封禁来源 IP
封禁来源 IP 动作会在操作系统层面封禁当前请求的来源 IP 一段时间。在封禁期间,来自该 IP 的所有数据包都会被丢弃,而不只是拒绝当前应用的 HTTP 请求。
适用场景
- 已通过页面规则明确识别出攻击来源,需要快速隔离。
- 同一来源 IP 持续攻击多个 URI 或消耗不同协议的连接资源。
- 希望将请求层检测结果升级为更低层、开销更小的封禁。
如果仍需观察客户端行为,或者来源 IP 后方可能包含多个正常用户,应优先使用封锁请求或验证码等请求层处置方式。
工作原理
请求命中包含该动作的页面规则后,OpenResty Edge 将来源 IP 加入封禁状态。封禁持续时间由过期时间和抖动时间共同决定。达到实际过期时间后,IP 将自动解封。
配置方法
- 在 Edge Admin 中进入目标应用的 页面规则 页面并新建规则。
- 设置能够可靠识别攻击请求的生效条件。
- 在 动作 中选择 封禁来源 IP。
- 设置过期时间和抖动时间,然后创建规则并发布应用配置。

参数说明
- 过期时间:封禁持续的基础时长,单位为秒。例如,设置为
600表示至少封禁 600 秒。 - 抖动时间(Jitter):在基础过期时间上增加的随机时间偏移量,单位为秒。实际封禁时长位于“过期时间”到“过期时间 + 抖动时间”之间。例如,过期时间为
600、抖动时间为60时,实际封禁时长为 600 至 660 秒。随机解封可以降低大量 IP 同时恢复访问造成流量突增的风险。
验证与管理
发布配置后,使用专门的测试 IP 发送能够命中规则的请求,确认随后来自该 IP 的连接被丢弃,并在封禁过期后恢复。不要使用管理 Edge Admin 或其他关键系统所依赖的出口 IP 进行测试。
可以在网关集群中查看和管理已封禁的 IP,详见已封禁 IP 管理。
注意事项
- 该动作影响来源 IP 的所有数据包,处置范围大于页面规则所在的单个应用。
- NAT、企业代理或移动网络出口可能由大量用户共享。封禁共享 IP 会同时影响正常用户。
- 在反向代理或负载均衡器之后部署时,应确认系统识别到的来源 IP 确实是目标客户端,而不是上游代理地址。
- 生效条件应尽量精确,并使用合理的过期时间;对尚未确认的可疑流量,优先使用可恢复的请求层验证或限制。