Afeta
Equipes que configuram allowlists de IP para serviços da Plataforma atrás de um proxy reverso, balanceador de carga ou CDN.
O que mudou
As allowlists de IP determinam o endereço do cliente a partir de
X-Forwarded-For apenas quando o peer direto está nos CIDRs de proxy confiável configurados. Uma allowlist não vazia é aplicada apenas para um escopo console ou api selecionado; uma lista sem nenhum dos dois escopos fica inerte. Um IP de cliente resolvido que não é permitido é negado com HTTP 403. Um IP de cliente ausente ou inutilizável também é negado, a menos que o peer de transporte da requisição esteja em PLATFORM_INTERNAL_CIDRS. Se nenhuma allowlist estiver configurada, o middleware permite a requisição.
Esta é uma correção de documentação do comportamento de aplicação existente; não anuncia um release de runtime.
Impacto
Classificação: Ação necessária. Um CIDR de proxy confiável ausente ou incorreto pode fazer com que tráfego legítimo seja negado ou tornar os IPs de cliente encaminhados não confiáveis.
O que você precisa fazer
1
Configure como proxies confiáveis apenas os CIDRs dos proxies que se conectam diretamente ao serviço.
2
Teste requisições permitidas e negadas pela cadeia de proxies de produção antes de habilitar uma allowlist.
3
Não confie em
X-Forwarded-For vindo de clientes diretos ou de um proxy não confiável.
