全域封鎖清單
全域封鎖清單會讓閘道拒絕已明確認定為不可信任的公網 IP。此功能適合處理已確認的攻擊來源或持續異常來源,不適合因暫時性的應用程式故障、Proxy IP 或模糊的地理位置資訊就直接封鎖。
封鎖清單只接受精確的 IPv4 或 IPv6,不支援 CIDR。記錄不會自動到期,在刪除前都會持續參與閘道判斷。
加入前先確認來源
請優先從請求記錄、WAF Log 或 Host 活躍 IP 中複製真實用戶端 IP。不要將下列 IP 加入封鎖清單:
127.0.0.1、私有網路、Docker 網段或反向 Proxy 節點本身;- 共用出口、CDN Edge IP,或尚未確認的 VPN 出口;
- 只出現一次、缺少 Log Context 的來源。
誤將上游 Proxy 封鎖,可能讓所有使用者同時失去存取能力。
新增記錄
在 工作階段管理 → 全域封鎖清單 按下「新增 IP」:
- 每行輸入一個 IP,也可以使用空格、逗號或分號分隔。
- 頁面會移除重複項目,並顯示待送出的數量。
- 視需要填寫備註,記錄 Log 時間、Host、Trace ID 或處置原因。
- 確認加入封鎖清單。
若相同 IP 已存在,再次新增會更新既有記錄;成功提示會分別顯示新增與更新的數量。輸入內容只要包含一筆無效 IP,整次送出就會失敗,請先修正所有 IP。
來源標籤會依新增入口寫入:
| 來源 | 產生位置 |
|---|---|
| 手動 | 工作階段管理 → 全域封鎖清單 的新增對話框 |
| 請求記錄 | 從請求記錄封鎖單一 IP 或批次封鎖 |
| 活躍 IP | Host 活躍 IP 清單 |
| WAF Log | 從 WAF Log 封鎖單一 IP 或批次封鎖 |
來源與備註只用於稽核,不代表優先順序或自動解除條件。
查看與刪除
清單會顯示 IP、地理位置、來源、備註、建立時間與更新時間,並支援搜尋 IP、來源或備註、分頁、單筆刪除與批次刪除。
刪除後,該 IP 會恢復閘道的一般處理流程,但不保證請求一定會放行:WAF、掃描器封鎖清單、閘道可見性、身分驗證原則、SSH 防火牆或上游規則仍可能拒絕。
請求記錄與 WAF Log 會標示目前 IP 是否位於全域封鎖清單中,並可直接執行封鎖或解除。處置後請重新整理相關 Log 清單,確認狀態已更新。
與其他功能的關係
| 功能 | 較適合的情況 |
|---|---|
| 全域封鎖清單 | 已確認且需要立即拒絕的單一公網 IP |
| 掃描器攔截 | 系統依非一般路徑命中,自動維護的獨立封鎖清單 |
| WAF | HTTP Request Content 或規則命中 |
| 閘道可見性 | 預先限制允許的地區或 CIDR |
| IP 允許清單 | 明確允許的固定來源 |
| SSH 安全性 | Host SSH 連接埠的來源與登入失敗封鎖 |
全域封鎖清單與掃描器封鎖清單是兩套獨立記錄。從全域封鎖清單刪除 IP 不會解除掃描器封鎖,反之亦然。
