規則引擎功能使用圖形化方式配置條件規則。條件規則支援識別使用者請求中的各種參數資訊,以決定某個配置是否對該請求生效,可用於靈活、精確地控制DCDN的配置策略執行效果。
背景說明
阿里雲DCDN產品控制台提供了配置緩衝到期時間、回源參數改寫等諸多基礎功能,這些基礎功能可以滿足大部分常見的通用需求,但是還有一些需求是基礎功能無法滿足的。例如:將包含路徑/example的請求回源到指定來源站點地址。類似這樣的需求,就需要基礎功能搭配規則引擎,才可以實現較為靈活的自訂配置。另外,阿里雲DCDN產品還提供了邊緣函數功能,能夠實現高度靈活的使用者定製需求。
配置能力 | 基礎功能 | 基礎功能+規則引擎 | 邊緣函數 |
功能實現 | 常見的通用功能配置 | 較為靈活的自訂配置 | 高度靈活的自訂配置 |
使用情境 | 常見的通用需求 | 部分自訂進階配置需求 | 定製化的使用者需求 |
上手難度(對使用者技術要求) | 低 | 中 | 高 |
配置靈活性 | 低 | 中 | 高 |
注意事項
單個網域名稱下最多支援建立50個規則條件。
單個規則條件中的子條件數量最多不超過20個。
通過控制台或者OpenAPI來配置時,無法使用正則相關的匹配運算子(包括正則匹配和正則不匹配),但是可以查看已有配置。如果要使用正則相關的匹配運算子,推薦使用邊緣安全加速。
通過控制台或者OpenAPI配置時,單個網域名稱下所有功能對規則條件的總引用次數最大不超過5次。
規則條件支援嵌套,嵌套層次最多為3層,不同層級支援獨立的邏輯關係設定。
緩衝到期時間、修改出站要求標頭等其他功能引用規則條件後,按所關聯規則條件的優先順序執行,而非按功能自身的配置順序執行。
上述數量限制中,50 個規則條件、20 個子條件、3 層嵌套為系統硬性上限,無法通過後台申請調整;單個網域名稱下所有功能對規則條件的總引用次數上限(預設 5 次)支援申請提升。
若需提升單個網域名稱下規則條件的總引用次數上限(預設 5 次),需提交工單申請,工單中需提供以下資訊:需要提升的加速網域名稱、目標引用次數、業務情境說明。
後續若新增其他加速網域名稱,需為該網域名稱單獨提交工單申請提升規則條件引用次數,流程與首次申請一致。
暫無自動提升機制,提交工單後由後端人工審批處理。
每個條件的匹配值最多支援 32 個(適用於用戶端 IP、URI、副檔名、檔案名稱、User-Agent 等匹配類型)。若用戶端 IP 白名單數量較多,建議將多個 IP 位址轉換為 IP 段(CIDR 格式,例如
120.209.XXX.X/24)進行配置,以節省匹配值配額。User-Agent 匹配值最多支援配置 32 個,超過該數量的配置不生效。若需匹配大量 User-Agent,建議使用萬用字元(
*)合并相似的 UA 值(例如*Chrome*可覆蓋所有 Chrome 瀏覽器版本),或改用邊緣指令碼實現更靈活的匹配邏輯。
規則條件的文法說明
一個規則條件由“邏輯判斷運算子”與“條件運算式”構成,具體見下方說明。
邏輯判斷(Logic)
對同一個層級內的條件(包括被嵌套的條件集合)進行邏輯判斷,支援and和or。
and(並且):邏輯與運算子,所有條件都為真才會匹配成功。or(或者):邏輯或運算子,其中一個條件為真即可匹配成功。例如為同一個回應標頭配置多個規則條件,可實現不同條件下添加相同回應標頭的效果。樣本:當 URI 包含/path-a或 URI 包含/path-b時,執行添加回應標頭的操作。
條件運算式包含的參數
最小粒度的條件運算式包含以下參數:
參數名稱 | 網域名稱配置功能函數condition中對應的配置參數 | 參數說明 | 是否必填 |
條件匹配 | match | 表示條件匹配運算式。 | 是 |
邏輯判斷 | logic | 表示條件匹配運算式的邏輯判斷參數,取值為 | 是 |
條件判斷內容 | criteria | 表示條件運算式的判斷內容。 | 是 |
匹配類型 | MatchType | 表示對使用者請求中攜帶的某一類型資訊進行匹配。 | 是 |
匹配對象 | MatchObject | 表示對匹配類型進行進一步的細分,例如:用戶端IP可以細分為“建聯IP”和“XFF IP”。 | 否 |
匹配運算子 | MatchOperator | 表示匹配操作執行的具體動作。 | 是 |
匹配值 | MatchValue | 表示預先設定的匹配值,將會與使用者請求中攜帶的資訊進行匹配。 | 是 |
條件判斷值取反 | negate | 表示是否對條件運算式的結果取反,取值為true和false。 | 是 |
大小寫敏感 | caseSensitive | 表示對匹配值中的字元是否大小寫敏感。 | 否 |
規則條件名稱 | name | 表示規則條件的名稱。 | 是 |
生效狀態 | status | 表示規則條件的生效狀態。 | 是 |
條件運算式的配置方法
匹配類型名稱 | 網域名稱配置功能函數condition中對應的配置參數 | 匹配類型含義 | 匹配對象 | 匹配運算子 | 匹配值 | 大小寫敏感 | 對應nginx/tengine |
協議類型 | scheme | 用戶端請求使用的協議類型,例如:HTTP、HTTPS。 | 不涉及 |
|
| 不涉及 | $scheme |
要求方法 | method | 用戶端請求使用的要求方法,例如:GET、PUT。 | 不涉及 |
|
| 不涉及 | $request_method |
URI(路徑) | uri | 用戶端請求URL中的路徑,不含請求參數,例如: | 不涉及 |
| 支援萬用字元 |
| $raw_uri或$uri |
檔案名稱 | basename | 用戶端請求的檔案的名稱,例如:name1。 | 不涉及 |
| 支援萬用字元 |
| - |
副檔名 | extension | 用戶端請求的檔案的尾碼名,從右向左識別,識別到第一個".",例如: | 不涉及 |
| 支援萬用字元 |
| - |
Hostname | hostname | 用戶端請求攜帶的hostname,匹配順序:請求URL中的host>要求標頭HOST中的host。 | 不涉及 |
| 使用者請求的host,支援輸入多個值。 |
| $host或$http_host |
用戶端IP | clientip | 用戶端的IP。 支援IPv4(例如 |
說明 建聯IP、XFF IP詳細說明,請參見IP地址校正模式。 |
| 支援填寫IPv6格式IP,例如:240e:XXX:3004:2:3:0:0:3f7,支援網段方式填寫,例如:120.209.XXX.XXX/31,支援輸入多個值。 | 不涉及 | $remote_addr |
用戶端IP版本 | clientipVer | IPv4或IPv6。 |
說明 建聯IP、XFF IP詳細說明,請參見IP地址校正模式。 |
|
| 不涉及 | - |
使用者網路電訊廠商 | geolocation | 用戶端IP歸屬的電訊廠商。 |
說明 建聯IP、XFF IP詳細說明,請參見IP地址校正模式。 |
| 可以通過下拉式清單來選擇,可以輸入字元來過濾選項,支援輸入ID或名稱來模糊比對查詢,支援輸入多個值。 | 不涉及 | $ip_isp_id |
使用者IP地理位置 | geolocation | 用戶端IP所處的地理位置。 |
說明 建聯IP、XFF IP詳細說明,請參見IP地址校正模式。 |
| 可以通過下拉式清單來選擇,可以輸入字元來過濾選項,支援輸入ID或名稱來模糊比對查詢,支援輸入多個值。 | 不涉及 | $ip_country_id |
請求參數 | querystring | 使用者請求URL中攜帶的請求參數。 | 輸入參數名稱。 |
| 支援萬用字元 |
| $arg_{name} |
要求標頭 | header | 使用者請求中攜帶的要求標頭。 | 支援輸入參數名稱,也支援通過下拉式清單來選擇參數。 |
| 支援輸入多個值。 |
| $http_{name} |
Cookie | cookie | 請求攜帶的Cookie。 | 輸入Cookie名稱。 |
| 支援萬用字元 |
| $cookie_{name} |
User-Agent | useragent | 要求標頭裡的User-Agent。 | 不涉及 |
| 可以選擇下拉式清單中的值,或者直接輸入UA值,例如: |
| $http_user_agent |
Range分桶 | range | 將用戶端請求分桶,按百分比執行。 | 不涉及 |
| 輸入百分比的數值。 | 不涉及 | - |
時間 | time | 用戶端請求發生的時間,時區為東八區(北京時間),例如:09:10~14:22。 | 不涉及 |
| 直接輸入時間段,例如09:10~14:22 ,表示9點10分至14點22分。 | 不涉及 | - |
Nginx Var | ngxvar | 當上方所有的變數均無法滿足需求時,支援使用Nginx變數來配置,支援的變數詳見Nginx官網:Nginx變數。 | 可以通過下拉式清單來選擇或直接輸入變數名,支援 |
| 支援輸入多個值。 | 不涉及 | ${name} |
條件運算式常見配置說明
URI(路徑)匹配起始位置:URI 匹配的值為網域名稱後第一個
/開始的路徑部分,不包含網域名稱和請求參數。例如,對於請求https://example.com/path/file.html?key=value,實際匹配的 URI 值為/path/file.html。配置匹配值時需以/開頭。副檔名匹配格式:設定檔副檔名匹配時,匹配值必須包含點號(
.)。例如,要匹配.txt檔案,應填寫.txt而非txt,否則可能導致匹配失敗。萬用字元使用樣本:URI 和副檔名均支援萬用字元
?(匹配任意 1 個字元)和*(匹配任意多個字元)。常用樣本:/*.pdf:匹配根目錄下所有 PDF 檔案。/api/*/data:匹配/api/下任意子路徑中的data路徑。.??:匹配所有兩個字元的副檔名(如.js、.ts)。
IP地址校正模式
規則引擎功能的“IP地址校正模式”分為兩種,使用不同的“IP地址校正模式”會影響到DCDN節點對用戶端IP的判斷:
建聯 IP:該模式比對用戶端與DCDN節點之間建連使用的IP,如果用戶端與DCDN節點之間有經過Proxy 伺服器,那麼建聯IP=Proxy 伺服器IP。
XFF IP:該模式比對使用者請求中x-forwarded-for要求標頭攜帶的左邊第一個IP,不論用戶端與DCDN節點之間是否有經過Proxy 伺服器,XFF IP都=用戶端真實IP。
選擇使用哪一種“IP地址校正模式”主要取決於使用者請求在經過DCDN節點時,中間是否有經過Proxy 伺服器。
需注意,引用規則條件的功能在DCDN節點上的生效位置也會影響到對“IP地址校正模式”的選擇(對於在L2節點上生效的回源配置相關功能而言,使用者請求經過的L1節點就相當於中間經過了Proxy 伺服器)。
樣本:假設用戶端真實IP為10.10.10.10,Proxy 伺服器IP為192.168.0.1。
沒有經過Proxy 伺服器:
使用者請求中x-forwarded-for要求標頭值:
10.10.10.10。用戶端真實IP(即x-forwarded-for要求標頭攜帶的左邊第一個IP)=用戶端與DCDN節點建連IP=
10.10.10.10。
經過Proxy 伺服器:
使用者請求中x-forwarded-for要求標頭值:
10.10.10.10,192.168.0.1。用戶端真實IP(即x-forwarded-for要求標頭攜帶的左邊第一個IP)=
10.10.10.10。用戶端與DCDN節點建連IP=Proxy 伺服器IP=
192.168.0.1。用戶端真實IP(即x-forwarded-for要求標頭攜帶的左邊第一個IP)≠用戶端與DCDN節點建連IP。
少數ISP在特定地區可能會分配私人IP地址給使用者端,導致DCDN節點接收到的是使用者的私人IP地址。
私人IP位址範圍有以下三個:
A類私人IP地址:10.0.0.0~10.255.255.255,子網路遮罩:10.0.0.0/8
B類私人IP地址:172.16.0.0~172.31.255.255,子網路遮罩:172.16.0.0/12
C類私人IP地址:192.168.0.0~192.168.255.255,子網路遮罩:192.168.0.0/16
匹配運算子(matchOperator)
名稱 | 網域名稱配置功能函數condition中對應的配置參數 | 含義 |
等於 | matchOperator為equals。 | 變數完全等於匹配值或者完全不等於匹配值的時候,條件才成立。 |
不等於 | matchOperator為equals,並且參數negate的值為true。 | |
存在 | matchOperator為exists。 | 變數存在或者不存在時,條件即成立。 |
不存在 | matchOperator為exists,並且參數negate的值為true。 | |
包含其中任意一個 | matchOperator為contains。 | 變數包含(不包含)任意一個匹配值的時候,條件即成立。最多支援32個匹配值。 包含匹配的情況有兩種:
|
不包含其中任意一個 | matchOperator為contains,並且參數negate的值為true。 | |
大於 | matchOperator為gt。 | 即 |
小於 | matchOperator為lt。 | 即 |
大於等於 | matchOperator為ge。 | 即 |
小於等於 | matchOperator為le | 即 |
正則匹配 | matchOperator為regex。 | 匹配值可以填寫Regex,實現對變數的正則匹配。 |
正則不匹配 | matchOperator為regex,並且參數negate的值為true。 |
萬用字元
萬用字元號 | 含義 | 路徑匹配樣本 |
| 表示匹配任意1個字元。 |
|
| 表示匹配任意多個字元。 |
|
當前支援引用規則條件的功能
功能分類 | 功能名稱 |
回源配置 | |
回源HTTP要求標頭(新) | |
回源HTTP回應標頭 | |
緩衝配置 | |
當其他功能(如緩衝到期時間、修改出站要求標頭等)引用本規則引擎中配置的規則條件時,這些功能的執行順序不是按照各自配置的優先順序順序,而是按照本規則引擎中配置的規則條件的優先順序順序來執行。
操作步驟
登入DCDN控制台。
在左側導覽列,單擊域名管理。
在域名管理頁面,找到目標網域名稱,單擊操作列的配置。
在目標網域名稱的左側導覽列,單擊規則引擎。
單擊添加規則。
在添加規則頁面,設定規則名稱和規則內容。
單擊提交,完成配置。