IP组
IP组
1 功能简介
IP 组是可跨站点复用的 IP 集合。把一批 IP 维护在一个组里,再让 IP黑名单、IP白名单 和防护规则去引用这个组,就不必在每个站点上重复录入同一批 IP。
典型场景:公司出口 IP 段、运维跳板机、监控/巡检来源、已知扫描器网段——这些往往需要在多个站点上同时生效,一旦变动又要处处同步。
页面顶部提示:IP组是可跨站点复用的IP集合,黑/白名单和自定义规则都可以引用;组内容变更对所有引用站点(含全局网站)立即生效,无需重启。
提示
组内容改动是即时生效的:增删组内 IP 之后,所有引用该组的站点(包括全局网站)会在同一时刻改变判定结果,既不用逐个站点重新保存,也不用重启 SamWaf。
2 操作步骤
2.1 新建 IP 组
- 进入 网站防护 → IP组,点击左上角 新建IP组。
- 填写 组名称(必填)。组名称在系统内唯一,防护规则里也可以直接用组名称引用本组。
- 可在 备注 中填写说明信息(可选)。
- 点击 确认 保存。
组短码由系统自动生成,新建时无需填写。它是黑白名单与规则引用本组的内部标识,创建后不可修改,在列表和编辑窗口中只读展示。
2.2 维护组内 IP
在列表每行的 操作 列点击 管理IP,右侧滑出 管理组内IP 面板。
- 添加IP:逐条添加。填写 IP 与备注后确认。
- 批量添加:粘贴多行文本,每行一个 IP。空行与
#开头的注释行会被自动忽略。 - 批量删除:勾选左侧多选框后点击(未勾选时按钮不可用)。
- 清空本组:清空该组内的所有 IP,组本身会保留(会弹出二次确认)。
- 面板右上角可按 IP 片段模糊搜索。
批量添加提交后会弹出 批量添加结果,汇总为「成功 N 条,已存在跳过 N 条,格式非法 N 条」。若有格式非法的行,下方会列出行号 / 内容 / 原因,逐行定位问题,其余合法行不受影响、照常入库。
需要每天自动同步?
"批量添加"是一次性的手工粘贴。如果这批 IP 来自一份会持续更新的文件或远程订阅源,可以改用定时批量导入:页面顶部提示条右侧、以及本面板操作区都有 定时批量导入(批量任务) 链接,点击即可跳到 批量任务 页面新建一个类型为「导入到IP组」的任务。从本面板跳转时会自动带上当前组,新建窗口里的目标组已经预选好。
2.3 支持的 IP 写法
组内 IP 与黑白名单使用同一套写法:
| 写法 | 示例 | 说明 |
|---|---|---|
| 单个 IP | 1.2.3.4、2001:db8::1 | IPv4 / IPv6 均可 |
| CIDR 网段 | 1.2.3.0/24、2001:db8::/32 | |
| IPv4 通配符 | 10.10.*.*、10.*.1.* | 按八位组通配,* 可出现在任意位置 |
| IPv6 通配符 | 2001:db8:*:*:*:*:*:* | 按段通配,必须写满 8 段,且不能与 :: 缩写混用 |
| 区间 | 1.2.3.4-1.2.3.99 | 闭区间(含起止),起止两端必须同为 IPv4 或同为 IPv6 |
注意
*.*.*.* 与 0.0.0.0-255.255.255.255 这类会匹配所有 IP 的写法会被拒绝保存——填进白名单等于全站不设防,填进黑名单等于封禁所有访客。如确实需要全匹配,请显式填写 0.0.0.0/0,让意图一目了然。
2.4 编辑 / 删除 IP 组
- 编辑:可修改 组名称 与 备注;组短码不可修改(黑白名单与规则都靠它引用本组)。
- 删除:若该组正被黑名单或白名单引用,弹窗会显示「该组被 N 条黑名单、M 条白名单引用,涉及 X 个站点」并列出具体站点,此时 确认按钮不可点,必须先勾选 我已确认,同时删除上述引用条目 才能继续。
注意
强制删除会连同引用它的黑白名单条目一并删除,且无法撤销。删除一个被白名单引用的组,可能导致原本免检的运维 IP 立即失去放行;删除一个被黑名单引用的组,则会立即放行原本被封的 IP。请务必看清受影响的站点清单再确认。
2.5 搜索
页面右上角支持按 组名称 模糊筛选,输入后点击 查询。
3 在黑白名单中引用
在 IP黑名单 或 IP白名单 的新增/编辑窗口中,把 条目类型 切换为 引用IP组,再从 IP组 下拉中选择目标组即可。下拉项会显示「组名称 (条目数)」,旁边的 管理IP组 链接可直接跳转到本页。
4 在防护规则中引用
在防护规则的手工代码编排模式下,可以用 RF.IPInGroup 引用 IP 组:
rule Rip_group_demo "引用IP组" salience 100 {
when
RF.IPInGroup(MF.SRC_IP, "办公室出口") == true
then
RF.Allow();
}第二个参数既可以填组名称,也可以填组短码。组内容变更后规则的判定同样立即生效。
提示
管理组内 IP 的面板顶部会直接给出本组的引用示例,可复制后粘进规则。
5 字段说明
| 字段 | 说明 |
|---|---|
| 组名称 | IP 组的名称,新建/编辑时必填,系统内唯一;规则里可用它引用本组 |
| 组短码 | 系统自动生成的内部标识,创建后不可修改;黑白名单与规则靠它引用本组 |
| 条目数 | 该组当前包含的 IP 条数(列表展示) |
| 备注 | 自定义说明信息,可选 |
| 创建时间 | 记录的创建时间(列表展示,自动生成) |
组内条目的字段:
| 字段 | 说明 |
|---|---|
| IP | 单个 IP、CIDR 网段、通配符或区间,写法见 2.3 |
| 备注 | 自定义说明信息,可选 |
| 创建时间 | 记录的创建时间(列表展示,自动生成) |
6 常见问题
改了组内 IP,站点上没生效? 组内容是即时生效的,不需要重启,也不需要重新保存黑白名单。若确认仍未生效,请检查该站点的黑/白名单里是否真的有一条「引用IP组」的记录,以及全局网站的防护状态是否已开启(全局网站的名单只在其防护开启时参与判定)。
黑名单里选了「引用IP组」,封禁层级为什么灰了? 引用 IP 组、或使用通配符/区间写法时,只能作用于 WAF应用层。系统防火墙(iptables / netsh)只认单个 IP 与 CIDR 网段,无法表达这些写法。
规则里
RF.IPInGroup一直不命中? 先确认规则用的是手工代码编排模式(界面编排不支持RF.函数);再确认组名称拼写完全一致(含空格),或改用组短码引用。同一个 IP 组能被多少个站点引用? 不限。引用越多,统一维护的收益越大——改一次组,所有引用站点同时生效。
