帮你快速理解、总结文档立即下载
文档中心>云 API>常见问题>腾讯云 API 公网 IP 防火墙加白操作指引

腾讯云 API 公网 IP 防火墙加白操作指引

最近更新时间:2026-07-15 15:30:13

我的收藏

背景说明

部分客户出于安全合规要求,在出口防火墙上配置了严格的出方向访问控制策略,仅允许访问特定 IP 地址或 IP 地址段。如果您需要通过公网调用腾讯云 API(例如 *.tencentcloudapi.com 系列域名),需要在防火墙上对腾讯云 API 的公网出口 IP 进行加白,否则 API 请求将被防火墙拦截,导致调用失败。
注意:
腾讯云 API 公网 IP 地址并非固定不变。随着基础设施扩容、网络架构优化、新地域上线等,IP 地址段可能发生变更。若不及时更新白名单,可能导致业务中断。
不同地域发起的 API 请求,域名解析结果可能指向不同的 IP 段,建议在请求发起的地域,逐一进行解析、加白,确保覆盖全面。

获取需要加白的 IP 地址

方法一:dig 命令行查询(Linux 适用)

1. 确定您业务需要调用的 API 产品(如 CVM、VPC、COS 等)域名。
2. 在实际发起调用的客户端,使用 dig 或 nslookup 解析云 API 域名在当地的解析,获取解析出的 IP 地址。
3. 对您实际发起请求的客户端 所在地域 逐一执行命令解析,汇总去重后得到需加白的 IP 列表。
4. 将这些 IP 地址添加到出口防火墙白名单中。

# 示例:代码使用、配置了 CVM 就近接入的 API 域名
dig cvm.tencentcloudapi.com +short
# 示例:代码使用、配置了 VPC 北京地域的 API 域名
dig vpc.ap-beijing.tencentcloudapi.com +short

方法二:nslookup 交互式查询(Windows 适用)

在 Windows 环境中,可使用 nslookup 命令:

# 示例:代码使用、配置了 CVM 就近接入的 API 域名
nslookup cvm.tencentcloudapi.com
# 示例:代码使用、配置了 CVM 北京接入的 API 域名
nslookup cvm.ap-beijing.tencentcloudapi.com
# 示例:代码使用、配置了 VPC 广州接入的 API 域名
nslookup vpc.ap-guangzhou.tencentcloudapi.com

注意事项

1. 不要仅加白单个 IP:腾讯云 API 服务单个域名可能解析到多个 IP。建议将域名所有解析结果全部加白。
2. 区分地域:不同地域的腾讯云 API 接入点可能使用不同 IP 段。务必按您实际发起调用的客户端地域进行逐一解析,不可用单个地域的域名解析 IP 覆盖所有场景。
3. 保留旧白名单的过渡期:更新白名单时,建议先将新增 IP 加入。如存在旧 IP 下线情况,建议观察 24-48 小时确认无异常后,再移除旧 IP,避免因缓存等原因导致的不可用情况。

常见问题(FAQ)

能否直接通过腾讯云 API 获取所有 API 网关的公网 IP 段?

目前腾讯云没有公开统一的"API 网关 IP 地址列表查询接口"。DNS 解析是获取当前有效 IP 的最通用方式。

如果域名解析返回的 IP 变更了,我的业务会立刻中断吗?

DNS 有 TTL 缓存,变更通常在几分钟到几小时内生效。如果您的防火墙白名单未及时更新,旧的 IP 在变更后仍可能被短暂路由,但新 IP 的请求会被拦截。因此建议定期获取、刷新白名单。