添加黑白名单IP地址组
当您需要管理大量IP地址进行批量防护时,逐条添加黑白名单规则效率低且易出错,您可以通过创建IP地址组,并在黑白名单规则中引用该地址组来实现批量防护,高效集中管理。
典型应用场景
- 批量放行可信IP:如放行公司办公网出口IP段、合作方回调服务器IP,避免因逐条添加遗漏或重复。
- 批量拦截恶意IP:如拦截某地区攻击源IP段、恶意爬虫IP,通过地址组统一维护、一键引用。
- 多规则复用同一IP集合:同一组IP需同时应用于多条黑白名单规则时,通过地址组引用,修改一次即可全局生效。
概念说明
- 地址组:集中管理一组IP地址或IP地址段的容器,可被黑白名单规则引用,实现批量设置IP/IP地址段。
- 引用机制:一个地址组可被多条黑白名单规则引用,引用后规则将自动匹配地址组中的所有IP。修改地址组内容(增删IP)后,所有引用该地址组的规则将同步生效,无需逐条修改规则。
约束条件
- 云模式仅专业版和企业版支持IPv6地址/IPv6地址段。
- 如果独享模式/云模式-ELB接入所在的ELB支持IPv6,独享模式/云模式-ELB接入也支持IPv6地址/IPv6地址段。
- 添加地址组前,请确保当前版本有剩余的黑白名单设置规则配额。
- 您可以参见配置黑白名单设置规则拦截/放行指定IP,查看当前黑白名单设置规则配额。
有关各版本规格的详细介绍,请参见服务版本差异。
- 如果您购买了云模式,当前版本的黑白名单设置规则条数不能满足要求时,您可以通过购买规则扩展包或升级云模式版本增加黑白名单设置规则条数,以满足的防护配置需求。一个规则扩展包包含10个IP/IP段。
有关升级规则的详细操作,请参见升级WAF云模式版本和规格。
- 您可以参见配置黑白名单设置规则拦截/放行指定IP,查看当前黑白名单设置规则配额。
前提条件
添加黑白名单IP地址组
- 登录Web应用防火墙控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
- 在左侧导航栏,选择。
- 选择“我的地址组”页签,进入地址组页面。
- 在地址组列表左上方,单击“添加地址组”。
- 在“添加地址组”面板,完成如下配置。
表1 添加地址组参数说明 参数
说明
取值样例
地址组名称
填写要添加的地址组的名称。该地址组名称只能由中文、字母、数字、下划线(_)、连字符(-)、冒号(:)和英文句号(.)组成,且不能超过128个字符长度。
waf
IP/IP段
填写要添加的IP或IP段。
- 批量添加
- 在IP/IP段配置框中,填写要添加的IP或IP段后,单击“添加到列表”。
添加多个IP或IP段时,可用半角逗号(,)、半角分号(;)、换行符(Enter键)、制表符(Tab键)或空格隔开并确认。
IP或IP段支持IPv4和IPv6格式。- 云模式仅专业版和企业版支持IPv6地址/IPv6地址段。
- 云模式-ELB接入、独享模式是否支持IPv6防护,依赖独享模式、云模式-ELB接入所在的ELB。如果该ELB支持IPv6,则独享模式、云模式-ELB接入也支持IPv6。
- 在IP/IP段列表,确认IP或IP段信息,填写相关描述。
- 在IP/IP段配置框中,填写要添加的IP或IP段后,单击“添加到列表”。
- 单个添加
在IP/IP段列表上方,单击“添加”后,输入IP地址和描述信息。IP地址支持IPv4和IPv6格式。
- IPv4格式:
- 192.168.2.3
- 10.1.1.0/24
- IPv6格式:
- fe80:0000:0000:0000:0000:0000:0000:0000
- ::/0
- 批量添加
- 单击“确定”, 地址组创建成功。
完成以上配置后,您可以在我的地址组列表查看已添加的地址组。同时,该地址组也会同步到的地址组列表中,用于添加黑白名单地址组。
相关操作
- 修改地址组:单击目标地址组“操作”列的“修改地址组”后,在该地址组中添加、删除、导出IP/IP段。
修改地址组(增删IP/IP段)后,所有引用该地址组的黑白名单规则将自动同步生效。新增IP将立即被所有引用规则匹配;删除IP将导致所有引用规则不再匹配该IP。请确认修改不影响正在生效的防护策略。
- 共享地址组:单击目标地址组“操作”列的“共享”。具体操作,请参见共享黑白名单IP地址组。
- 停止共享:单击目标地址组“操作”列的“停止共享”。
- 删除地址组:单击目标地址组“操作”列的“删除”。
- 删除地址组属于高危操作,删除后,所有本企业项目以及所有已共享该地址组的企业项目中引用该地址组的黑白名单规则将直接失效,会直接影响业务防护,可能出现恶意IP无法拦截、可信IP被误拦截等问题。
- 删除前请先停止所有共享,确认所有企业项目已解绑该地址组的黑白名单规则。
- 删除后地址组内全部IP配置不可恢复,请提前导出IP信息备份。
相关文档
- 配置黑白名单设置规则拦截/放行指定IP:介绍如何创建黑白名单规则并引用地址组,适用于需要批量拦截或放行特定IP的场景。
- 共享黑白名单IP地址组:介绍如何将地址组共享给其他企业项目使用,适用于多企业项目统一维护同一IP集合的场景。
- 购买规则扩展包:介绍如何升级版本或购买规则扩展包,适用于黑白名单规则条数不足的场景。
- 服务版本差异:介绍各版本规格差异,适用于选购或升级前评估规则配额等能力的场景。