邊緣安全加速 ESA託管轉換功能可自動向回源請求中添加用於記錄用戶端真實IP、地理位置、TLS指紋等資訊的標題,並可為用戶端響應添加標準安全防護頭,協助簡化添加常用請求標題、安全標題的配置。
功能介紹
開啟託管轉換後,ESA將在邊緣節點處添加一部分常用的回源請求標題和安全響應標題,其工作流程如下:
HTTP要求標頭(用戶端 → ESA → 來源站點):當邊緣節點收到用戶端請求後,可根據您的配置,在將請求轉寄到來源站點伺服器之前,添加特定的HTTP要求標頭,包括:
類型
包含的Header
說明
添加真實用戶端IP標題
ali-real-client-ip記錄建立TCP串連的用戶端真實IP地址,此標題由ESA在邊緣節點添加,比用戶端可能偽造的
X-Forwarded-For標題更可信。添加訪問者位置標題
ali-ip-countryali-ip-city
基於用戶端真實IP,查詢IP地理位置資料庫,並添加對應的省/地區、城市代碼作為標題值。標題取值為 ISO 3166-1定義的 Alpha2 格式的省/地區2位字母碼,例如:
ali-ip-country=cn代表用戶端 IP 地理位置位於中國內地。添加安全要求標頭
Tls-HashTls-Ja3Tls-Ja4
分析用戶端TLS握手資訊,產生JA3和JA4指紋,用於識別用戶端類型或檢測機器人,包括
Tls-Hash、Tls-Ja3、Tls-Ja4。TLS指紋標題僅在企業版套餐中會有對應值。
HTTP回應標頭(ESA → 用戶端):當ESA收到來源站點的響應後,在將其返回給用戶端之前,會根據您的配置添加一組標準的安全回應標頭。
說明如果來源站點響應已包含同名安全頭,ESA預設會覆蓋來源站點的標題值,以確保策略的一致性。
類型
包含的Header
說明
添加安全回應標頭
x-content-type-options: nosniff用於防護MIME類型混淆攻擊,要求瀏覽器必須遵守回應標頭中的
Content-Type聲明的類型;nosniff表示啟用strict 模式。x-xss-protection: 1; mode=block用於防護反射型XSS攻擊(惡意指令碼通過URL參數注入)。
1表示啟用XSS過濾;mode=block表示觸發過濾時直接阻止頁面渲染x-frame-options: SAMEORIGIN限制頁面嵌入許可權,用於防護點擊劫持攻擊。
SAMEORIGIN表示僅允許同源網域名稱嵌入(如example.com的頁面只能被example.com的其他頁面嵌套)。referrer-policy: same-origin用於控制Referer頭資訊泄露,避免跨域請求時泄露使用者行為路徑。
same-origin表示僅在同源請求中發送完整Referer,跨域請求不發送Referer。expect-ct: max-age=86400, enforce用於異常認證的檢測。
max-age=86400表示策略有效期間為24小時;enforce表示強制瀏覽器拒絕未符合認證透明要求的串連。
配置用戶端資訊以提供請求分析參考
在回源請求中自動添加包含用戶端真實IP、地理位置和TLS指紋的HTTP標題,便於來源站點應用擷取更多用戶端內容資訊。
操作步驟
在ESA控制台,選擇網站管理,在網站列單擊目標網站。
在左側導覽列,選擇。
在轉換規則頁面,單擊託管轉換頁簽。

根據業務需要選擇對應的標題。
添加真實用戶端IP標題:通過發送
ali-real-client-ip標題讓來源站點能夠擷取發起請求的用戶端真實IP地址。單擊配置後,開啟狀態開關,選擇使用預設ali-real-client-ip或添加自訂標題名稱,單擊確定即可。
添加訪問者位置標題:通過發送
ali-ip-country、ali-ip-city標題讓來源站點可擷取用戶端所在國家/區域碼、城市代碼。
添加安全要求標頭:通過發送
Tls-Hash、Tls-Ja3、Tls-Ja4等標題為來源站點提供識別用戶端類型或進行機器人檢測的依據。
執行效果
在來源站點伺服器中對ESA回源請求進行監聽並對日誌進行列印即可驗證。
開啟前
僅帶有基礎要求標頭。

開啟後
在ESA中同時開啟添加真實用戶端IP標題、添加訪問者位置標題、添加安全要求標頭後,將會在回源請求中攜帶:Ali-Ip-Country、Tls-Hash、Tls-Ja3、Tls-Ja4、Ali-Ip-City、Ali-Real-Client-Ip等標題。
配置安全回應標頭以加固用戶端安全
在用戶端響應中自動添加一組標準的安全標題,防禦XSS、點擊劫持等攻擊,以增強Web應用的安全性。
操作步驟
在ESA控制台,選擇網站管理,在網站列單擊目標網站。
在左側導覽列,選擇。
在轉換規則頁面,單擊託管轉換頁簽。

在添加安全回應標頭項開啟功能開關,即可在用戶端響應中添加安全回應標頭。

執行效果
在瀏覽器中開啟開發人員工具,選擇觀察回應標頭即可驗證。
開啟前
僅帶有基礎回應標頭。

開啟後
在ESA中開啟添加安全回應標頭後,將會在響應中攜帶:expect-ct: max-age=86400, enforce、referrer-policy: same-origin、x-content-type-options: nosniffx-xss-protection: 1; mode=blockx-frame-options: SAMEORIGIN標題。