IPs permitidas
La lista de IPs permitidas es una traba por clave: solo autentica quien llega desde una dirección de la lista. La lista vacía acepta cualquier IP.
Es la traba más fácil de encender y la que más tumba integraciones sin que nadie entienda por qué. Esta página existe para que usted decida con claridad.
Cuándo usarla
Sección titulada «Cuándo usarla»Use la lista cuando la dirección de salida de quien llama es fija y está bajo su control:
- servidor dedicado o máquina virtual con IP propia;
- salida por NAT gateway con dirección fija;
- un proxy suyo delante de la integración.
No use la lista cuando quien llama es una función sin servidor, un contenedor con escala automática, un alojamiento gestionado, una computadora de oficina con enlace residencial o la máquina de una persona. En esos casos la dirección cambia sin aviso.
La lista no reemplaza el cuidado con la clave. Sirve para reducir el daño de una clave filtrada, porque la clave sola deja de alcanzar.
Qué dirección compara la API
Sección titulada «Qué dirección compara la API»La dirección desde la que la llamada llega hasta nosotros. En la práctica es la IP de salida del servidor que hace la llamada, no la IP de su usuario final ni la de su red de oficina, salvo que la llamada salga de ahí.
Cuando la llamada pasa por nuestro borde, la dirección considerada es la que el borde informa como origen. Cuando llega directo, es la dirección que el servidor ve en la conexión.
Si la API no logra determinar la dirección con confianza y la lista no está vacía, la llamada se rechaza. Una clave sin lista no se ve afectada por esto.
Formato aceptado
Sección titulada «Formato aceptado»Cada clave acepta hasta 20 entradas, IPv4 e IPv6, dirección suelta o rango:
198.51.100.7198.51.100.0/242001:db8::12001:db8::/32Una dirección suelta vale como la máquina exacta (/32 en IPv4, /128 en IPv6).
IPv4 e IPv6 conviven en la misma lista. Si su servidor sale a veces por una y a veces por la otra, las dos direcciones tienen que estar ahí.
La máscara se aplica al guardar
Sección titulada «La máscara se aplica al guardar»Si usted escribe 203.0.113.5/24, la entrada se guarda como 203.0.113.0/24, porque eso es lo que significa el rango. La comparación siempre miró solo los bits del prefijo; guardar la dirección tal como fue escrita hacía que la pantalla dijera una cosa y el efecto fuera otro.
El panel muestra el valor ya normalizado. Lo que está en la pantalla es exactamente lo que vale. Si la dirección apareció distinta de lo que usted escribió, fue la máscara.
Las entradas que se vuelven el mismo valor después de la normalización cuentan como una sola.
Una entrada inválida no pasa
Sección titulada «Una entrada inválida no pasa»Una entrada fuera del formato no se acepta ni se descarta en silencio: el formulario rechaza el cambio entero. Descartarla en silencio podría vaciar la lista, y la lista vacía libera cualquier IP.
Cómo editar la lista
Sección titulada «Cómo editar la lista»En el menú de la clave, en Editar nombre e IPs. El formulario pide su contraseña, y solo el OWNER y el ADMIN editan. Editar amplía el acceso, porque borrar la lista libera cualquier dirección, así que la acción pide el mismo rol que la emisión de la clave.
La lista que usted guarda reemplaza la anterior entera. Para agregar una dirección, guarde la lista completa con ella adentro.
El OWNER y el ADMIN reciben un correo del cambio.
Cuando la llamada es rechazada
Sección titulada «Cuando la llamada es rechazada»Una llamada desde una dirección fuera de la lista recibe el mismo 401 de clave inválida. La respuesta no dice que el motivo fue la IP, a propósito: una respuesta distinta por motivo le diría a quien está probando claves al azar cuándo acertó la clave y solo erró la dirección.
Quien lo dice es el panel. El intento aparece en Ver uso, con la dirección que llegó y el horario.
Guía para cuando la integración para con 401 y la clave tiene lista:
- Abra Ver uso en la clave y lea la dirección de la llamada rechazada.
- Compárela con la lista, ya normalizada, en la pantalla de la clave.
- Si es una dirección suya que usted no conocía, agréguela. Si no es suya, revoque la clave y siga Buenas prácticas de clave.
Si no aparece ninguna línea en Ver uso, el problema no es la IP: la API no llegó a reconocer de qué clave se trata. La guía completa del 401 está en Autenticación.
Próximo paso
Sección titulada «Próximo paso»- Rotación: la clave nueva nace con la misma lista de IPs.
- Buenas prácticas de clave: dónde guardarla y qué hacer si se filtra.
- Autenticación: todo lo que cae en el mismo 401.