Configure uma lista de bloqueios ou de permissões de IP para impedir ou permitir o acesso de endereços IP específicos. Esse recurso ajuda a restringir as origens de acesso e a evitar scraping e ataques provenientes de IPs maliciosos.
Observações de uso
Esse recurso vem desativado por padrão. Configure uma lista de bloqueios de IP ou uma lista de permissões de IP, mas não ambas simultaneamente.
O limite é de aproximadamente 700 endereços IPv6 ou 2.000 endereços IPv4.
Após configurar uma lista de bloqueios de IP, as requisições dos endereços bloqueados ainda podem alcançar os pontos de presença (POPs) da CDN. No entanto, os POPs rejeitam essas requisições e retornam um código de status 403. As requisições dos IPs bloqueados continuam registradas nos logs do nome de domínio acelerado.
O recurso de lista de bloqueios e de permissões de IP utiliza detecção de IP HTTP na Camada 7. Quando um POP da CDN bloqueia uma requisição maliciosa, você ainda incorre em uma pequena taxa de tráfego. Se o cliente utilizar o protocolo HTTPS, taxas de requisições HTTPS também serão aplicadas. Isso ocorre porque o bloqueio de endereços IP maliciosos consome recursos de processamento dos POPs da CDN.
Procedimento
Faça login no console do ApsaraVideo VOD.
No painel de navegação à esquerda, escolha Configuration Management > CDN Configuration > Domain Names.
Na página Domain Names, localize o nome de domínio que deseja gerenciar e clique em Configure na coluna Actions.
No painel de navegação à esquerda, clique em Resource Access Control.
Na aba IP Blacklist/Whitelist, clique em Modify.
-
Siga as instruções para configurar uma IP Blacklist ou IP Whitelist.
Parâmetro
Descrição
Type
Selecione Blacklist ou Whitelist.
-
Blacklist: Requisições dos endereços IP listados são negadas e o código de status 403 é retornado.
-
Whitelist: Apenas requisições dos endereços IP listados são permitidas. Todas as demais são negadas.
Rules
Requisitos de formato das regras
-
Insira endereços IP ou blocos CIDR.
-
Para inserir vários endereços IP ou blocos CIDR, separe-os com quebras de linha.
-
Endereços IPv4 e blocos CIDR são suportados:
-
Exemplo de endereço IPv4:
192.168.0.1. -
Exemplo de bloco CIDR IPv4:
192.168.0.0/24. -
O endereço curinga
0.0.0.0/0não é suportado. Para representar todos os endereços IPv4, utilize as duas sub-redes a seguir:-
0.0.0.0/1 -
128.0.0.0/1
-
-
-
Endereços IPv6 e blocos CIDR são suportados:
-
Exemplo de endereço IPv6:
FC00:AA3:0:23:3:300:300A:1234. -
Exemplo de bloco CIDR IPv6: FC00:0AA3:0000:0000:0000:0000:0000:0000/48.
-
As letras nos endereços não diferenciam maiúsculas de minúsculas. Use maiúsculas, minúsculas ou uma combinação de ambas. Por exemplo:
FC00:AA3:0:23:3:300:300A:1234oufc00:0aa3:0000:0023:0003:0300:300a:1234. -
O formato compactado
: :não é suportado. Por exemplo,FC00:0AA3::0023:0003:0300:300A:1234não é aceito. -
O endereço curinga
0000:0000:0000:0000:0000:0000:0000:0000/0não é suportado. Para representar todos os endereços IPv6, utilize as duas sub-redes a seguir:-
0000:0000:0000:0000:0000:0000:0000:0000/1 -
8000:0000:0000:0000:0000:0000:0000:0000/1
-
-
Limite de tamanho das regras
O valor do campo Rules pode ter até 30 KB. Considerando o tamanho médio de endereços IP e blocos CIDR, esse campo comporta cerca de 700 endereços/blocos IPv6 ou 2.000 endereços/blocos IPv4. Para bloquear mais endereços IP, ative o recurso de proteção de segurança do ESA. Esse recurso permite bloquear muitos endereços IP e aplicar bloqueio geográfico. Para mais informações, consulte Comparação de recursos entre CDN, DCDN e ESA e Configurar regras de acesso por IP.
IP Rules
Escolha uma das seguintes regras:
-
Usar o cabeçalho X-Forwarded-For da requisição do usuário para verificação (Regra padrão)
Esta regra é recomendada quando todos os clientes acessam por meio de proxies confiáveis que definem corretamente o cabeçalho
x-forwarded-for. -
Usar o endereço IP real da conexão para verificação
Recomendada para cenários em que os clientes se conectam diretamente à CDN sem servidor proxy intermediário ou quando se deseja controlar o acesso com base no endereço IP do servidor proxy.
-
Usar tanto o cabeçalho X-Forwarded-For quanto o endereço IP real da conexão para verificação
Recomendada para ambientes de rede mistos, onde alguns usuários se conectam diretamente e outros acessam por meio de um proxy.
Rule Condition
Uma condição de regra identifica diversas informações de parâmetros em uma requisição de usuário. Isso determina se uma configuração entra em vigor para essa requisição.
Não usar: Não aplica nenhuma condição de regra.
Para adicionar ou editar condições de regra, gerencie-as no Rules Engine.
-
Clique em OK para concluir a configuração.
Perguntas frequentes
Operações de API relacionadas
BatchSetVodDomainConfigs: Configura vários nomes de domínio de uma só vez. Utilize os parâmetros ip_black_list_set e ip_allow_list_set para especificar uma lista de bloqueios e uma lista de permissões de IP.