流量策略
IP 控制、密钥、Header、自定义响应,以及 MCP / Webhook 专属策略。
流量策略挂在云端点上,对进入 API、Webhook、MCP 入口的请求先做处理,再决定放行、改写还是直接返回。鉴权、来源限制、Header、自定义响应都在边缘完成,上游服务不用改代码。
打开任意云端点详情,切到 流量策略。每种能力是一组可展开的规则;点 添加规则,按控制台表单填写即可。具体怎么配,见左侧各篇。
| 能力 | 状态 | 做什么 |
|---|---|---|
| IP 访问控制 | 可用 | 按来源 IP / CIDR 建白名单或黑名单。白名单只放行名单内的调用方,黑名单拦掉已知恶意来源;未通过的请求在网关直接拒绝,不会打到内网 |
| BasicAuth 基础鉴权 | 可用 | 要求调用方带上用户名和密码(浏览器会弹出原生鉴权框)。没带对凭证的请求在网关被拦下,适合演示环境、管理后台或 NAS 入口 |
| API 访问密钥 | 可用 | 给联调方或下游服务签发可撤销的密钥。调用方必须在指定请求头(默认 x-api-key)里带上合法 Key,没带或带错的请求在网关被拦截 |
| 添加/移除HTTP Header | 可用 | 在转发前给请求补标识,或在出网前拿掉不该暴露的头;也可以给响应追加 CORS 等字段。上游不用改代码 |
| 自定义响应 | 可用 | 按规则在网关直接返回指定状态码和页面(例如系统维护中),或只改状态码并透传上游内容,内网服务不用改、也不必上线 |
| 请求重写 | 可用 | 转发前改写路径、Host 或请求头,让公网看到的 URL 和内网真实路由脱钩,不必改上游代码就能对齐现有接口 |
| webhook回调验证 | 可用 | 只出现在 webhook 云端点。网关按身份源校验第三方回调签名,通过后再转发;没过的请求不会打到上游 |
| MCP 访问控制 | 可用 | 只出现在 MCP 云端点。按身份源授权允许调用的 Tools,并可拦截敏感 SQL、文件操作或高危 Tool,未授权调用不会进入内网 |
| JWT 鉴权 | 即将推出 | 校验请求里的 JWT 签名和声明(过期时间、受众等)。验签通过才转发到上游,伪造或过期的 Token 不会进入内网 |
| OAuth 2.1 | 即将推出 | 按标准授权码 / 令牌流程校验调用方身份,通过后再放行到上游,适合需要对接第三方登录或企业身份源的接口 |