跳至正文

全域封鎖清單

全域封鎖清單會讓閘道拒絕已明確認定為不可信任的公網 IP。此功能適合處理已確認的攻擊來源或持續異常來源,不適合因暫時性的應用程式故障、Proxy IP 或模糊的地理位置資訊就直接封鎖。

封鎖清單只接受精確的 IPv4 或 IPv6,不支援 CIDR。記錄不會自動到期,在刪除前都會持續參與閘道判斷。

加入前先確認來源

請優先從請求記錄、WAF Log 或 Host 活躍 IP 中複製真實用戶端 IP。不要將下列 IP 加入封鎖清單:

  • 127.0.0.1、私有網路、Docker 網段或反向 Proxy 節點本身;
  • 共用出口、CDN Edge IP,或尚未確認的 VPN 出口;
  • 只出現一次、缺少 Log Context 的來源。

誤將上游 Proxy 封鎖,可能讓所有使用者同時失去存取能力。

新增記錄

工作階段管理 → 全域封鎖清單 按下「新增 IP」:

  1. 每行輸入一個 IP,也可以使用空格、逗號或分號分隔。
  2. 頁面會移除重複項目,並顯示待送出的數量。
  3. 視需要填寫備註,記錄 Log 時間、Host、Trace ID 或處置原因。
  4. 確認加入封鎖清單。

若相同 IP 已存在,再次新增會更新既有記錄;成功提示會分別顯示新增與更新的數量。輸入內容只要包含一筆無效 IP,整次送出就會失敗,請先修正所有 IP。

來源標籤會依新增入口寫入:

來源產生位置
手動工作階段管理 → 全域封鎖清單 的新增對話框
請求記錄從請求記錄封鎖單一 IP 或批次封鎖
活躍 IPHost 活躍 IP 清單
WAF Log從 WAF Log 封鎖單一 IP 或批次封鎖

來源與備註只用於稽核,不代表優先順序或自動解除條件。

查看與刪除

清單會顯示 IP、地理位置、來源、備註、建立時間與更新時間,並支援搜尋 IP、來源或備註、分頁、單筆刪除與批次刪除。

刪除後,該 IP 會恢復閘道的一般處理流程,但不保證請求一定會放行:WAF、掃描器封鎖清單、閘道可見性、身分驗證原則、SSH 防火牆或上游規則仍可能拒絕。

請求記錄與 WAF Log 會標示目前 IP 是否位於全域封鎖清單中,並可直接執行封鎖或解除。處置後請重新整理相關 Log 清單,確認狀態已更新。

與其他功能的關係

功能較適合的情況
全域封鎖清單已確認且需要立即拒絕的單一公網 IP
掃描器攔截系統依非一般路徑命中,自動維護的獨立封鎖清單
WAFHTTP Request Content 或規則命中
閘道可見性預先限制允許的地區或 CIDR
IP 允許清單明確允許的固定來源
SSH 安全性Host SSH 連接埠的來源與登入失敗封鎖

全域封鎖清單與掃描器封鎖清單是兩套獨立記錄。從全域封鎖清單刪除 IP 不會解除掃描器封鎖,反之亦然。

維護建議

  • 新增時保留證據與原因,不要只填寫「異常」;

  • 共用出口與電信業者 IP 應設定複查日期,避免長期誤擋之後使用該 IP 的使用者;

  • 處理 CDN 或反向 Proxy 流量前,先比對「用戶端 IP」與「連線來源 IP」;

  • 定期依更新時間與來源複查舊記錄;

  • 誤封鎖 Proxy 節點時,請從可信任的管理入口刪除記錄,並檢查真實 IP 的傳遞方式。

  • 請求記錄

  • WAF

  • 掃描器攔截

  • 閘道可見性

QQ 群組:1081609274