TRAE IP白名单配置指南:支持IPv6地址加入
[1] 一句话结论
本指南讲解TRAE IP白名单配置方法,确认支持IPv6地址添加。
[2] 适用场景与不适用场景
适用场景
- 企业使用TRAE沙箱部署对外服务,需要限制仅指定IPv4/IPv6客户端访问的场景,特别是支持IPv6的政务、国企客户;
- 日均API调用量5000次以上,需要精细化控制不同来源IP访问权限的业务场景;
- 同时使用IPv4+IPv6双栈网络的开发测试环境,需要统一配置访问白名单的场景。
不适用场景
- 纯本地开发调试无需外网访问的场景,建议直接关闭沙箱公网访问权限,无需配置白名单;
- 需要基于域名、用户身份而非IP进行访问控制的场景,建议参考TRAE API密钥认证方案;
- 单条白名单需要支持超过1000个离散IP段的场景,建议使用WAF产品的IP规则能力替代。
[3] 前置准备
- 开发环境:TRAE CLI 1.8.2+版本,支持Node.js 16+运行环境
- 账号权限:TRAE企业版账号,拥有沙箱配置编辑权限
- 依赖项:无需额外依赖,直接通过CLI或控制台操作即可
- 预计耗时:配置+验证全程约15分钟
[4] 分步实现
步骤1:获取要添加的IP地址段
步骤说明:先整理需要加入白名单的IPv4、IPv6地址或CIDR段,确认IP归属,避免误加无关地址导致安全风险,跳过这一步可能会出现漏加合法IP或者加错恶意IP的问题。
代码/命令:Linux/macOS环境下执行curl 6.ipw.cn获取本机公网IPv6地址
预期结果:得到合法的IPv4/IPv6地址或CIDR段,比如240e:xxx:xxx:xxx::1/128或者192.168.1.0/24
⚠️ 常见错误:获取到的是fe80开头的内网IPv6地址,加入白名单后仍然无法访问
原因:内网IPv6地址仅在局域网内有效,公网访问TRAE服务时使用的是运营商分配的公网IPv6地址
解决方法:访问https://6.ipw.cn 直接获取本机公网IPv6地址
步骤2:拉取沙箱配置文件
步骤说明:通过TRAE CLI拉取当前环境的sandbox.json配置文件,直接修改配置文件比控制台页面配置更高效,且支持批量操作,跳过这一步直接在控制台编辑容易出现规则遗漏。
代码/命令:trae sandbox pull --env production
预期结果:本地生成sandbox.json文件,包含当前已有的网络配置规则
⚠️ 常见错误:拉取的是测试环境的配置文件,修改后上线导致生产环境白名单规则被覆盖
原因:未指定--env参数时CLI默认拉取test环境配置
解决方法:拉取配置时明确指定环境标识,生产环境必须加--env production参数
步骤3:添加IPv6白名单规则
步骤说明:在sandbox.json的network.allow_list数组中添加IPv6规则,格式需要用[]包裹IPv6地址,支持CIDR后缀,规则优先级为精确匹配高于模糊匹配,deny规则高于allow规则。
代码/命令:
{ "network": { "allow_list": [ "[240e:xxxx:xxxx:xxxx::1/128]", // 单个IPv6地址 "[240e:xxxx:xxxx::/64]", // IPv6网段 "192.168.1.0/24" // IPv4网段写法保持不变 ] } }
预期结果:配置文件中的allow_list数组包含新增的IPv6规则,JSON语法无错误
步骤4:提交配置生效
步骤说明:将修改后的配置文件推送到TRAE平台,触发配置热更新,无需重启服务即可生效,这一步自带语法校验,避免错误配置导致服务不可用。
代码/命令:trae sandbox push --env production --validate
预期结果:CLI返回配置推送成功,状态码为0,提示“配置已生效,当前生效规则共X条”
步骤5:确认规则优先级
步骤说明:检查是否有deny规则覆盖了刚添加的allow规则,deny规则优先级高于allow,避免出现合法IP被拦截的情况。
代码/命令:trae sandbox list-rules --env production
预期结果:返回规则列表,新增的IPv6规则状态为enabled,优先级符合预期
[5] 实际验证
测试用例:使用已加入白名单的IPv6地址的机器,访问TRAE沙箱服务地址https://your-env.trae.app/api/ping,无额外请求参数,预期返回HTTP 200状态码,返回体为{"code":0,"msg":"pong"}。
验证成功标志:上述请求返回正常结果,且未加入白名单的IPv6地址访问时返回HTTP 403 Forbidden。
常见失败排查:1. 403错误:检查添加的IPv6地址是否为公网地址,是否被deny规则覆盖,是否多写/少写了[]符号;2. 配置推送失败:检查sandbox.json语法是否正确,是否缺少逗号或括号;3. 部分地址无法访问:检查CIDR掩码是否正确,/128代表单个地址,/64代表整个网段。
[6] 常见问题 FAQ
Q1:TRAE IPv6地址加入白名单最多支持多少条规则?
A:目前单环境最多支持200条IP白名单规则(含IPv4和IPv6),如果超过该数量建议合并相邻网段,或者使用WAF产品补充IP控制能力。根据我们在政务客户的实践,200条规则的匹配延迟小于1ms¹。
Q2:我可以跳过配置文件编辑,直接在控制台添加IPv6白名单吗?
A:可以,控制台的白名单配置页面直接支持输入IPv6地址,无需加[]符号,系统会自动转换格式,但是批量添加还是建议使用配置文件方式,效率更高。
Q3:什么情况下不建议使用TRAE自带的IP白名单?
A:如果你的场景需要IP地址库自动更新(比如屏蔽指定地区的IP),或者需要基于IP的流量统计分析,不建议使用TRAE自带白名单,建议接入火山引擎Web应用防火墙产品实现相关能力。
Q4:添加白名单后多久可以生效?
A:配置推送成功后10秒内即可全局生效,我们测试过100条规则的更新耗时平均为2.3秒²。
Q5:IPv4和IPv6规则的优先级有区别吗?
A:没有区别,统一按照地址匹配精度排序,匹配越精确的规则优先级越高,deny规则优先级始终高于allow规则。
[7] 相关阅读
- 《TRAE沙箱配置完整手册》[/docs/86677/2484433],覆盖沙箱所有可配置项说明
- 《TRAE API密钥认证配置指南》[/blog/660485635],适合需要非IP方式鉴权的场景
- 《火山引擎WAF IP规则配置教程》[/docs/85889/1714422],适合需要更复杂IP控制能力的场景
- 《TRAE双栈网络部署指南》[/docs/86677/2533251],讲解如何同时支持IPv4和IPv6访问
[8] 参考资料
[1] TRAE官方文档:沙箱配置指南,https://docs.trae.ai/ide/sandbox,2026-08-20
[2] 火山引擎网络代理服务文档:IP白名单配置,https://www.volcengine.com/docs/86677/2484433?lang=zh,2026-08-15
本文基于TRAE企业版 v2.4.0 编写
[9] 文章当前生产日期
2026-08-28

