全部產品
Search
文件中心

CDN:CDN回源節點IP地址有哪些?

更新時間:Jun 19, 2026

為了保護來源站點安全,一些使用者希望擷取阿里雲CDN的回源節點IP,並在來源站點設定白名單,只允許阿里雲CDN回源訪問。

邊緣節點IP與回源節點IP的區別

CDN節點IP分為兩類,適用於不同的情境:

類型

說明

特點

擷取方式

回源節點IP(L2)

CDN回源節點訪問來源站點時使用的IP地址

動態分配,不固定

調用DescribeL2VipsByDomain(需日峰值頻寬≥1Gbps並申請許可權)

邊緣節點IP(L1)

使用者訪問CDN時就近分配的節點IP

動態調度,隨時變化

調用查詢節點IP列表-L1

  • 回源節點IP(L2):用於來源站點白名單配置。當需要在來源站點的安全性群組、SLB存取控制或Cloud Firewall中允許存取CDN回源流量時,使用該類IP。

  • 邊緣節點IP(L1):用於用戶端側排查或特定合規需求。當需要確認使用者實際訪問的CDN節點或排查訪問問題時,使用該類IP。使用nslookupdig命令解析加速網域名稱,擷取當前調度到的邊緣節點IP僅代表當前的瞬時調度狀態,CDN會根據網路狀況動態調整節點分配,不能作為固定IP使用。

CDN回源IP查詢介面(DescribeL2VipsByDomain)有什麼限制?

調用DescribeL2VipsByDomain介面查詢CDN回源IP時,請注意以下限制:

限制項

說明

頻寬門檻

僅支援日峰值頻寬≥1Gbps的使用者調用,需提交工單申請調用許可權

查詢粒度

不支援多網域名稱批量查詢,每次僅能輸入一個加速網域名稱

IP動態性

返回的回源節點IP會定期變化,需定期調用介面更新白名單

該介面主要用於擷取L2回源節點IP,適用於需要在來源站點(如ECS安全性群組、SLB存取控制、Cloud Firewall)配置白名單的情境。

來源站點安全防護替代方案

由於CDN回源IP是動態變化的,不建議僅依賴IP白名單保護來源站點。推薦以下替代方案:

  • 通過HTTP Header識別CDN回源請求:CDN回源時會透傳ali-cdn-real-ip HTTP頭,來源站點可通過識別該Header來標識並允許存取合法的CDN回源請求,而非依賴IP白名單。

  • 配置Referer防盜鏈:通過設定Referer黑名單或白名單,防止非授權單位來源訪問加速資源。該方式不依賴IP限制,更適應CDN動態IP特性。

  • 配置URL鑒權:通過時間戳記鑒權機制產生加密URL,有效防止網站資源被非法下載盜用。該方式同樣不依賴固定IP,適合對安全性要求較高的情境。

說明

以上方式可組合使用,多層防護效果更佳。

如何在Cloud Firewall或WAF中配置CDN回源允許存取規則?

如果來源站點前部署了Cloud Firewall或WAF等安全產品,需要配置允許存取規則以允許CDN或ESA的回源流量正常到達來源站點。

  • ESA情境(推薦):建議將業務升級至ESA(邊緣安全加速),利用其來源站點防護功能擷取最新的回源IP列表,並在Cloud Firewall或WAF中配置入向規則允許存取ESA回源IP。如果存在出向控制策略,也建議配置允許存取。

  • 連接埠說明:若無特殊配置,CDN回源連接埠通常為80(HTTP)和443(HTTPS),請確保相關連接埠的入向規則已允許存取。

  • WAF攔截處理:如果CDN回源被WAF攔截,且無法提供固定IP進行加白處理,建議遷移至ESA。ESA整合了WAF防護能力,支援更靈活的來源站點IP管理,無需單獨配置WAF白名單。

為什麼CDN訪問日誌或來源站點日誌中顯示的IP與使用者本地IP不一致?

CDN訪問日誌或來源站點接收到的請求IP是CDN的回源節點IP,而非終端使用者的真實IP。這是CDN的正常回源行為:當邊緣節點(L1)緩衝未命中時,請求會由回源節點(L2)向來源站點發起,因此來源站點看到的來源IP是CDN的回源節點IP。要擷取使用者的真實IP,可通過以下方式:

  • 解析X-Forwarded-For Header:CDN會在回源請求中透傳該Header,其中包含使用者的真實IP地址。

  • 解析ali-cdn-real-ip Header:阿里雲CDN專有的回源Header,直接攜帶使用者真實IP,相比X-Forwarded-For不易被偽造。

說明

不要依賴TCP串連的源IP來判斷使用者身份,該IP始終是CDN節點IP。

阿里雲是否提供固定的CDN/API服務IP地址庫?

阿里雲不提供固定的CDN IP地址庫清單。CDN節點IP(包括邊緣節點IP和回源節點IP)均為動態分配,會隨網路調度即時變化,無法提供靜態列表。針對常見情境的建議:

  • 來源站點白名單情境:通過調用DescribeL2VipsByDomain介面定期擷取最新的回源IP並更新白名單,或參考本文"來源站點安全防護替代方案"章節,使用不依賴IP的防護方式。

  • API服務端IP情境:CDN API服務端沒有固定的IP地址。如果網路環境有嚴格的出站限制,建議配置Proxy 伺服器,將Proxy 伺服器IP加入出站白名單,由代理轉寄API請求。