很多用户接入高防IP后仍被打穿,排查发现是源站IP泄露了。攻击者绕过防护节点,直连源站发起攻击,高防IP形同虚设。源站IP泄露是防护体系中最致命的漏洞之一,一旦发生需要立即处理。本文给出完整的应急方案。
一、怎么确认源站IP已泄露
出现以下现象,高度怀疑源站IP已暴露:
| 现象 | 说明 |
|---|---|
| 接入高防后仍被攻击 | 攻击流量绕过了高防节点 |
| 源站出现异常流量 | 源站入站流量在非业务时段飙升 |
| 回源IP白名单外有连接 | 源站日志出现非高防回源IP的连接 |
| 攻击类型针对源站 | 攻击特征与源站架构直接相关 |
最直接的验证方法是:从外部网络尝试直连源站IP的业务端口。如果能连通,说明源站IP已暴露且未被白名单保护。
二、第一步:快速止血
确认泄露后,优先做两件事,把损失控制住:
收紧源站防火墙:立即配置白名单,仅放行高防回源IP,其余全部拒绝。这是最快见效的措施。
联系服务商:告知源站IP泄露情况,请服务商协助确认回源IP段完整,避免遗漏。
注意:配置白名单要"先放行、再限制",即先确认回源IP能正常访问,再拒绝其他所有IP。顺序反了会导致业务瞬间不可用。
三、第二步:更换源站IP
如果泄露已经造成持续攻击,仅靠白名单可能不够——攻击者知道了源站IP,可能持续针对。此时需要更换源站IP:
| 步骤 | 操作 | 注意点 |
|---|---|---|
| 1.申请新IP | 从云厂商或机房获取新IP | 选择不同网段的IP |
| 2.迁移业务 | 将服务迁移到新IP | 低峰期执行,做好回滚 |
| 3.更新回源配置 | 在高防IP控制台修改源站IP | 确认转发规则同步更新 |
| 4.配置白名单 | 新源站仅放行高防回源IP | 避免二次泄露 |
| 5.下线旧IP | 确认业务稳定后释放旧IP | 观察24-48小时 |
更换源站IP的核心是高防IP的源站地址可配置。用户只需在控制台修改源站IP,转发规则和客户端连接地址均不受影响,无需更换高防IP。
四、第三步:排查泄露源
不找到泄露原因,换IP后还会再次泄露。常见泄露途径有五类:
| 泄露途径 | 排查方法 |
|---|---|
| 历史DNS记录 | 查询SecurityTrails等历史解析库 |
| 子域名解析 | 枚举全部子域名,检查是否直连源站 |
| 邮件头信息 | 检查源站发信的SPF与邮件头 |
| SSL证书日志 | 查询crt.sh证书透明度日志 |
| 源站端口扫描 | 外部扫描源站端口,确认是否可直连 |
排查要覆盖所有可能的渠道,尤其是容易被忽略的子域名和邮件服务。很多泄露不是主域名,而是某个未接入高防的子域名或源站发出的邮件暴露的。
五、第四步:长期加固
全站接入:所有对外域名、子域名统一接入高防或下线
白名单固化:源站防火墙永久仅放行高防回源IP
邮件中继:源站发信改为第三方中继,避免暴露真实IP
定期扫描:定期从外部扫描源站,确认无法直连
证书管理:SSL证书申请时注意不要关联源站IP
监控告警:源站出现非白名单连接时立即告警
长期加固的核心是"不留任何直连入口"。只要源站存在公网直连通道,泄露风险就始终存在。关于源站隐藏的完整原理与配置方法,可参考高防IP隐藏源站的相关内容。
六、常见问题
Q:源站IP泄露后换IP,业务会中断吗?
规划得当不会。在高防控制台修改源站IP,客户端连接地址不变,业务无感知。
Q:配置了白名单,源站IP还算泄露吗?
算,但风险大幅降低。攻击者知道IP也无法直连,除非白名单配置有遗漏。
Q:怎么防止源站IP再次泄露?
关键是切断所有直连入口,并定期扫描验证。子域名、邮件、历史DNS是最常见的二次泄露源。
相关阅读: