封禁來源 IP
封禁來源 IP 動作會在作業系統層面封禁當前請求的來源 IP 一段時間。在封禁期間,來自該 IP 的所有資料包都會被丟棄,而不只是拒絕當前應用的 HTTP 請求。
適用場景
- 已透過頁面規則明確識別出攻擊來源,需要快速隔離。
- 同一來源 IP 持續攻擊多個 URI 或消耗不同協議的連線資源。
- 希望將請求層檢測結果升級為更低層、開銷更小的封禁。
如果仍需觀察客戶端行為,或者來源 IP 後方可能包含多個正常使用者,應優先使用封鎖請求或驗證碼等請求層處置方式。
工作原理
請求命中包含該動作的頁面規則後,OpenResty Edge 將來源 IP 加入封禁狀態。封禁持續時間由過期時間和抖動時間共同決定。達到實際過期時間後,IP 將自動解封。
配置方法
- 在 Edge Admin 中進入目標應用的 頁面規則 頁面並新建規則。
- 設定能夠可靠識別攻擊請求的生效條件。
- 在 動作 中選擇 封禁來源 IP。
- 設定過期時間和抖動時間,然後建立規則併發布應用配置。

引數說明
- 過期時間:封禁持續的基礎時長,單位為秒。例如,設定為
600表示至少封禁 600 秒。 - 抖動時間(Jitter):在基礎過期時間上增加的隨機時間偏移量,單位為秒。實際封禁時長位於“過期時間”到“過期時間 + 抖動時間”之間。例如,過期時間為
600、抖動時間為60時,實際封禁時長為 600 至 660 秒。隨機解封可以降低大量 IP 同時恢復訪問造成流量突增的風險。
驗證與管理
釋出配置後,使用專門的測試 IP 傳送能夠命中規則的請求,確認隨後來自該 IP 的連線被丟棄,並在封禁過期後恢復。不要使用管理 Edge Admin 或其他關鍵系統所依賴的出口 IP 進行測試。
可以在閘道器叢集中檢視和管理已封禁的 IP,詳見已封禁 IP 管理。
注意事項
- 該動作影響來源 IP 的所有資料包,處置範圍大於頁面規則所在的單個應用。
- NAT、企業代理或行動網路出口可能由大量使用者共享。封禁共享 IP 會同時影響正常使用者。
- 在反向代理或負載均衡器之後部署時,應確認系統識別到的來源 IP 確實是目標客戶端,而不是上游代理地址。
- 生效條件應儘量精確,並使用合理的過期時間;對尚未確認的可疑流量,優先使用可恢復的請求層驗證或限制。