通用黑名单
通用黑名单将明确不可信的公网 IP 交给网关拒绝。它适合处理已确认的攻击来源或持续异常来源,不适合把临时的应用故障、代理地址或模糊归属地直接拉黑。
黑名单只接受精确 IPv4 或 IPv6,不支持 CIDR。记录没有自动到期时间,删除前会持续参与网关判断。
添加前先确认来源
优先从请求日志、WAF 日志或 Host 活跃 IP 中复制真实客户端 IP。不要把以下地址加入黑名单:
127.0.0.1、私网、Docker 网段或反代节点本身;- 共享出口、CDN 边缘 IP 或自己尚未确认的 VPN 出口;
- 只出现一次、没有日志上下文的来源。
错误地拉黑上游代理可能让所有用户一起失去访问能力。
添加记录
在 会话管理 → 通用黑名单 点击“添加 IP”:
- 每行输入一个 IP,也可以用空格、逗号或分号分隔。
- 页面会去重并显示待提交数量。
- 填写可选备注,记录日志时间、Host、Trace ID 或处置原因。
- 确认加入黑名单。
如果同一 IP 已存在,再次添加会更新现有记录;成功提示会分别显示新增和更新数量。输入中只要包含无效地址,本次提交就会失败,应先修正全部地址。
来源标签由添加入口写入:
| 来源 | 产生位置 |
|---|---|
| 手动 | 会话管理 → 通用黑名单 的添加对话框 |
| 请求日志 | 请求日志中的单个或批量拉黑 |
| 活跃 IP | Host 活跃 IP 列表 |
| WAF 日志 | WAF 日志中的单个或批量拉黑 |
来源和备注用于审计,不代表优先级或自动解除条件。
查看和删除
列表显示 IP、归属地、来源、备注、创建时间和更新时间,并支持搜索 IP、来源或备注、分页、单个删除和批量删除。
删除后,该 IP 会恢复网关的正常处理流程,但不保证请求一定放行:WAF、扫描器黑名单、网关可见性、认证策略、SSH 防火墙或上游规则仍可能拒绝它。
请求日志和 WAF 日志会识别当前 IP 是否在通用黑名单中,可直接执行拉黑或放出。处置后刷新相关日志列表,确认状态已更新。
与其他功能的关系
| 功能 | 更适合的情况 |
|---|---|
| 通用黑名单 | 已确认、需要立即拒绝的单个公网 IP |
| 扫描器拦截 | 系统根据非常规路径命中自动维护的独立黑名单 |
| WAF | HTTP 请求内容或规则命中 |
| 网关可见性 | 预先限制允许的地区或 CIDR |
| IP 白名单 | 明确允许的固定来源 |
| SSH 安全 | 宿主机 SSH 端口的来源与失败登录封锁 |
通用黑名单与扫描器黑名单是两套记录。删除通用黑名单不会清除扫描器封锁,反之亦然。
