如何防止源站真实IP暴露,判断标准只有两条:泄漏路径是否切断、访问入口是否锁定。接入高防CDN只是第一步,若源站未做访问控制,攻击者可通过探测绕过边缘直打源站,防护等于空挂。AWS 官方架构实践指出,未对源站配置严格访问控制(仅放行CDN回源IP)时,攻击者可探测真实源站IP并发起绕过边缘的攻击。下面按泄漏点自查与收口动作的顺序,给出可照做的清单。

泄漏点一:历史DNS解析记录与遗留A记录
接入CDN前的解析历史、被动DNS数据留存,都会让新防护形同虚设。攻击者通过查询历史解析记录,就可能获取接入前的源站IP。自查方法:核对当前全部解析记录,清理指向源站的遗留A记录,确认没有仍解析到源站的备用域名。判断标准:所有公网解析均指向CDN或高防节点,源站IP不出现在任何解析结果中。
泄漏点二:邮件发信、告警通知等由源站直接出网的服务
源站直接对外发起连接的服务(发信、Webhook、主动回调、更新拉取)会在报文与日志中暴露出网IP。例如,网站发邮件若经源站SMTP直发,收件方可从邮件头看到源站IP。自查方法:检查发信链路是否经独立中继,对比出网IP与源站IP是否一致。若一致,需将发信迁移至第三方邮件服务或独立中继IP。
泄漏点三:未接入边缘的子域名、后台入口与测试环境
很多站点只把主域名接入CDN,子域名、后台、监控、对象存储回源域名、测试环境仍直连源站,甚至与主站同IP或同IP段,等于直接暴露主站源站。自查方法:列全子域名与泛解析记录,标记未接入边缘的服务,检查CNAME指向。若子域名解析到源站IP,攻击者即可定位并绕过边缘。
泄漏点四:非HTTP端口与四层直连探测,为什么只改DNS不够
攻击者可通过四层直连探测(如TCP端口扫描,或通过端口与服务响应特征)定位真实源站,并利用协议层攻击(如SYN Flood、ACK Flood)与应用层CC攻击混合发起,消耗源站状态表与计算资源。CISA 与 FBI 联合指引强调,防御必须在前置边缘节点进行状态校验与过滤,例如 SYN Flood防御。只改DNS不解决端口直连问题,因此自查非必要开放端口与服务指纹,关闭源站公网非必要端口。
泄漏点五:回源配置自身泄漏——回源HOST、跳转与错误页
回源HOST设置不当、301/302跳转带出源站地址、默认错误页或调试页面回显后端信息,都会让IP从边缘背后漏出。自查方法:对比边缘响应与直连响应的头部和页面内容,检查回源HOST是否与公网域名一致,清理错误页中的后端IP或主机名。

收口动作一:源站只放行CDN回源IP的白名单与安全组写法
落实如何防止源站真实IP暴露,最核心的一步是源站只放行CDN回源IP。配置顺序:先按回源IP段配置安全组或网络ACL,再收缩到必要端口(80/443等),最后处理默认拒绝策略。注意:回源IP段会变更,需建立同步机制(如定期拉取官方IP列表)。回源IP段的发布方式与变更频率各厂商不同,具体以所用边缘服务的官方IP列表为准。副作用:健康检查、内网办公、运维通道需单独放行。验证方法:从任意非回源节点对源站IP的80/443直连,预期结果为超时或连接被拒;同时保留一条运维白名单以免自锁。
收口动作二:回源鉴权与回源收敛,压缩源站暴露面
网络层白名单之上,再加一层来源校验(如回源鉴权、专用回源标识),可防止伪造源IP绕过白名单。回源收敛(如CDN的Origin Shield或回源收敛层)可减少直接触达源站的节点数量,降低被探测概率。这属于架构闭环,而非单点开关。
换IP不是终点:换IP后仍被攻击的复盘顺序
换了源站IP仍被攻击,这一步仍属于如何防止源站真实IP暴露的闭环环节。可能原因:新IP进入过公开解析或出网链路;白名单未真正生效;仍有未接入边缘的资产;攻击并非绕过源站而是边缘侧被打。复盘顺序:先确认新IP是否暴露过,再用非回源IP直连验证白名单是否拒绝,再遍历子域名与出网服务,最后区分攻击类型,参照 DDoS应急响应。
RockCloud 在源站保护与回源收敛环节对应哪几条
RockCloud 高防CDN 的回源IP段白名单对应自查清单“访问控制”行,源站保护对应“回源配置”行,Anycast 全球节点回源收敛对应暴露面压缩。建议先按上表跑完自查,再对照回源IP段维护与源站访问控制的落地方式复核一次。
源站IP暴露自查清单(可直接照做)
下表把如何防止源站真实IP暴露的全部动作压缩成一页可勾选清单。
| 检查项 | 操作 | 通过判据 |
|---|---|---|
| 解析记录 | 核对全部A记录/CNAME | 无记录指向源站IP |
| 邮件发信 | 检查邮件头出网IP | 出网IP与源站IP不同 |
| 子域名 | 列全子域名并检查解析 | 所有子域名均走CDN或源站隔离 |
| 端口与服务 | 扫描公网端口 | 仅开放80/443等必要端口 |
| 回源配置 | 对比边缘与直连响应 | 无源站IP或主机名泄漏 |
| 访问控制 | 非回源IP直连测试 | 连接被拒绝 |
常见问题
网站发邮件会泄漏服务器真实IP吗?
会。若邮件经源站SMTP直发,收件方可从邮件头看到源站IP。应将发信迁移至独立中继或第三方邮件服务,确保出网IP与源站分离。
子域名没接CDN会不会暴露主站源站?
会。若子域名与主站同IP或同IP段,攻击者可通过子域名解析定位源站。应将所有子域名接入CDN或使用独立IP隔离。
源站只允许CDN回源IP访问要怎么配置?
在云安全组或网络ACL中,仅放行CDN回源IP段,默认拒绝其他来源。需同步回源IP段变更,并单独放行健康检查与运维IP。
换了源站IP又被攻击是什么原因?
可能新IP已通过解析、邮件或子域名暴露;或白名单未生效;或存在未接入边缘的资产。按复盘顺序逐项排查。
源站IP泄漏了必须换IP吗?
不一定。若白名单配置生效,攻击者无法直连源站,可暂不换IP。若已有明文记录或出网暴露,建议更换并同步更新白名单。
评论(0)