封禁 IP 列表

封禁 IP 列表動作檢查請求的來源 IP 是否存在於指定的 IP 列表中。命中列表後,系統在作業系統層面封禁該來源 IP;封禁期間,來自該 IP 的所有資料包都會被丟棄。

適用場景

  • 維護已確認的惡意 IP 黑名單。
  • 批次封禁掃描器、攻擊節點或其他可疑來源。
  • 將經過稽核的第三方威脅情報 IP 匯入統一列表。
  • 透過集中維護列表,讓多個頁面規則引用同一組封禁目標。

如果只需要封禁當前命中頁面規則的來源 IP,而不需要預先維護列表,請使用封禁來源 IP

工作原理

頁面規則命中後,OpenResty Edge 將當前請求的來源 IP 與所選 IP 列表進行匹配。來源 IP 存在於列表中時,系統在作業系統層面執行封禁;不在列表中時,該動作不會封禁該 IP。

配置方法

  1. 準備並維護用於封禁的 IP 列表。
  2. 在 Edge Admin 中進入目標應用的 頁面規則 頁面並新建規則。
  3. 根據需要設定規則的生效條件。
  4. 動作 中選擇 封禁 IP 列表,然後選擇目標 IP 列表。
  5. 建立規則併發布應用配置。

選擇需要封禁的 IP 列表

引數說明

  • IP 列表:用於匹配請求來源 IP 的預定義列表。只有來源 IP 存在於該列表中時,動作才會執行封禁。

驗證與管理

釋出配置前,檢查列表中是否包含閘道器、可信代理、辦公網路出口、監控節點或其他關鍵基礎設施的 IP。釋出後,使用專門的測試 IP 驗證列表命中和未命中時的行為。

可以在閘道器叢集中檢視和管理已封禁的 IP,詳見已封禁 IP 管理

注意事項

  • 該動作會在作業系統層面丟棄來源 IP 的所有資料包,影響範圍大於單個 HTTP 請求。
  • NAT、企業代理或行動網路出口可能由大量使用者共享。將共享 IP 加入列表會同時影響正常使用者。
  • 第三方威脅情報可能存在過期或誤報條目。匯入前應稽核來源,並建立定期更新和移除機制。
  • 如果 Edge 前方還有反向代理或負載均衡器,應確認系統識別到的來源 IP 是預期客戶端,而不是上游代理地址。