Todos os produtos
Search
Central de documentação

CDN:Obter os endereços IP de busca na origem dos nós da CDN

Última atualização: Sep 02, 2026

Para proteger o servidor de origem, alguns usuários desejam obter os endereços IP dos nós de busca na origem do Alibaba Cloud CDN e configure uma lista de permissões no servidor de origem. Dessa forma, apenas o tráfego de busca na origem proveniente do Alibaba Cloud CDN terá acesso permitido.

Diferenças entre endereços IP de nós de borda e nós de busca na origem

Os endereços IP dos nós da CDN dividem-se em duas categorias, cada uma aplicável a cenários diferentes:

Tipo

Descrição

Características

Como obter

IP do nó de busca na origem (L2)

Endereço IP usado pelos nós de busca na origem da CDN ao acessarem o servidor de origem

Alocado dinamicamente e não fixo

  • Chame DescribeL2VipsByDomain (requer largura de banda de pico diária de 1 Gbps ou superior e solicitação de permissão);

  • Solicite manualmente faixas de endereços IP de busca na origem da CDN (este canal de solicitação foi descontinuado). Clientes existentes que já solicitaram e usam essas faixas podem continuar a usá-las. No entanto, observe que, após ativar o recurso de lista de permissões de IP de busca na origem da CDN, reduzir o número de faixas de IP também diminui a quantidade de nós de busca na origem, o que pode afetar negativamente a qualidade do acesso. Ative com cautela.

IP do nó de borda (L1)

Endereço IP do nó atribuído aos usuários com base na proximidade quando acessam a CDN

Agendado dinamicamente e em constante mudança

Chame DescribeUserVipsByDomain

  • IP do nó de busca na origem (L2): Usado para configure a lista de permissões no servidor de origem. Quando for necessário permitir o tráfego de busca na origem da CDN no grupo de segurança do servidor de origem, no controle de acesso do SLB ou no Cloud Firewall, obtenha periodicamente os IPs de busca na origem mais recentes e atualize a lista de permissões. Como alternativa, consulte a seção "Alternativas para proteção de segurança do servidor de origem" neste tópico e use métodos de proteção que não dependam de endereços IP.

  • IP do nó de borda (L1): Destinado à solução de problemas no lado do cliente ou a requisitos específicos de conformidade. Use este tipo de endereço IP quando precisar confirme o nó da CDN que os usuários realmente acessam ou solucionar problemas de acesso. Se você execute o comando nslookup ou dig para resolver o nome de domínio acelerado, o endereço IP do nó de borda obtido refletirá apenas o estado instantâneo atual de agendamento. A CDN ajusta dinamicamente a atribuição de nós com base nas condições da rede; portanto, esse endereço não serve como um IP fixo.

Limitações da API de consulta de IP de busca na origem da CDN (DescribeL2VipsByDomain)

Ao chamar a operação DescribeL2VipsByDomain para consultar endereços IP de busca na origem da CDN, observe as seguintes limitações:

Limitação

Descrição

Limiar de largura de banda

Apenas usuários com largura de banda de pico diária de 1 Gbps ou superior podem chamar esta operação. Envie um ticket para solicitar a permissão.

Granularidade da consulta

Consultas em lote para vários nomes de domínio não são suportadas. Insira apenas um nome de domínio acelerado por solicitação.

Dinamismo do IP

Os endereços IP dos nós de busca na origem retornados mudam periodicamente. Chame a operação regularmente para atualize a lista de permissões.

Esta operação serve principalmente para obter endereços IP de nós de busca na origem L2 e aplica-se a cenários em que é necessário configure listas de permissões no servidor de origem (como grupos de segurança do ECS, controle de acesso do SLB ou Cloud Firewall).

Alternativas para proteção de segurança do servidor de origem

Como os endereços IP de busca na origem da CDN mudam dinamicamente, não recomendamos depender exclusivamente de listas de permissões de IP para proteger o servidor de origem. As alternativas a seguir são recomendadas:

  • Identificar solicitações de busca na origem da CDN por cabeçalho HTTP: Durante as solicitações de busca na origem, a CDN transmite o cabeçalho HTTP ali-cdn-real-ip. O servidor de origem pode identificar esse cabeçalho para reconhecer e permitir solicitações legítimas de busca na origem da CDN, em vez de depender de listas de permissões de IP.

  • Configure proteção contra hotlinking de Referer: Configure uma lista de bloqueios ou de permissões de Referer para impedir que fontes não autorizadas acessem recursos acelerados. Este método não depende de restrições de IP e adequa-se melhor à natureza dinâmica dos IPs da CDN.

  • Configure autenticação de URL: Use o mecanismo de autenticação baseado em carimbo de data/hora para gerar URLs criptografadas, o que impede eficazmente o download ilegal ou o uso indevido de recursos do site. Este método também não depende de endereços IP fixos e é adequado para cenários com altos requisitos de segurança.

Nota

Os métodos acima podem ser usados em conjunto para uma melhor proteção em várias camadas.

Configure regras de permissão de busca na origem da CDN no Cloud Firewall ou WAF

Se produtos de segurança como Cloud Firewall ou WAF estiverem implantados à frente do servidor de origem, configure regras de permissão para que o tráfego de busca na origem da CDN chegue normalmente ao servidor de origem.

Nota

Recomendamos o uso do ESA. O recurso de proteção de origem do ESA fornece a lista mais recente de IPs de busca na origem, facilitando a manutenção da lista de permissões.

Configure regras de entrada: No Cloud Firewall ou WAF, adicione a lista de IPs de busca na origem obtida chamando DescribeL2VipsByDomain às regras de permissão de entrada para permitir que esses endereços IP acessem o servidor de origem.

Configure regras de saída (se necessário): Caso haja uma política de controle de saída configurada no Cloud Firewall, permita também o tráfego de resposta do servidor de origem para os endereços IP de busca na origem da CDN.

Descrição das portas: Sem configuração especial, as solicitações de busca na origem da CDN conectam-se à porta 80 (HTTP) e à porta 443 (HTTPS) do servidor de origem por padrão. Se uma porta personalizada de busca na origem estiver configurada na CDN, certifique-se de que a regra de entrada para a porta correspondente também esteja permitida.

O conteúdo acima aplica-se à permissão de entrada de tráfego de busca na origem da CDN (nós da CDN → servidor de origem). Se o seu ambiente de negócios também precisar chamar as APIs de gerenciamento da CDN (como atualização de cache e consultas de configuração), observe que o lado do servidor da API da CDN não possui endereços IP fixos. Se o seu ambiente de rede tiver restrições rigorosas de saída, recomendamos configure um servidor proxy, adicionar o endereço IP do servidor proxy à lista de permissões de saída e encaminhar as solicitações de API por meio do proxy.

Por que os endereços IP nos logs de acesso da CDN ou nos logs do servidor de origem diferem do endereço IP local do usuário?

Os endereços IP de solicitação nos logs de acesso da CDN ou recebidos pelo servidor de origem são endereços IP de nós de busca na origem da CDN, e não os endereços IP reais dos usuários finais. Esse é um comportamento normal de busca na origem da CDN: quando ocorre uma falha de cache em um nó de borda (L1), a solicitação é enviada ao servidor de origem por um nó de busca na origem (L2); portanto, o endereço IP de origem visto pelo servidor de origem é um endereço IP de nó de busca na origem da CDN. Para obter o endereço IP real de um usuário, use os seguintes métodos:

  • Analisar o cabeçalho X-Forwarded-For : A CDN transmite esse cabeçalho nas solicitações de busca na origem, e ele contém o endereço IP real do usuário.

  • Analisar o cabeçalho ali-cdn-real-ip : Trata-se de um cabeçalho de busca na origem específico do Alibaba Cloud CDN que transporta diretamente o endereço IP real do usuário. Em comparação com X-Forwarded-For, é mais difícil de falsificar.

Nota

Não confie no endereço IP de origem da conexão TCP para determinar a identidade do usuário. Esse endereço IP será sempre um endereço IP de nó da CDN.