流量策略

IP 控制、密钥、Header、自定义响应,以及 MCP / Webhook 专属策略。

流量策略挂在云端点上,对进入 API、Webhook、MCP 入口的请求先做处理,再决定放行、改写还是直接返回。鉴权、来源限制、Header、自定义响应都在边缘完成,上游服务不用改代码。

打开任意云端点详情,切到 流量策略。每种能力是一组可展开的规则;点 添加规则,按控制台表单填写即可。具体怎么配,见左侧各篇。

能力状态做什么
IP 访问控制可用按来源 IP / CIDR 建白名单或黑名单。白名单只放行名单内的调用方,黑名单拦掉已知恶意来源;未通过的请求在网关直接拒绝,不会打到内网
BasicAuth 基础鉴权可用要求调用方带上用户名和密码(浏览器会弹出原生鉴权框)。没带对凭证的请求在网关被拦下,适合演示环境、管理后台或 NAS 入口
API 访问密钥可用给联调方或下游服务签发可撤销的密钥。调用方必须在指定请求头(默认 x-api-key)里带上合法 Key,没带或带错的请求在网关被拦截
添加/移除HTTP Header可用在转发前给请求补标识,或在出网前拿掉不该暴露的头;也可以给响应追加 CORS 等字段。上游不用改代码
自定义响应可用按规则在网关直接返回指定状态码和页面(例如系统维护中),或只改状态码并透传上游内容,内网服务不用改、也不必上线
请求重写可用转发前改写路径、Host 或请求头,让公网看到的 URL 和内网真实路由脱钩,不必改上游代码就能对齐现有接口
webhook回调验证可用只出现在 webhook 云端点。网关按身份源校验第三方回调签名,通过后再转发;没过的请求不会打到上游
MCP 访问控制可用只出现在 MCP 云端点。按身份源授权允许调用的 Tools,并可拦截敏感 SQL、文件操作或高危 Tool,未授权调用不会进入内网
JWT 鉴权即将推出校验请求里的 JWT 签名和声明(过期时间、受众等)。验签通过才转发到上游,伪造或过期的 Token 不会进入内网
OAuth 2.1即将推出按标准授权码 / 令牌流程校验调用方身份,通过后再放行到上游,适合需要对接第三方登录或企业身份源的接口