封禁 IP 列表

封禁 IP 列表动作检查请求的来源 IP 是否存在于指定的 IP 列表中。命中列表后,系统在操作系统层面封禁该来源 IP;封禁期间,来自该 IP 的所有数据包都会被丢弃。

适用场景

  • 维护已确认的恶意 IP 黑名单。
  • 批量封禁扫描器、攻击节点或其他可疑来源。
  • 将经过审核的第三方威胁情报 IP 导入统一列表。
  • 通过集中维护列表,让多个页面规则引用同一组封禁目标。

如果只需要封禁当前命中页面规则的来源 IP,而不需要预先维护列表,请使用封禁来源 IP

工作原理

页面规则命中后,OpenResty Edge 将当前请求的来源 IP 与所选 IP 列表进行匹配。来源 IP 存在于列表中时,系统在操作系统层面执行封禁;不在列表中时,该动作不会封禁该 IP。

配置方法

  1. 准备并维护用于封禁的 IP 列表。
  2. 在 Edge Admin 中进入目标应用的 页面规则 页面并新建规则。
  3. 根据需要设置规则的生效条件。
  4. 动作 中选择 封禁 IP 列表,然后选择目标 IP 列表。
  5. 创建规则并发布应用配置。

选择需要封禁的 IP 列表

参数说明

  • IP 列表:用于匹配请求来源 IP 的预定义列表。只有来源 IP 存在于该列表中时,动作才会执行封禁。

验证与管理

发布配置前,检查列表中是否包含网关、可信代理、办公网络出口、监控节点或其他关键基础设施的 IP。发布后,使用专门的测试 IP 验证列表命中和未命中时的行为。

可以在网关集群中查看和管理已封禁的 IP,详见已封禁 IP 管理

注意事项

  • 该动作会在操作系统层面丢弃来源 IP 的所有数据包,影响范围大于单个 HTTP 请求。
  • NAT、企业代理或移动网络出口可能由大量用户共享。将共享 IP 加入列表会同时影响正常用户。
  • 第三方威胁情报可能存在过期或误报条目。导入前应审核来源,并建立定期更新和移除机制。
  • 如果 Edge 前方还有反向代理或负载均衡器,应确认系统识别到的来源 IP 是预期客户端,而不是上游代理地址。