Todos os produtos
Search
Central de documentação

Server Load Balancer:Controle de acesso

Última atualização: Sep 02, 2026

O controle de acesso do CLB filtra requisições de clientes ao aplicar uma lista de permissões ou de bloqueios de IP a um listener.

Criar uma ACL

Uma ACL é um conjunto de entradas de IP. Associe uma ACL a um listener para aplicar a filtragem por lista de permissões ou de bloqueios.

Console

  1. Acesse a página Access Control no console do CLB. Na barra de navegação superior, selecione a região onde a instância de destino está implantada e clique em Create ACL.

  2. No painel Create ACL, insira um ACL Name, selecione uma IP Version (IPv4 ou IPv6), adicione as entradas de IP conforme necessário e clique em Create.

    Instâncias IPv4 aceitam apenas ACLs IPv4; instâncias IPv6 aceitam apenas ACLs IPv6. A versão do IP deve corresponder à da sua instância CLB.

API

Chame CreateAccessControlList para criar uma ACL.

Adicionar entradas de IP

Adicione entradas de IP a uma ACL existente.

Console

Acesse a página Access Control no console do CLB e clique no ID da ACL desejada para abrir a página de detalhes. Adicione entradas de IP de uma das seguintes formas:

  • Adicionar uma única entrada: Clique em Add Entry. Na caixa de diálogo, insira um IP Address/CIDR Block e Remarks e clique em Add.

  • Adicionar entradas em lote: Clique em Add ACL Entries e insira as entradas no seguinte formato:

    • Insira uma entrada por linha. Pressione Enter para iniciar uma nova linha.

    • Separe o endereço IP ou bloco CIDR da descrição com uma barra vertical (|). Exemplo: 192.168.1.0/24|description.

    • É possível adicionar até 50 entradas por vez.

É possível excluir ou exportar entradas da lista.

API

Ativar ou desativar o controle de acesso

Associe uma ACL a um listener para ativar o controle de acesso. Desative-o quando não for mais necessário.

Importante
  • O controle de acesso não entra em vigor se a ACL associada estiver vazia. Nesse caso, o listener encaminha todas as requisições, independentemente do modo (lista de permissões ou de bloqueios). Antes de ativar uma lista de permissões, verifique se a ACL contém os endereços IP permitidos para evitar interrupções no service.

  • Ao associar várias ACLs a um único listener, as entradas de IP em todas as ACLs não podem se sobrepor.

Console

  1. Acesse a página Instances no console do CLB. Na barra de navegação superior, selecione a região onde a instância de destino está implantada e clique no ID da instância.

  2. Clique na aba Listener. Localize o listener desejado e, na coluna ACL, clique em Enable ou Close.

    • Enable: Na caixa de diálogo exibida, selecione um Access Control Mode (Whitelist: Allows Specified IP Addresses to Access the SLB Instance ou Blacklist: Forbids Specified IP Addresses to Access the SLB Instance) e uma ACL e clique em Save.

    • Close: Na caixa de diálogo de confirmação, clique em OK.

Também é possível ativar ou desativar o controle de acesso na seção Access Control da página de detalhes do listener.
Você também pode ativar o controle de acesso durante a criação de um listener.

API

Ao chamar uma operação de API para criar ou modificar um listener, como CreateLoadBalancerHTTPSListener ou SetLoadBalancerHTTPSListenerAttribute, configure o controle de acesso usando os seguintes parâmetros:

  • AclStatus: Especifica se o controle de acesso deve ser ativado. Valores válidos: on e off.

  • AclType: O tipo de controle de acesso. Valores válidos: white (lista de permissões) e black (lista de bloqueios).

  • AclId: O ID da ACL associada.

Perguntas frequentes

Por que minha lista de permissões permite todos os IPs?

Causa: O controle de acesso está desativado no listener ou a ACL associada está vazia (uma ACL vazia permite todo o tráfego).

Solução: Acesse a aba Listener da sua instância CLB. Verifique se a coluna ACL do listener desejado exibe Enabled e confirme se a ACL associada contém entradas de IP.

Por que minha lista de bloqueios não consegue bloquear IPs?

Causa: Quando as requisições passam por um proxy (CDN ou WAF), o CLB identifica o IP de back-to-source do proxy em vez do IP real do cliente. Isso impede a correspondência das regras da lista de bloqueios.

Solução: Configure a lista de bloqueios na camada de proxy (CDN ou WAF). Se os clientes puderem contornar o proxy, adicione uma lista de permissões no CLB que permita apenas os intervalos de IP de back-to-source do proxy.

Por que as regras allow/deny do Nginx são ineficazes com um listener Layer 7?

Causa: Listeners Layer 7 do CLB encaminham tráfego proveniente de IPs privados no intervalo 100.64.0.0/10. Como as regras allow/deny do Nginx correspondem ao IP de source, elas não conseguem filtrar pelo IP real do cliente.

Solução:

Por que os grupos de segurança do ECS não conseguem bloquear o tráfego do CLB?

Causa: O CLB utiliza o intervalo 100.64.0.0/10 para se comunicar com as instâncias ECS de backend. Por definição, as regras de entrada dos grupos de segurança do ECS não restringem o tráfego desse intervalo.

Solução: Configure uma ACL no CLB para bloquear requisições por IP do cliente antes que elas cheguem aos servidores de backend.

O que acontece quando uma requisição é bloqueada?

Descrição: O CLB descarta as requisições bloqueadas sem retornar uma resposta. O cliente experimenta um tempo limite de conexão.

Listas de permissões protegem contra DDoS?

Descrição: Não. O tráfego DDoS consome a largura de banda da instância antes de atingir a camada de controle de acesso. Um ataque severo pode acionar o blackholing.

Recomendação: Use Anti-DDoS.

Por que o controle de acesso do CLB (lista de bloqueios/permissões) não está funcionando?

Descrição: Um grupo de políticas de ACL pode estar anexado a um listener enquanto o interruptor de controle de acesso permanece desativado. Configurar apenas o grupo de políticas não ativa o controle de acesso. Além disso, regras de porta do Cloud Firewall, proteção Anti-DDoS Origin ou proxies em múltiplas camadas que mascaram o IP real do cliente podem impedir individualmente o funcionamento correto do controle de acesso. Siga as etapas abaixo em ordem de prioridade.

Etapa 1: Verifique se o controle de acesso está ativado. Acesse a aba Listener da sua instância CLB. Na coluna ACL, verifique se o status do listener mostra Enabled. Um grupo de políticas de ACL pode existir no listener mesmo com o interruptor de controle de acesso desligado. Se estiver desativado, clique em Enable, selecione Whitelist: Allows Specified IP Addresses to Access the SLB Instance ou Blacklist: Forbids Specified IP Addresses to Access the SLB Instance como tipo de controle de acesso, associe um grupo de políticas de ACL e clique em Save.

Etapa 2: Verifique as regras de porta do Cloud Firewall. Se o Cloud Firewall estiver ativado na sua conta, faça login no console do Cloud Firewall e confirme se a porta do listener CLB está permitida na política de controle de acesso à rede. O Cloud Firewall pode bloquear independentemente o tráfego em uma porta, mesmo quando o controle de acesso do CLB está corretamente ativado.

Etapa 3: Verifique as configurações do Anti-DDoS Origin. Se sua instância CLB estiver protegida por Anti-DDoS, as regras de proteção na camada Anti-DDoS podem substituir as entradas da lista de bloqueios no lado do CLB. Nesse caso, configure as regras de lista de bloqueios e de permissões na instância Anti-DDoS em vez de no CLB.

Etapa 4: Identifique o IP real do cliente. Quando as requisições passam por várias camadas de proxy, o CLB vê apenas o IP do proxy upstream, não o IP real do cliente. Isso pode impedir a correspondência das regras de controle de acesso. Para localizar o IP real do cliente: desative temporariamente o controle de acesso do CLB, verifique os logs do servidor de backend ou da aplicação para identificar o IP de source real, adicione-o à ACL e reative o controle de acesso.

O CLB suporta limitação de taxa por IP do cliente?

Não. O controle de acesso do CLB avalia endereços IP e blocos CIDR com base em permissão ou negação (lista de permissões ou de bloqueios). Ele não suporta limitar a taxa de requisições por IP, como o número de requisições por segundo de um único endereço IP.

Para limitar a taxa de requisições por IP, utilize regras personalizadas do Web Application Firewall (WAF) para definir um limiar para o número de requisições dentro de uma janela de tempo especificada com base no IP do cliente. Se você precisar apenas bloquear endereços IP anormais específicos, adicione esses endereços IP ou blocos CIDR a uma lista de bloqueios do CLB por meio do controle de acesso.

Cenários de proxy em múltiplas camadas

Quando um proxy Layer 7 está posicionado à frente do CLB, o controle de acesso vê apenas o IP de back-to-source do proxy upstream, não o IP real do cliente. Configure o controle de acesso na camada correta. A tabela a seguir mostra o IP de source observado e a configuração recomendada em cada camada em uma integração WAF baseada em CNAME (Cliente → CDN → WAF → CLB → ECS).

No modo de proxy transparente, o tráfego é roteado automaticamente pelo WAF para inspeção sem um intervalo de IP de back-to-source separado. Nenhuma configuração extra de controle de acesso do CLB é necessária.

Camada

IP de source observado

Recomendação

WAF

  • Sem CDN, este é o IP real do cliente.

  • Com CDN, este é o IP de back-to-source da CDN. Na configuração de acesso do WAF, defina o client IP identification method para obter o IP real do cliente.

Recomendado: Configure o controle de acesso nesta camada. O WAF bloqueia pelo IP real do cliente e suporta bloqueio baseado em região.

CLB

O IP de back-to-source do WAF.

Adicione à lista de permissões do CLB apenas os intervalos de IP de back-to-source do WAF para impedir que invasores contornem o WAF. Visualize o WAF back-to-source IP ranges na página Website Access no console do WAF.

ECS de backend

O IP privado do CLB (do bloco CIDR 100.64.0.0/10).

Não bloqueie 100.64.0.0/10 nos firewalls do host (iptables, firewalld). Bloquear esse intervalo interrompe as verificações de integridade e o encaminhamento de requisições.

Faturamento

O controle de acesso não gera cobranças extras. CLB billing overview.

Cotas

Você pode solicitar aumentos de cota para os seguintes limites no Quota Center.

Limite

Nome da cota

Limite padrão

Aumentar cota

Número de ACLs que uma conta Alibaba Cloud pode criar

slb_quota_acls_num

200

Go to Quota Center

Número de entradas que podem ser adicionadas a cada ACL

slb_quota_acl_entries_num

300

Número de listeners que podem ser associados a uma ACL

slb_quota_acl_attached_num

50

Os limites a seguir são fixos e não podem ser aumentados.

Limite

Máximo

Número de ACLs que podem ser associadas a um listener

3

Número total de entradas de IP em todas as ACLs associadas a um único listener

1.000