本文汇总配置IP黑白名单、Referer防盗链、URL鉴权、远程鉴权等访问控制功能时的常见咨询问题。如果是访问返回403错误或流量异常的排障问题,请参见访问控制排障指南。
CDN配置IP黑白名单时,最多可配置约700个IPv6地址/地址段,2000个IPv4地址/地址段。
1个IP地址段算1个IP地址数配置。
如果您的日峰值带宽为1 Gbps以上,请填写信息申请DescribeL2VipsByDomain接口的调用权限,获取指定域名L2节点的IP地址(即回源IP地址列表)。
如果您不满足要求,建议您使用迁移到ESA,使用源站防护功能,可通过控制台获取回源节点IP列表。
CDN作为服务端,无法控制客户端发起连接。配置IP黑名单后,该IP地址的请求发送到CDN节点时会返回错误码403,CDN日志中仍会记录该请求。查看日志的方法,请参见快速入门。
说明:返回403时没有实际资源的流出流量,只有响应头流量,仍会产生少量流量费用。普通日志延迟通常在24小时之内,如需及时分析黑名单拦截情况,建议开通实时日志功能,将采集到的实时日志实时推送至日志服务进行分析。
使用CDN之后,可以通过X-Forwarded-For字段获取客户端真实IP地址,具体操作请参见获取客户端真实IP。
可以,阿里CDN URL鉴权和远程鉴权可以同时开启,请求先经过URL鉴权,再经过远程鉴权。
不支持,远程鉴权服务器需要配置为公网地址。
为避免因为一些异常情况阻断所有的用户请求,如果鉴权服务器返回的状态码既不是成功状态码,也不是失败状态码,CDN节点默认放过用户请求(例如:鉴权成功状态码设置为200,鉴权服务器返回201时,结果为放过用户请求)。
您可以在控制台设置其他状态码是否放行参数,选择是否放行鉴权服务器返回的其他状态码。
不会。远程鉴权服务器发生故障或宕机时,CDN与鉴权服务器之间的数据交互超时后,按照设置的鉴权超时之后的动作参数,选择是否放行鉴权超时的用户请求。