跳到正文

通用黑名单

通用黑名单将明确不可信的公网 IP 交给网关拒绝。它适合处理已确认的攻击来源或持续异常来源,不适合把临时的应用故障、代理地址或模糊归属地直接拉黑。

黑名单只接受精确 IPv4 或 IPv6,不支持 CIDR。记录没有自动到期时间,删除前会持续参与网关判断。

添加前先确认来源

优先从请求日志、WAF 日志或 Host 活跃 IP 中复制真实客户端 IP。不要把以下地址加入黑名单:

  • 127.0.0.1、私网、Docker 网段或反代节点本身;
  • 共享出口、CDN 边缘 IP 或自己尚未确认的 VPN 出口;
  • 只出现一次、没有日志上下文的来源。

错误地拉黑上游代理可能让所有用户一起失去访问能力。

添加记录

会话管理 → 通用黑名单 点击“添加 IP”:

  1. 每行输入一个 IP,也可以用空格、逗号或分号分隔。
  2. 页面会去重并显示待提交数量。
  3. 填写可选备注,记录日志时间、Host、Trace ID 或处置原因。
  4. 确认加入黑名单。

如果同一 IP 已存在,再次添加会更新现有记录;成功提示会分别显示新增和更新数量。输入中只要包含无效地址,本次提交就会失败,应先修正全部地址。

来源标签由添加入口写入:

来源产生位置
手动会话管理 → 通用黑名单 的添加对话框
请求日志请求日志中的单个或批量拉黑
活跃 IPHost 活跃 IP 列表
WAF 日志WAF 日志中的单个或批量拉黑

来源和备注用于审计,不代表优先级或自动解除条件。

查看和删除

列表显示 IP、归属地、来源、备注、创建时间和更新时间,并支持搜索 IP、来源或备注、分页、单个删除和批量删除。

删除后,该 IP 会恢复网关的正常处理流程,但不保证请求一定放行:WAF、扫描器黑名单、网关可见性、认证策略、SSH 防火墙或上游规则仍可能拒绝它。

请求日志和 WAF 日志会识别当前 IP 是否在通用黑名单中,可直接执行拉黑或放出。处置后刷新相关日志列表,确认状态已更新。

与其他功能的关系

功能更适合的情况
通用黑名单已确认、需要立即拒绝的单个公网 IP
扫描器拦截系统根据非常规路径命中自动维护的独立黑名单
WAFHTTP 请求内容或规则命中
网关可见性预先限制允许的地区或 CIDR
IP 白名单明确允许的固定来源
SSH 安全宿主机 SSH 端口的来源与失败登录封锁

通用黑名单与扫描器黑名单是两套记录。删除通用黑名单不会清除扫描器封锁,反之亦然。

维护建议

  • 添加时保留证据和原因,不只填写“异常”;

  • 共享出口和运营商地址应设置复核日期,避免长期误伤后续使用者;

  • 处置 CDN 或反向代理流量前,对照“客户端 IP”和“连接来源 IP”;

  • 定期按更新时间和来源复核旧记录;

  • 误拉黑代理节点时,从可信管理入口删除记录并检查真实 IP 传递。

  • 请求日志

  • WAF

  • 扫描器拦截

  • 网关可见性

QQ群:1081609274