You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP App Engine防火墙规则对自定义域名失效问题求助

问题排查与解决步骤

1. 确认自定义域名的请求IP识别逻辑

  • 查看App Engine日志时,重点关注X-Forwarded-For或X-Appengine-User-Ip字段,而非日志里直接显示的ip字段——自定义域名请求会经过Cloud Load Balancer转发,日志里的默认ip可能是LB的地址,不是你的真实客户端IP
  • 用curl -v https://你的自定义域名.com发起请求,检查响应头中的X-Appengine-User-Ip,确认这个IP是否在你配置的allow规则范围内

2. 检查防火墙规则的优先级设置

  • App Engine防火墙规则按优先级数字从小到大执行,数字越小优先级越高。确保你的allow规则优先级高于default的deny规则
  • 排查是否存在其他优先级更高的deny规则,意外覆盖了你的allow规则

3. 验证IPv6规则的准确性

  • 即使关闭了IPv6,部分网络环境下请求仍可能通过IPv6路由。确认你的IPv6规则使用完整的CIDR格式(比如2001:db8::/32),而非单个地址
  • 检查手动输入的IPv6地址是否存在格式错误,比如冒号数量不对、CIDR前缀设置错误

4. 确保自定义域名直接映射到App Engine原生入口

  • 如果自定义域名配置了额外的Cloud Load Balancer(比如关联了Cloud CDN或自定义LB),App Engine防火墙不会直接作用于这类请求,需要在LB层面配置防火墙规则
  • 若要继续使用App Engine防火墙,需确保自定义域名直接绑定到App Engine:
    • 检查Cloud DNS的A/AAAA记录,确认指向App Engine提供的官方IP,而非LB的IP
    • 确认自定义域名是在App Engine控制台「自定义域名」页面直接配置,未关联其他GCP服务

5. 强制刷新防火墙规则缓存

  • App Engine防火墙规则可能存在缓存延迟,可通过gcloud CLI强制刷新:
    gcloud app firewall-rules update default --action deny
    

内容的提问来源于stack exchange,提问作者Shawn Hall

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 21:39:18