把源站IP藏起来,是高防CDN最基础也最容易被忽略的一环。很多人以为域名解析到CDN就完事了,实际上攻击者找到源站IP的方法多得超出想象。源站一旦暴露,攻击者可以直接绕过CDN打源站,防护峰值再高也用不上。
第一个泄露口是DNS历史记录。很多DNS服务商提供历史解析查询,接入CDN之前的A记录可能被存档。攻击者查一下域名过去的解析记录,就能拿到源站IP。封堵方式很简单:接入CDN后更换源站IP,让历史记录里的旧IP失效。
第二个是子域名。主站接了CDN,但mail、ftp、test、dev、oa这些子域名往往直接解析到源站,攻击者通过子域名爆破就能找到真实IP。处理方式是把所有子域名都接入CDN,或者限制子域名的访问来源,不让外部直接访问。
第三个是邮件头。网站发出的注册确认、密码重置、通知邮件里,Received字段可能包含源站IP。攻击者注册一个账号、触发一封邮件,就能从邮件源码里读到IP。解决办法是邮件服务与网站分离,用独立的邮件服务器或第三方邮件服务发信,不暴露网站源站。
第四个是SSL证书。源站如果用了自签名证书或证书里包含真实IP信息,通过证书透明度日志可以查到。接入CDN后,源站证书应该换成CDN侧签发的证书,或者至少不要让证书信息关联到源站IP。
第五个是全网扫描。攻击者扫描全网IP,匹配HTTP响应特征——特定的Header、favicon的哈希值、页面标题——来定位源站。这种扫描不依赖任何泄露记录,纯靠特征匹配。封堵方式是在源站防火墙设置只允许CDN节点IP访问,其他IP一律拒绝,扫描到了也连不上。
第六个是第三方服务。网站引用的统计代码、客服系统、API回调、CDN回源配置,都可能间接暴露源站IP。接入CDN后要过一遍所有第三方集成,确认没有直接回源到IP的配置。
怎么验证源站有没有暴露
最简单的办法是用在线工具查DNS历史记录,看有没有旧的A记录指向源站。然后用子域名扫描工具跑一遍,看有没有子域名直接解析到源站IP。最后从外部网络直接访问源站IP,如果还能打开网站,说明源站没有做访问限制,暴露风险很高。
坚果盾高防CDN的处理方式
坚果盾高防CDN在源站隐藏上提供了几个具体能力:回源鉴权,只有携带正确鉴权信息的请求才能回源,直接访问源站IP会被拒绝;源站IP隐藏,接入后对外只暴露CDN节点IP;回源白名单,源站防火墙可以只放行坚果盾节点IP段。接入时按面板提示配置这几项,源站暴露的风险基本可以控制在很低水平。
价格参考
标准版100元/月起,含无限DDoS防护、无限CC防护、2个接入域名、30G月流量、500每秒请求数;企业版500元/月,全功能版1500元/月。回源鉴权和源站隐藏能力在标准版即已包含,不需要额外购买。
源站隐藏不是一次配置就完事。IP会变、子域名会新增、第三方服务会调整,定期排查比一次性配置更重要。接入CDN只是第一步,把泄露口一个个堵上,防护才算真正生效。