封禁 IP 列表
封禁 IP 列表動作檢查請求的來源 IP 是否存在於指定的 IP 列表中。命中列表後,系統在作業系統層面封禁該來源 IP;封禁期間,來自該 IP 的所有資料包都會被丟棄。
適用場景
- 維護已確認的惡意 IP 黑名單。
- 批次封禁掃描器、攻擊節點或其他可疑來源。
- 將經過稽核的第三方威脅情報 IP 匯入統一列表。
- 透過集中維護列表,讓多個頁面規則引用同一組封禁目標。
如果只需要封禁當前命中頁面規則的來源 IP,而不需要預先維護列表,請使用封禁來源 IP。
工作原理
頁面規則命中後,OpenResty Edge 將當前請求的來源 IP 與所選 IP 列表進行匹配。來源 IP 存在於列表中時,系統在作業系統層面執行封禁;不在列表中時,該動作不會封禁該 IP。
配置方法
- 準備並維護用於封禁的 IP 列表。
- 在 Edge Admin 中進入目標應用的 頁面規則 頁面並新建規則。
- 根據需要設定規則的生效條件。
- 在 動作 中選擇 封禁 IP 列表,然後選擇目標 IP 列表。
- 建立規則併發布應用配置。

引數說明
- IP 列表:用於匹配請求來源 IP 的預定義列表。只有來源 IP 存在於該列表中時,動作才會執行封禁。
驗證與管理
釋出配置前,檢查列表中是否包含閘道器、可信代理、辦公網路出口、監控節點或其他關鍵基礎設施的 IP。釋出後,使用專門的測試 IP 驗證列表命中和未命中時的行為。
可以在閘道器叢集中檢視和管理已封禁的 IP,詳見已封禁 IP 管理。
注意事項
- 該動作會在作業系統層面丟棄來源 IP 的所有資料包,影響範圍大於單個 HTTP 請求。
- NAT、企業代理或行動網路出口可能由大量使用者共享。將共享 IP 加入列表會同時影響正常使用者。
- 第三方威脅情報可能存在過期或誤報條目。匯入前應稽核來源,並建立定期更新和移除機制。
- 如果 Edge 前方還有反向代理或負載均衡器,應確認系統識別到的來源 IP 是預期客戶端,而不是上游代理地址。