Ir al contenido

IPs permitidas

La lista de IPs permitidas es una traba por clave: solo autentica quien llega desde una dirección de la lista. La lista vacía acepta cualquier IP.

Es la traba más fácil de encender y la que más tumba integraciones sin que nadie entienda por qué. Esta página existe para que usted decida con claridad.

Use la lista cuando la dirección de salida de quien llama es fija y está bajo su control:

  • servidor dedicado o máquina virtual con IP propia;
  • salida por NAT gateway con dirección fija;
  • un proxy suyo delante de la integración.

No use la lista cuando quien llama es una función sin servidor, un contenedor con escala automática, un alojamiento gestionado, una computadora de oficina con enlace residencial o la máquina de una persona. En esos casos la dirección cambia sin aviso.

La lista no reemplaza el cuidado con la clave. Sirve para reducir el daño de una clave filtrada, porque la clave sola deja de alcanzar.

La dirección desde la que la llamada llega hasta nosotros. En la práctica es la IP de salida del servidor que hace la llamada, no la IP de su usuario final ni la de su red de oficina, salvo que la llamada salga de ahí.

Cuando la llamada pasa por nuestro borde, la dirección considerada es la que el borde informa como origen. Cuando llega directo, es la dirección que el servidor ve en la conexión.

Si la API no logra determinar la dirección con confianza y la lista no está vacía, la llamada se rechaza. Una clave sin lista no se ve afectada por esto.

Cada clave acepta hasta 20 entradas, IPv4 e IPv6, dirección suelta o rango:

198.51.100.7
198.51.100.0/24
2001:db8::1
2001:db8::/32

Una dirección suelta vale como la máquina exacta (/32 en IPv4, /128 en IPv6).

IPv4 e IPv6 conviven en la misma lista. Si su servidor sale a veces por una y a veces por la otra, las dos direcciones tienen que estar ahí.

Si usted escribe 203.0.113.5/24, la entrada se guarda como 203.0.113.0/24, porque eso es lo que significa el rango. La comparación siempre miró solo los bits del prefijo; guardar la dirección tal como fue escrita hacía que la pantalla dijera una cosa y el efecto fuera otro.

El panel muestra el valor ya normalizado. Lo que está en la pantalla es exactamente lo que vale. Si la dirección apareció distinta de lo que usted escribió, fue la máscara.

Las entradas que se vuelven el mismo valor después de la normalización cuentan como una sola.

Una entrada fuera del formato no se acepta ni se descarta en silencio: el formulario rechaza el cambio entero. Descartarla en silencio podría vaciar la lista, y la lista vacía libera cualquier IP.

En el menú de la clave, en Editar nombre e IPs. El formulario pide su contraseña, y solo el OWNER y el ADMIN editan. Editar amplía el acceso, porque borrar la lista libera cualquier dirección, así que la acción pide el mismo rol que la emisión de la clave.

La lista que usted guarda reemplaza la anterior entera. Para agregar una dirección, guarde la lista completa con ella adentro.

El OWNER y el ADMIN reciben un correo del cambio.

Una llamada desde una dirección fuera de la lista recibe el mismo 401 de clave inválida. La respuesta no dice que el motivo fue la IP, a propósito: una respuesta distinta por motivo le diría a quien está probando claves al azar cuándo acertó la clave y solo erró la dirección.

Quien lo dice es el panel. El intento aparece en Ver uso, con la dirección que llegó y el horario.

Guía para cuando la integración para con 401 y la clave tiene lista:

  1. Abra Ver uso en la clave y lea la dirección de la llamada rechazada.
  2. Compárela con la lista, ya normalizada, en la pantalla de la clave.
  3. Si es una dirección suya que usted no conocía, agréguela. Si no es suya, revoque la clave y siga Buenas prácticas de clave.

Si no aparece ninguna línea en Ver uso, el problema no es la IP: la API no llegó a reconocer de qué clave se trata. La guía completa del 401 está en Autenticación.