Para proteger seu serviço contra solicitações maliciosas de IP ou ataques direcionados, configure uma lista de bloqueios/permissões de IP para filtrar solicitações por IP de origem nos pontos de presença (POPs) do DCDN. Esse recurso permite autorizar apenas endereços IP confiáveis (lista de permissões) ou bloquear endereços IP maliciosos conhecidos (lista de bloqueios), protegendo os recursos do servidor de origem e reduzindo riscos de segurança.
Observações de uso
Esse recurso vem desativado por padrão. As listas de bloqueios e de permissões de endereços IP são mutuamente exclusivas. Configure apenas uma delas por vez. Para alternar entre os tipos, exclua a lista existente antes de criar uma nova do tipo oposto.
Após configurar uma lista de bloqueios de endereços IP, as solicitações provenientes dos IPs bloqueados ainda podem alcançar os POPs do CDNDCDN. No entanto, os POPs rejeitarão essas solicitações e retornarão um código de status HTTP 403. Os logs do CDN e do DCDN registrarão essas solicitações, mas isso não significa que a lista de bloqueios de IP seja ineficaz.
Como o recurso de lista de bloqueios/permissões de endereços IP utiliza tecnologia de reconhecimento de IP HTTP na Camada 7, há geração de taxas de tráfego quando os nós do DCDN bloqueiam solicitações maliciosas. Se um cliente utilizar o protocolo HTTPS para acesso, também haverá cobrança de solicitações HTTPS, pois o bloqueio de endereços IP maliciosos consome recursos de processamento dos nós do DCDN.
-
Alguns Provedores de Serviços de Internet (ISPs) em regiões específicas podem atribuir endereços IP privados aos clientes. Os POPs do CDNDCDN podem receber solicitações originadas de um endereço IP privado do usuário.
NotaAs três faixas de endereços IP privados são:
Endereços IP privados Classe A: 10.0.0.0 a 10.255.255.255, máscara de sub-rede: 10.0.0.0/8
Endereços IP privados Classe B: 172.16.0.0 a 172.31.255.255, máscara de sub-rede: 172.16.0.0/12
Endereços IP privados Classe C: 192.168.0.0 a 192.168.255.255, máscara de sub-rede: 192.168.0.0/16
Procedimento
Faça login no console do DCDN.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, localize o nome de domínio desejado e clique em Configure.
Na árvore de navegação à esquerda do nome de domínio, clique em Access Control.
Clique na aba IP Blacklist or Whitelist.
-
Na aba IP Blacklist or Whitelist, clique em Modify e configure uma Blacklist ou Whitelist de IP na página Rules.
NotaCaso já tenha configurado uma lista de bloqueios ou de permissões de IP e deseje alternar para o outro tipo, exclua primeiro a lista existente. Por exemplo, se você possui uma lista de permissões de IP ativa e clica em Modify para alterar o tipo para Blacklist, uma mensagem de erro semelhante à seguinte será exibida: "You have an existing IP whitelist. To switch to an IP blacklist, delete the existing IP whitelist." Exclua a lista atual e, em seguida, crie uma nova lista do tipo desejado clicando novamente em Modify.

Parâmetro
Descrição
Type
Tipos de lista compatíveis:
Blacklist
Os endereços IP presentes na lista de bloqueios não conseguem acessar nenhum recurso sob o nome de domínio acelerado.
Whitelist
Somente os endereços IP incluídos na lista de permissões podem acessar os recursos sob o nome de domínio acelerado. Todos os demais endereços IP são bloqueados.
Rules
Requisitos de formato
Insira endereços IP individuais ou intervalos de endereços IP em notação CIDR.
Separe múltiplas entradas com quebras de linha.
Endereços IPv4 e blocos CIDR compatíveis:
Exemplo de endereço IPv4:
192.168.0.1.Exemplo de bloco CIDR IPv4:
192.168.0.0/24.O endereço curinga
0.0.0.0/0não é suportado. Para especificar todos os endereços IPv4, utilize as duas sub-redes a seguir:0.0.0.0/1128.0.0.0/1
Endereços IPv6 e blocos CIDR compatíveis:
Exemplo de endereço IPv6:
FC00:AA3:0:23:3:300:300A:1234.Exemplo de bloco CIDR IPv6: FC00:0AA3:0000:0000:0000:0000:0000:0000/48.
As letras nos endereços IPv6 não diferenciam maiúsculas de minúsculas. Por exemplo,
FC00:AA3:0:23:3:300:300A:1234efc00:0aa3:0000:0023:0003:0300:300a:1234são equivalentes.O formato compactado
::não é suportado. Por exemplo,FC00:0AA3::0023:0003:0300:300A:1234é inválido.O endereço curinga
0000:0000:0000:0000:0000:0000:0000:0000/0não é suportado. Para especificar todos os endereços IPv6, utilize as duas sub-redes a seguir:0000:0000:0000:0000:0000:0000:0000:0000/18000:0000:0000:0000:0000:0000:0000:0000/1
Limite de tamanho da regra
O campo de regra possui um limite de 30 KB. Considerando o comprimento médio das strings de endereços IP e blocos CIDR, é possível inserir aproximadamente 700 entradas IPv6 ou 2.000 entradas IPv4. Para bloquear uma quantidade maior de endereços IP, utilize o Edge Security Accelerator (ESA), que suporta bloqueio massivo de IPs e bloqueio baseado em região. Para mais informações, consulte CDN, DCDN e ESA: Comparação de recursos e Regras de acesso por IP.
Regras de IP
Selecione uma das três regras abaixo:
Usar o cabeçalho X-Forwarded-For para verificação (Regra padrão)
Esta regra é recomendada quando todos os clientes acessam seu serviço por meio de proxies confiáveis que definem corretamente o cabeçalho
X-Forwarded-For.Usar o IP real da conexão para verificação
Indicado para cenários em que os clientes se conectam diretamente ao DCDN sem proxies intermediários, ou quando se deseja controlar o acesso com base no endereço IP de um servidor proxy.
Usar tanto o cabeçalho X-Forwarded-For quanto o IP real da conexão para verificação
Mais adequado para ambientes de rede mistos, onde alguns usuários se conectam diretamente e outros utilizam proxies.
Se o cabeçalho X-Forwarded-For não contiver um endereço IP, o sistema utilizará o IP real da conexão.
Clique em OK para salvar a configuração.
Perguntas frequentes
Referência da API
BatchSetDcdnDomainConfigs: Utilize a operação BatchSetDcdnDomainConfigs para configurar múltiplos nomes de domínio em uma única chamada. Use os parâmetros ip_black_list_set e ip_allow_list_set para especificar a lista de bloqueios e a lista de permissões de endereços IP, respectivamente.