封禁來源 IP

封禁來源 IP 動作會在作業系統層面封禁當前請求的來源 IP 一段時間。在封禁期間,來自該 IP 的所有資料包都會被丟棄,而不只是拒絕當前應用的 HTTP 請求。

適用場景

  • 已透過頁面規則明確識別出攻擊來源,需要快速隔離。
  • 同一來源 IP 持續攻擊多個 URI 或消耗不同協議的連線資源。
  • 希望將請求層檢測結果升級為更低層、開銷更小的封禁。

如果仍需觀察客戶端行為,或者來源 IP 後方可能包含多個正常使用者,應優先使用封鎖請求或驗證碼等請求層處置方式。

工作原理

請求命中包含該動作的頁面規則後,OpenResty Edge 將來源 IP 加入封禁狀態。封禁持續時間由過期時間和抖動時間共同決定。達到實際過期時間後,IP 將自動解封。

配置方法

  1. 在 Edge Admin 中進入目標應用的 頁面規則 頁面並新建規則。
  2. 設定能夠可靠識別攻擊請求的生效條件。
  3. 動作 中選擇 封禁來源 IP
  4. 設定過期時間和抖動時間,然後建立規則併發布應用配置。

封禁來源 IP 引數

引數說明

  • 過期時間:封禁持續的基礎時長,單位為秒。例如,設定為 600 表示至少封禁 600 秒。
  • 抖動時間(Jitter):在基礎過期時間上增加的隨機時間偏移量,單位為秒。實際封禁時長位於“過期時間”到“過期時間 + 抖動時間”之間。例如,過期時間為 600、抖動時間為 60 時,實際封禁時長為 600 至 660 秒。隨機解封可以降低大量 IP 同時恢復訪問造成流量突增的風險。

驗證與管理

釋出配置後,使用專門的測試 IP 傳送能夠命中規則的請求,確認隨後來自該 IP 的連線被丟棄,並在封禁過期後恢復。不要使用管理 Edge Admin 或其他關鍵系統所依賴的出口 IP 進行測試。

可以在閘道器叢集中檢視和管理已封禁的 IP,詳見已封禁 IP 管理

注意事項

  • 該動作影響來源 IP 的所有資料包,處置範圍大於頁面規則所在的單個應用。
  • NAT、企業代理或行動網路出口可能由大量使用者共享。封禁共享 IP 會同時影響正常使用者。
  • 在反向代理或負載均衡器之後部署時,應確認系統識別到的來源 IP 確實是目標客戶端,而不是上游代理地址。
  • 生效條件應儘量精確,並使用合理的過期時間;對尚未確認的可疑流量,優先使用可恢復的請求層驗證或限制。