源站防护的核心是让 EdgeOne 通过一组指定的公网 IP 段(回源 IP 网段)访问您的源站。您可以将这些 IP 段作为“白名单”配置在源站防火墙或安全组上,从而允许可信的回源流量通过,有效降低恶意攻击者绕过 EdgeOne 直接攻击源站的风险,提升源站安全性与隐蔽性,实现对源站的防护。
本文将为您介绍如何手动获取并更新 EdgeOne 的回源 IP 网段,或利用 API 实现自动化更新,以配置源站防火墙规则。
说明:
源站防护功能仅支持已绑定付费套餐(非免费版)的站点,免费版套餐暂不支持。
警告:
1. EdgeOne 可能因增强网络稳定性和可靠性、提升安全性、应对扩展需求或响应监管要求等原因,不定期变更回源 IP 网段。变更前 14 天、前 7 天、前 3 天和前 1 天,EdgeOne 将通过站内信、短信、邮件等一种或多种方式发起通知。为正常接收变更通知,请务必确保在腾讯云消息中心控制台内已勾选边缘安全加速平台 EO 的产品服务相关消息通知,并配置正确的消息接收人。配置方式请参考消息订阅管理。
2. 在收到腾讯关于“回源 IP 网段变更通知”的通知后,请在最迟不超过 14 个自然日的情况下,参照 更新回源 IP 网段 完成回源 IP 网段更新操作。例如,EO 在2025年1月1日12:00:00(GMT+8)发送“回源 IP 网段变更通知”,您需要在2025年1月15日12:00:00(GMT+8)前完成回源 IP 网段的更新操作。
3. 如您未能在约定时限内完成前述操作,EdgeOne 会按照 源站防护启用特别约定 强制将回源 IP 网段变更至最新版本。请您理解并认可,由此产生的【回源失败】【现网业务不可用】等其他不利后果将由您自行承担,该情况将不在 边缘安全加速平台 EO 服务等级协议 中服务可用性的保障范围内。
4. 源站防护旨在最大程度降低源站遭受攻击风险,但是源站防护提供的回源 IP 网段内,也可能存在少数不归属于 EdgeOne 的 IP。如果您需要进一步防范源站攻击风险,建议您结合使用回源鉴权(回源时携带自定义鉴权信息,由源站校验通过后再响应)或回源双向认证等功能,对回源请求进行二次校验,形成多层防护。
适用场景
将业务源站部署在自有服务器或云厂商,且希望通过白名单方式限制 IP 访问,防止源站被绕过攻击的用户。