You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在GCP Cloud Armor中批量允许或拦截大量IP地址?

GCP Cloud Armor 大规模IP黑白名单实现方案

GCP Cloud Armor提供了**IP列表(IP Lists)**功能,和AWS WAF的IP集作用完全一致,专门用来管理大规模IP/CIDR集合,解决单规则CIDR数量限制的问题。以下是具体实现步骤:

1. 切换到Cloud Armor高级模式

基础模式(Basic)的单规则确实最多支持10个CIDR,且不支持IP列表,这是你之前创建规则失败的核心原因。你需要将Cloud Armor策略切换为高级模式(Advanced),该模式支持IP列表,且单个IP列表最多可包含1000个CIDR,完全覆盖你的需求。

2. 创建IP列表

命令行批量创建(推荐)

适合处理大量IP的场景:

  1. 准备一个文本文件(如ip_collection.txt),每行写入一个IP/CIDR:
    192.168.0.0/24
    10.1.0.0/16
    203.0.113.5/32
    # 更多IP/CIDR...
    
  2. 执行gcloud命令创建IP列表:
    gcloud compute security-policies ip-lists create my_custom_ip_list \
      --description="业务黑白名单IP集合" \
      --entries-file=ip_collection.txt
    
  3. 后续更新IP列表(追加新IP):
    gcloud compute security-policies ip-lists update my_custom_ip_list \
      --entries-file=new_ips.txt
    

控制台手动创建

在Cloud Armor控制台的「IP列表」页面,点击「创建IP列表」,可手动输入或上传文件导入CIDR。

3. 配置黑白名单规则

白名单规则(仅允许指定IP访问)

在高级模式策略中创建高优先级规则,匹配IP列表内的流量并允许:

gcloud compute security-policies rules create 100 \
  --security-policy=my_security_policy \
  --action=allow \
  --source-ip-ranges=my_custom_ip_list \
  --description="白名单:仅允许指定IP集合访问"

黑名单规则(拦截指定IP访问)

创建规则匹配IP列表内的流量并拒绝:

gcloud compute security-policies rules create 200 \
  --security-policy=my_security_policy \
  --action=deny-403 \
  --source-ip-ranges=my_custom_ip_list \
  --description="黑名单:拦截指定IP集合访问"

关键注意事项

  • 高级模式Cloud Armor会产生额外计费,需确认成本符合预期。
  • 若IP数量超过1000,可创建多个IP列表,在规则中同时引用多个列表(用逗号分隔)。
  • 规则优先级数值越小优先级越高,需确保黑白名单规则优先级高于默认规则(默认规则优先级最低)。

内容的提问来源于stack exchange,提问作者Ali mus

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 10:15:02