
# 限制指定的IP地址访问桶
#### 场景介绍
本案例介绍如何限制访问OBS桶的源端IP地址，此处以拒绝来源IP为"114.115.1.0/24"网段的客户端访问OBS桶为例。
#### 推荐配置方法
桶策略
#### 配置步骤
1. 登录[管理控制台](https://console.huaweicloud.com/console/?locale=zh-cn#/obs/manager/buckets)。
2. 在桶列表单击目标桶的桶名称，进入"对象"页面。
3. 在左侧导航栏，单击"权限控制\>桶策略"，进入桶策略页面。
4. 在"桶策略"页面，单击"创建"。
5. 配置桶策略内容。 
   图1配置桶策略   
   ![](https://support.huaweicloud.com/perms-cfg-obs/figure/zh-cn_image_0000001938238513.png)
   表1桶策略配置说明 
   | 参数       | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   |:---|:---|
   | 策略配置方式   | 根据使用习惯选择"可视化视图"或"JSON视图"，此处以"可视化视图"为例。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 策略名称     | 输入自定义策略的名称                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
   | 效力       | 拒绝                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 被授权用户    | - 被授权用户：所有账号                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
   | 授权资源     | - 方式一： - 资源范围：整个桶（包括桶内对象）    - 方式二： - 资源范围：当前桶、指定对象  - 指定对象 - 资源路径：\*（\*表示桶内所有对象）                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
   | 授权操作     | - 动作范围：自定义配置  - 选择动作：\*（表示所有动作）                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   | （可选）授权条件 | - 键：SourceIP  - 标签键：为空（默认）  - 限定词：default  - 条件运算符：IpAddress（不勾选"如果存在"）  - 值：114.115.1.0/24 说明： - 此IP值仅用于举例，使用时请根据您的实际情况填写IP值。  - 如果需要同时配置多个IP地址（IP地址段），请以英文逗号隔开。  - 只能用于限制源IP，不能用于区分内外网。  - 如果您通过ECS云服务器访问OBS，且ECS云服务器和OBS同属于华北-北京一，需要使用SourceIP条件键限制指定IP访问，请[提交工单](https://console.huaweicloud.com/ticket/#/ticketindex/createIndex)寻求技术支持。  - 如果ECS使用公网DNS，取值为：ECS的弹性公网IP地址  - 如果ECS使用华为云内网DNS，取值为：100.64.0.0/10,214.0.0.0/7,ECS的私有IP地址 其中，100网段和214网段为ECS内网访问OBS的网段。       |
      
   ![](https://support.huaweicloud.com/perms-cfg-obs/public_sys-resources/note_3.0-zh-cn.png)
   如果希望限制网段外的IP地址的客户端访问桶，需要参考[对所有账号授权](https://support.huaweicloud.com/perms-cfg-obs/obs_40_0030.html)对所有账号授予允许访问的权限。
   
   
6. 核对权限配置信息，确认无误后单击"创建"，完成桶策略创建。
7. 权限配置信息可以在桶策略列表查看。 
   图2查看桶策略列表权限配置信息   
   ![](https://support.huaweicloud.com/perms-cfg-obs/figure/zh-cn_image_0000001690166976.png)
   
   
 
#### 验证
使用114.115.1.0/24网段内的IP地址的客户端访问桶，访问被拒绝。使用114.115.1.0/24网段外的IP地址的客户端可以访问桶。
#### 相关场景
- 如果想要实现只允许指定的IP地址访问OBS桶，需要创建两条桶策略： 第一条："效力"保留为"拒绝"，将上述示例中桶策略的"条件运算符"设置为"NotIpAddress"，并在"值"中指定允许的IP地址。
  第二条：将上述示例中桶策略的"效力"设置为"允许"，"条件运算符"设置为"IpAddress"，并在"值"中指定允许的IP地址。
  
- 在内网访问OBS的场景下，如果想要限制指定私网IP地址访问桶，需要[购买网关型VPCEP终端节点](https://support.huaweicloud.com/usermanual-vpcep/zh-cn_topic_0131645189.html)（服务类别选择"按名称查找服务"，获取服务名称请[提交工单](https://console.huaweicloud.com/ticket/#/ticketindex/createIndex)，技术人员将为您提供）。通过VPCEP终端节点访问桶，OBS侧感知到的源IP即为私网IP，桶策略可直接针对私网IP进行访问限制。
 
