem (como grupos de segurança do ECS, controle de acesso do SLB ou Cloud Firewall).
Alternativas para proteção de segurança do servidor de origem
Como os endereços IP de busca na origem da CDN mudam dinamicamente, não recomendamos depender exclusivamente de listas de permissões de IP para proteger o servidor de origem. As alternativas a seguir são recomendadas:
Identificar solicitações de busca na origem da CDN por cabeçalho HTTP: Durante as solicitações de busca na origem, a CDN transmite o cabeçalho HTTP
ali-cdn-real-ip. O servidor de origem pode identificar esse cabeçalho para reconhecer e permitir solicitações legítimas de busca na origem da CDN, em vez de depender de listas de permissões de IP.Configure proteção contra hotlinking de Referer: Configure uma lista de bloqueios ou de permissões de Referer para impedir que fontes não autorizadas acessem recursos acelerados. Este método não depende de restrições de IP e adequa-se melhor à natureza dinâmica dos IPs da CDN.
Configure autenticação de URL: Use o mecanismo de autenticação baseado em carimbo de data/hora para gerar URLs criptografadas, o que impede eficazmente o download ilegal ou o uso indevido de recursos do site. Este método também não depende de endereços IP fixos e é adequado para cenários com altos requisitos de segurança.
Os métodos acima podem ser usados em conjunto para uma melhor proteção em várias camadas.
Configure regras de permissão de busca na origem da CDN no Cloud Firewall ou WAF
Se produtos de segurança como Cloud Firewall ou WAF estiverem implantados à frente do servidor de origem, configure regras de permissão para que o tráfego de busca na origem da CDN chegue normalmente ao servidor de origem.
Recomendamos o uso do ESA. O recurso de proteção de origem do ESA fornece a lista mais recente de IPs de busca na origem, facilitando a manutenção da lista de permissões.
Configure regras de entrada: No Cloud Firewall ou WAF, adicione a lista de IPs de busca na origem obtida chamando DescribeL2VipsByDomain às regras de permissão de entrada para permitir que esses endereços IP acessem o servidor de origem.
Configure regras de saída (se necessário): Caso haja uma política de controle de saída configurada no Cloud Firewall, permita também o tráfego de resposta do servidor de origem para os endereços IP de busca na origem da CDN.
Descrição das portas: Sem configuração especial, as solicitações de busca na origem da CDN conectam-se à porta 80 (HTTP) e à porta 443 (HTTPS) do servidor de origem por padrão. Se uma porta personalizada de busca na origem estiver configurada na CDN, certifique-se de que a regra de entrada para a porta correspondente também esteja permitida.
O conteúdo acima aplica-se à permissão de entrada de tráfego de busca na origem da CDN (nós da CDN → servidor de origem). Se o seu ambiente de negócios também precisar chamar as APIs de gerenciamento da CDN (como atualização de cache e consultas de configuração), observe que o lado do servidor da API da CDN não possui endereços IP fixos. Se o seu ambiente de rede tiver restrições rigorosas de saída, recomendamos configure um servidor proxy, adicionar o endereço IP do servidor proxy à lista de permissões de saída e encaminhar as solicitações de API por meio do proxy.
Por que os endereços IP nos logs de acesso da CDN ou nos logs do servidor de origem diferem do endereço IP local do usuário?
Os endereços IP de solicitação nos logs de acesso da CDN ou recebidos pelo servidor de origem são endereços IP de nós de busca na origem da CDN, e não os endereços IP reais dos usuários finais. Esse é um comportamento normal de busca na origem da CDN: quando ocorre uma falha de cache em um nó de borda (L1), a solicitação é enviada ao servidor de origem por um nó de busca na origem (L2); portanto, o endereço IP de origem visto pelo servidor de origem é um endereço IP de nó de busca na origem da CDN. Para obter o endereço IP real de um usuário, use os seguintes métodos:
Analisar o cabeçalho X-Forwarded-For : A CDN transmite esse cabeçalho nas solicitações de busca na origem, e ele contém o endereço IP real do usuário.
Analisar o cabeçalho ali-cdn-real-ip : Trata-se de um cabeçalho de busca na origem específico do Alibaba Cloud CDN que transporta diretamente o endereço IP real do usuário. Em comparação com
X-Forwarded-For, é mais difícil de falsificar.
Não confie no endereço IP de origem da conexão TCP para determinar a identidade do usuário. Esse endereço IP será sempre um endereço IP de nó da CDN.