Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Proteção de origem

Última atualização: Jun 29, 2026

Adicione a lista de endereços IP dos nós do ESA às regras de firewall do servidor de origem. Essa medida protege o servidor ao permitir que apenas solicitações ou tráfego provenientes dos endereços IP da lista de permissões o acessem.

Visão geral do recurso

Para proteger o servidor de origem contra ataques maliciosos ou acessos não autorizados, configure uma lista de permissões de endereços IP nas regras de firewall. Isso restringe o acesso apenas aos endereços IP especificados, como os IPs dos POPs do ESA, fornecendo assim a Proteção de origem.

Após ativar o recurso de Proteção de origem, o ESA fornece uma lista consolidada de endereços IP dos POPs (incluindo IPv4 e IPv6). Adicione esses endereços IP à lista de permissões do servidor de origem para ative a Proteção de origem.

Observações de uso

  • A lista de IPs fornecida pela Proteção de origem consiste em IPs de nós convergidos, enquanto as chamadas fetch() do Function e Pages utilizam IPs de nós pré-convergência. Se um site chamado via fetch não tiver a Proteção de origem ativada, os endereços IP reais de retorno à origem da chamada fetch não estarão nesta lista de IPs de nós convergidos.

  • O ESA agora está integrado ao Cloud Firewall. Caso todos os servidores de origem estejam na Alibaba Cloud e você utilize o Cloud Firewall, ative a Proteção de origem e, em seguida, ative a chave Auto-apply Latest Origin Fetch IP List. Isso garante que o Cloud Firewall atualize automaticamente as informações de IP de retorno à origem.image

Ativar a Proteção de origem

  1. No console do ECS, selecione Websites. Na coluna Website, clique em no site desejado.

  2. No painel de navegação à esquerda, escolha Security > Origin Protection.

  3. Na página Origin Protection, clique em Configure.

    image

  4. Ative a chave Status. Na caixa de diálogo exibida, selecione I understand the risks e clique em OK.

    image

  5. Clique em OK. Após a ativação da Proteção de origem, o sistema exibe a lista consolidada de IPs de retorno à origem do ESA. Clique em image para copiar os endereços IP.

    image

  6. Adicione manualmente todos os intervalos de endereços IP da lista à lista de permissões de IP do servidor de origem. Se o servidor de origem for uma instância ECS da Alibaba Cloud, consulte Como adicionar a lista de IPs de retorno à origem a uma instância ECS? para configurar uma regra de entrada em um grupo de segurança. Isso permite o acesso apenas pelos endereços IP incluídos na lista de permissões.

    Importante

    Caso deixe de utilizar o serviço ESA, remova manualmente essas regras do firewall do servidor de origem para evitar interrupções de acesso.

Atualizar a lista de IPs de retorno à origem

Quando os endereços IP dos POPs do ESA forem alterados, o ESA notificará você por mensagem interna ou e-mail. Atualize as regras de firewall ou do grupo de segurança do servidor de origem para garantir que os POPs do ESA continuem acessando o servidor.

  1. No console do ECS, selecione Websites. Na coluna Website, clique em no site desejado.

  2. No painel de navegação à esquerda, escolha Security > Origin Protection.

  3. Na seção Origin Protection, adicione todos os intervalos de endereços IP listados em IP Addresses à lista de permissões do servidor de origem e clique em Review.

    image

  4. No painel Review Latest IP List, clique em I Have Applied and Confirm to Enable the Latest IP List. Na caixa de diálogo exibida, clique em OK.

    Nota

    A nova lista de IPs entra em vigor somente após sua confirmação. Até lá, o serviço continua utilizando a lista de IPs confirmada anteriormente. Para assegurar o desempenho e a qualidade do serviço, atualize regularmente a lista de permissões do servidor de origem com a lista de IPs mais recente do ESA.

    image

Desativar a Proteção de origem

Para evitar interrupções no serviço, remova primeiro a lista de permissões de endereços IP do firewall do servidor de origem e, depois, desative a Proteção de origem.

  1. No console do ECS, selecione Websites. Na coluna Website, clique em no site desejado.

  2. No painel de navegação à esquerda, escolha Security > Origin Protection.

  3. Clique em Configure e desative a chave Status. Na caixa de diálogo exibida, selecione I understand the risks e clique em OK.

    image

  4. Na seção Origin Protection, clique em OK. O status será alterado para Disabled.

Disponibilidade por plano

Categoria do recurso

Recurso

Entrance (USD 0/mês)

Pro (USD 15/mês)

Premium (USD 249/mês)

Empresarial (entre em contato com a equipe de vendas para preços personalizados)

proteção de origem

proteção de origem

Não suportado

Suportado

Suportado

Suportado

Perguntas frequentes

Pré-requisitos de configuração

A Proteção de origem exige uma arquitetura de cache com pelo menos duas camadas. Não é possível ativar a Proteção de origem se a política de Tiered Cache estiver definida como Edge Tiered Cache. Para alterar essa configuração, passe o mouse sobre o botão Configure e clique em Modify na dica de ferramenta para acesse a página de configuração do Tiered Cache.

image

Na página Tiered Cache, clique em Configure, selecione uma arquitetura de cache em camadas adequada e, em seguida, ative a Proteção de origem.

image

Configuração da lista de IPs no ECS

Um grupo de segurança de uma instância ECS funciona como um firewall virtual que controla o tráfego de entrada e saída da instância. Para configurar rapidamente a Proteção de origem, adicione a lista de IPs de retorno à origem fornecida pelo ESA às regras de entrada de um grupo de segurança.

  1. Acesse a página Console do ECS - Listas de prefixos. Alternativamente, no console do ECS, passe o mouse sobre Network & Security no painel de navegação e clique em Prefix lists.image

  2. Mude para a região onde a instância do servidor de origem está localizada .

    image

  3. Clique em Create prefix list para crie uma lista de prefixos para endereços IPv4:

    • Prefix list name: Insira um nome para a lista, como list-esa-ipv4.

    • Address family: Selecione IPv4.

    • Max entries: Insira 200.

    • Prefix list entries: Clique em Add Entry. Na coluna CIDR block, cole a lista IPv4 obtida quando você ativou a Proteção de origem e clique em OK.image

  4. Clique em Create prefix list para crie uma lista de prefixos para endereços IPv6:

    • Prefix list name: Insira um nome para a lista, como list-esa-ipv6.

    • Address family: Selecione IPv6.

    • Max entries: Insira 200.

    • Prefix list entries: Clique em Add Entry. Na coluna CIDR block, cole a lista IPv6 obtida quando você ativou a Proteção de origem e clique em OK.image

  5. Acesse a página Console do ECS - Grupos de segurança e clique em Create security group.

  6. Selecione a VPC onde a instância está localizada. Na seção Access rule, exclua as regras padrão. Clique em Add Manually. Em Authorization object, selecione as listas de prefixos IPv4 e IPv6 criadas, escolha as portas de serviço e clique em Create security group.image

  7. Acesse o Console do ECS - Instâncias.

  8. Na lista de instâncias, clique em no ID da instância para a qual deseja configurar a Proteção de origem. Acesse a aba Security groups e clique em Change security groups.image

  9. Na página Change security groups, selecione apenas o grupo de segurança recém-criado e clique em OK.image

Falhas na chamada fetch()

Sintoma: Quando o site example.com não tem a Proteção de origem ativada (porque o plano não oferece suporte ou o site não foi adicionado ao ESA) e a lista de permissões de IP do servidor de origem está configurada para incluir apenas a lista de IPs da Proteção de origem do ESA, as chamadas para example.com podem falhar se você usar a função fetch() do Function e Pages do ESA.

Solução:

  • Se o site example.com estiver adicionado ao ESA, ative o recurso de Proteção de origem.

  • Caso o site example.com não esteja adicionado ao ESA, adicione o site ao ESA ou modifique a lista de permissões de IP do servidor de origem.