全部產品
Search
文件中心

CDN:擷取CDN回源節點IP地址

更新時間:Sep 02, 2026

為了保護來源站點安全,一些使用者希望擷取阿里雲CDN的回源節點IP,並在來源站點設定白名單,只允許阿里雲CDN回源訪問。

邊緣節點IP與回源節點IP的區別

CDN節點IP分為兩類,適用於不同的情境:

類型

說明

特點

擷取方式

回源節點IP(L2)

CDN回源節點訪問來源站點時使用的IP地址

動態分配,不固定

  • 調用DescribeL2VipsByDomain(需日峰值頻寬≥1Gbps並申請許可權);

  • 人工申請獲得 CDN 回源 IP 位址段(目前已停止申請),已申請過並在使用的存量客戶可繼續使用。但請注意,開啟 CDN 回源 IP 白名單功能後,減少回源 IP 段的數量意味著回源的節點數量也會減少,這可能會對訪問品質產生負面影響,請謹慎開啟。

邊緣節點IP(L1)

使用者訪問CDN時就近分配的節點IP

動態調度,隨時變化

調用查詢節點IP列表-L1

  • 回源節點IP(L2):用於來源站點白名單配置,當需要在來源站點的安全性群組、SLB存取控制或Cloud Firewall中允許存取CDN回源流量時,定期擷取最新的回源IP並更新白名單;或參考本文"來源站點安全防護替代方案"章節,使用不依賴IP的防護方式。

  • 邊緣節點IP(L1):用於用戶端側排查或特定合規需求。當需要確認使用者實際訪問的CDN節點或排查訪問問題時,使用該類IP。使用nslookupdig命令解析加速網域名稱,擷取當前調度到的邊緣節點IP僅代表當前的瞬時調度狀態,CDN會根據網路狀況動態調整節點分配,不能作為固定IP使用。

CDN回源IP查詢介面(DescribeL2VipsByDomain)限制

調用DescribeL2VipsByDomain介面查詢CDN回源IP時,請注意以下限制:

限制項

說明

頻寬門檻

僅支援日峰值頻寬≥1Gbps的使用者調用,需提交工單申請調用許可權

查詢粒度

不支援多網域名稱批量查詢,每次僅能輸入一個加速網域名稱

IP動態性

返回的回源節點IP會定期變化,需定期調用介面更新白名單

該介面主要用於擷取L2回源節點IP,適用於需要在來源站點(如ECS安全性群組、SLB存取控制、Cloud Firewall)配置白名單的情境。

來源站點安全防護替代方案

由於CDN回源IP是動態變化的,不建議僅依賴IP白名單保護來源站點。推薦以下替代方案:

  • 通過HTTP Header識別CDN回源請求:CDN回源時會透傳ali-cdn-real-ip HTTP頭,來源站點可通過識別該Header來標識並允許存取合法的CDN回源請求,而非依賴IP白名單。

  • 配置Referer防盜鏈:通過設定Referer黑名單或白名單,防止非授權單位來源訪問加速資源。該方式不依賴IP限制,更適應CDN動態IP特性。

  • 配置URL鑒權:通過時間戳記鑒權機制產生加密URL,有效防止網站資源被非法下載盜用。該方式同樣不依賴固定IP,適合對安全性要求較高的情境。

說明

以上方式可組合使用,多層防護效果更佳。

在Cloud Firewall或WAF中配置CDN回源允許存取規則

若來源站點前部署了Cloud Firewall或WAF等安全產品,需要配置允許存取規則以允許CDN回源流量正常到達來源站點。

說明

推薦使用ESA,通過ESA的來源站點防護功能擷取最新的回源IP列表,便於維護白名單。

配置入向規則: 在Cloud Firewall或WAF中,將調用DescribeL2VipsByDomain擷取到的回源IP列表加入入向允許存取規則,允許這些IP訪問來源站點。

配置出向規則(如有需要): 如果Cloud Firewall配置了出向控制策略,也需要允許存取來源站點到CDN回源IP的響應流量。

連接埠說明: 若無特殊配置,CDN回源預設串連來源站點的80連接埠(HTTP)和443連接埠(HTTPS)。如果在CDN中配置了自訂回源連接埠,請確保對應連接埠的入向規則也已允許存取。

以上內容針對CDN回源流量(CDN節點 → 來源站點)的入站允許存取。如果您的業務環境還需要調用CDN的管理API(如重新整理緩衝、查詢配置等),請注意:CDN API服務端沒有固定的IP地址。如果網路環境有嚴格的出站限制,建議配置Proxy 伺服器,將Proxy 伺服器IP加入出站白名單,由代理轉寄API請求。

為什麼CDN訪問日誌或來源站點日誌中顯示的IP與使用者本地IP不一致?

CDN訪問日誌或來源站點接收到的請求IP是CDN的回源節點IP,而非終端使用者的真實IP。這是CDN的正常回源行為:當邊緣節點(L1)緩衝未命中時,請求會由回源節點(L2)向來源站點發起,因此來源站點看到的來源IP是CDN的回源節點IP。要擷取使用者的真實IP,可通過以下方式:

  • 解析X-Forwarded-For Header:CDN會在回源請求中透傳該Header,其中包含使用者的真實IP地址。

  • 解析ali-cdn-real-ip Header:阿里雲CDN專有的回源Header,直接攜帶使用者真實IP,相比X-Forwarded-For不易被偽造。

說明

不要依賴TCP串連的源IP來判斷使用者身份,該IP始終是CDN節點IP。