背景说明
部分客户出于安全合规要求,在出口防火墙上配置了严格的出方向访问控制策略,仅允许访问特定 IP 地址或 IP 地址段。如果您需要通过公网调用腾讯云 API(例如 *.tencentcloudapi.com 系列域名),需要在防火墙上对腾讯云 API 的公网出口 IP 进行加白,否则 API 请求将被防火墙拦截,导致调用失败。
注意:
腾讯云 API 公网 IP 地址并非固定不变。随着基础设施扩容、网络架构优化、新地域上线等,IP 地址段可能发生变更。若不及时更新白名单,可能导致业务中断。
不同地域发起的 API 请求,域名解析结果可能指向不同的 IP 段,建议在请求发起的地域,逐一进行解析、加白,确保覆盖全面。
获取需要加白的 IP 地址
方法一:dig 命令行查询(Linux 适用)
1. 确定您业务需要调用的 API 产品(如 CVM、VPC、COS 等)域名。
2. 在实际发起调用的客户端,使用 dig 或 nslookup 解析云 API 域名在当地的解析,获取解析出的 IP 地址。
3. 对您实际发起请求的客户端 所在地域 逐一执行命令解析,汇总去重后得到需加白的 IP 列表。
4. 将这些 IP 地址添加到出口防火墙白名单中。
# 示例:代码使用、配置了 CVM 就近接入的 API 域名dig cvm.tencentcloudapi.com +short# 示例:代码使用、配置了 VPC 北京地域的 API 域名dig vpc.ap-beijing.tencentcloudapi.com +short
方法二:nslookup 交互式查询(Windows 适用)
在 Windows 环境中,可使用 nslookup 命令:
# 示例:代码使用、配置了 CVM 就近接入的 API 域名nslookup cvm.tencentcloudapi.com# 示例:代码使用、配置了 CVM 北京接入的 API 域名nslookup cvm.ap-beijing.tencentcloudapi.com# 示例:代码使用、配置了 VPC 广州接入的 API 域名nslookup vpc.ap-guangzhou.tencentcloudapi.com
注意事项
1. 不要仅加白单个 IP:腾讯云 API 服务单个域名可能解析到多个 IP。建议将域名所有解析结果全部加白。
2. 区分地域:不同地域的腾讯云 API 接入点可能使用不同 IP 段。务必按您实际发起调用的客户端地域进行逐一解析,不可用单个地域的域名解析 IP 覆盖所有场景。
3. 保留旧白名单的过渡期:更新白名单时,建议先将新增 IP 加入。如存在旧 IP 下线情况,建议观察 24-48 小时确认无异常后,再移除旧 IP,避免因缓存等原因导致的不可用情况。
常见问题(FAQ)
能否直接通过腾讯云 API 获取所有 API 网关的公网 IP 段?
目前腾讯云没有公开统一的"API 网关 IP 地址列表查询接口"。DNS 解析是获取当前有效 IP 的最通用方式。
如果域名解析返回的 IP 变更了,我的业务会立刻中断吗?
DNS 有 TTL 缓存,变更通常在几分钟到几小时内生效。如果您的防火墙白名单未及时更新,旧的 IP 在变更后仍可能被短暂路由,但新 IP 的请求会被拦截。因此建议定期获取、刷新白名单。