接入高防IP的核心价值之一,是让攻击者无法获取真实源站IP。但很多用户接入后发现源站仍被打穿,原因往往不是高防IP失效,而是源站IP在接入过程中以其他方式暴露。本文讲清高防IP隐藏源站的完整原理,以及源站白名单的配置与排查方法。
一、高防IP隐藏源站的原理
高防IP的隐藏能力建立在"流量代理"机制上。业务流量先接入高防节点,节点完成DDoS清洗与CC过滤后,再通过内网将正常流量回源给源站。攻击者只能看到高防IP独立防护方案中对外暴露的高防IP地址,源站IP不在任何公开链路中出现。
这条链路成立的前提是:源站只接受来自高防节点的回源流量。如果源站仍能被公网直接访问,攻击者绕过DNS解析、直接扫描IP段,就能找到源站并直连攻击,高防IP的隐藏能力形同虚设。
二、源站IP暴露的五种常见途径
| 暴露途径 | 说明 | 排查方法 |
|---|---|---|
| 历史DNS记录 | 接入前的A记录被第三方DNS库留存 | 查询SecurityTrails等历史解析库 |
| 邮件头信息 | 源站发信时暴露真实IP | 检查SPF记录与邮件头Received字段 |
| 子域名解析 | 未接入高防的子域名直连源站 | 枚举全部子域名解析结果 |
| SSL证书信息 | 证书透明度日志关联源站IP | 查询crt.sh证书日志 |
| 源站端口直连 | 防火墙未限制,公网可直连 | 外部IP扫描源站端口 |
其中最常见的是历史DNS记录与子域名解析。接入高防IP前,建议先更换源站IP,从源头切断历史记录的关联。
三、源站白名单配置步骤
源站白名单是隐藏源站的最后一道闸门,配置逻辑是"默认拒绝,仅放行高防回源IP":
获取高防回源IP段:在高防IP控制台的回源配置页获取节点回源IP列表,支持导出。
配置防火墙策略:Linux系统可用iptables或firewalld,仅放行回源IP段访问业务端口,其余全部DROP。
关闭公网直连:确认源站不存在0.0.0.0/0的放行规则,避免全端口暴露。
验证生效:从外部非白名单IP尝试直连源站端口,应全部超时或被拒绝。
以iptables为例,核心规则如下:
| 规则 | 作用 |
|---|---|
| ACCEPT 高防回源IP段 → 业务端口 | 放行清洗后正常流量 |
| DROP 其他所有IP → 业务端口 | 阻断直连攻击 |
| 限制SSH等管理端口来源 | 防止运维入口被扫描 |
配置完成后,源站IP即使被攻击者获知,也无法直接发起有效攻击。具体接入与配置流程可参考高防IP接入后如何配置源站回源白名单。
四、隐藏源站后的验证清单
历史DNS记录是否已清理或更换源站IP
所有子域名是否全部接入高防或下线
源站防火墙是否仅放行高防回源IP
邮件服务是否已改为第三方发信或中继
SSL证书是否不再关联源站IP
五项全部通过,源站IP才算真正隐藏。
五、常见问题
Q:换了源站IP还需要配置白名单吗?
需要。更换IP只是切断历史关联,白名单是阻断直连的根本手段,两者缺一不可。
Q:白名单配置后回源失败怎么办?
先确认回源IP段是否完整(节点可能新增),再检查源站端口与协议是否与转发规则一致。
相关阅读: