CDN回源IP
CDN回源IP
功能简介
CDN回源IP 是 SamWaf 为每个 CDN 厂商维护的一份"回源 IP 段中心库"。它把各厂商的回源网段统一集中管理,站点侧(在网站配置里将「真实IP来源」设为 CDN厂商预设)与管理端都会自动引用这份中心库里的最新数据,无需手动同步。
CDN回源IP段统一在此管理,站点(真实IP来源=CDN厂商预设)与管理端都直接引用读最新。内置厂商默认不自动拉取,等有站点/管理端引用时在此开启自动拉取即可(开启会立即拉取一次)。认证型厂商(EdgeOne/阿里云)需先填凭证。
想知道某个 IP 现在被什么拦着?
「查看IP」弹窗里的每条网段都可以点击,点一下会打开 IP归属查询,一次查遍黑白名单、IP组、威胁情报、各类封禁与 CDN 回源段,并可就地加白或拉黑。详见 IP归属查询。
内置厂商默认不会主动对外拉取回源段。只有当某个厂商被站点或管理端引用后,才需要在本页开启该厂商的「自动拉取」;开启的瞬间会立即触发一次拉取。
厂商类型(Tier)
每个厂商按获取回源段的方式分为三类,列表中以标签区分:
| 类型标签 | 说明 | 内置厂商 |
|---|---|---|
| 公开列表 | 官方提供公开回源段,可匿名自动拉取。 | Cloudflare、Fastly、AWS CloudFront |
| 认证API | 无匿名公开列表,需先配置凭证,通过认证 API 拉取。 | 腾讯云 EdgeOne、阿里云 CDN/DCDN |
| 仅头信任 | 无公开回源段,仅信任其真实 IP 头 / 手工填写,不自动拉取。 | Akamai |
内置厂商与其真实 IP 头对应关系:
| 厂商 | 真实IP头 | 类型 |
|---|---|---|
| Cloudflare | CF-Connecting-IP | 公开列表 |
| Fastly | Fastly-Client-IP | 公开列表 |
| AWS CloudFront | CloudFront-Viewer-Address | 公开列表 |
| 腾讯云 EdgeOne | EO-Client-IP | 认证API |
| 阿里云 CDN/DCDN | Ali-Cdn-Real-Ip | 认证API |
| Akamai | True-Client-IP | 仅头信任 |
操作步骤
一、为公开列表厂商开启自动拉取
以 Cloudflare / Fastly / AWS CloudFront 为例,它们属于「公开列表」类型,可直接匿名拉取:
- 在列表中找到对应厂商行。
- 打开该行的「自动拉取」开关。
- 开关打开后会立即触发一次拉取,页面提示「已触发拉取,请稍候刷新查看条数」。
- 稍候刷新列表,「已下载条数」出现数值即表示拉取成功,「上次拉取」与「状态」列会同步更新。
二、为认证型厂商(EdgeOne / 阿里云)配置凭证后拉取
腾讯云 EdgeOne 与阿里云 CDN/DCDN 属于「认证API」类型,必须先填凭证才能拉取:
- 在对应厂商行点击「设置凭证」(若已配置过则显示「修改凭证」)。
- 在弹窗中填写:
- SecretId/AccessKeyId:厂商的访问密钥 ID。
- SecretKey/AccessKeySecret:厂商的访问密钥。
- 扩展参数(JSON):按厂商填写额外定位参数(见下)。
- 点击「确定」保存。保存后可在该行点击「立即拉取」触发一次拉取。
扩展参数示例:
腾讯云 EdgeOne——需填
zone_id(站点ID),region可留空:{"zone_id":"zone-xxxx","region":""}EdgeOne 通过腾讯云
DescribeOriginACL接口拉取回源 IP 段,因此zone_id必填。阿里云 CDN/DCDN——需填
domain(加速域名)才能查回源 VIP,region如cn-hangzhou:{"domain":"cdn.example.com","region":"cn-hangzhou"}阿里云通过
DescribeL2VipsByDomain接口按域名查询 L2 回源节点 VIP,因此domain必填。
凭证安全: 凭证经加密后落库,保存后不再回显、也不可通过 SQL 查询导出。SecretId/SecretKey 留空表示保持原值不变——修改凭证时若只想改扩展参数,这两个框留空即可。若需彻底移除凭证,在弹窗中点击「清空凭证」。
三、查看已拉取的回源 IP
当某厂商「已下载条数」大于 0 时,该行会出现「查看IP」操作:
- 点击「查看IP」打开只读浏览弹窗。
- 弹窗内可按 IP / CIDR 关键字搜索,结果分页展示。
字段说明
列表列
| 列名 | 说明 |
|---|---|
| 厂商 | CDN 厂商显示名。 |
| 真实IP头 | 该厂商透传真实客户端 IP 所用的请求头名称。 |
| 类型 | 厂商档位标签:公开列表 / 认证API / 仅头信任。 |
| 自动拉取 | 开关。开启后该厂商按周期自动刷新回源段;仅头信任类型无此开关,显示「-」。 |
| 已下载条数 | 当前中心库中该厂商的回源段条数,为 0 时不显示「查看IP」。 |
| 引用 | 该厂商是否正被站点/管理端引用,引用中显示「引用中」,否则显示「-」。 |
| 上次拉取 | 最近一次成功拉取的时间。 |
| 状态 | 最近一次拉取的结果状态。 |
| 操作 | 立即拉取 / 查看IP / 设置凭证(或修改凭证)。 |
凭证弹窗字段
| 字段 | 说明 |
|---|---|
| SecretId/AccessKeyId | 厂商访问密钥 ID。留空=保持不变。 |
| SecretKey/AccessKeySecret | 厂商访问密钥。留空=保持不变。 |
| 扩展参数(JSON) | 厂商定位参数:EdgeOne 填 zone_id;阿里云填 domain(可含 region)。 |
| 清空凭证 | 彻底删除该厂商已保存的凭证(仅已配置凭证时出现)。 |
常见问题
Q:为什么某个已被站点引用的厂商,「已下载条数」还是 0?
内置厂商默认不自动拉取。即使已被站点引用,也需要在本页手动开启该厂商的「自动拉取」(或点击「立即拉取」)后才会真正获取回源段。开启自动拉取会立即触发一次拉取。
Q:认证型厂商(EdgeOne / 阿里云)点了「立即拉取」没有数据?
这两类厂商没有匿名公开列表,必须先在「设置凭证」中正确填写 SecretId/SecretKey 以及扩展参数(EdgeOne 的 zone_id、阿里云的 domain),才能通过认证 API 拉取到回源 IP 段。
Q:Akamai 为什么没有「自动拉取」开关?
Akamai 属于「仅头信任」类型,官方没有可拉取的公开回源段,SamWaf 只信任其真实 IP 头 True-Client-IP 或手工填写,因此不提供自动拉取。
Q:凭证保存后能再查看吗?
不能。凭证加密后落库,保存后不再回显,也无法通过 SQL 查询导出。修改时若只改扩展参数,把 SecretId/SecretKey 留空即为保持原值不变。
