接入坚果盾高防IP的核心价值之一,是让攻击者无法获取真实源站IP。但很多用户接入后发现源站仍被打穿,原因往往不是高防IP失效,而是源站IP在接入过程中以其他方式暴露了。隐藏源站不是配一条转发规则就完事,而是一套完整的信息收敛流程。
一、高防IP隐藏源站的原理
高防IP的隐藏能力建立在"流量代理"机制上。业务流量先接入高防节点,节点完成DDoS清洗与CC过滤后,再通过内网将正常流量回源给源站。攻击者只能看到高防IP对外暴露的地址,源站IP不在任何公开链路中出现。
这条链路成立的前提是:源站只接受来自高防节点的回源流量。如果源站仍能被公网直接访问,攻击者绕过DNS解析、直接扫描IP段,就能找到源站并直连攻击,高防IP的隐藏能力形同虚设。
二、源站IP暴露的五种常见途径
| 暴露途径 | 说明 | 排查方法 |
|---|---|---|
| 历史DNS记录 | 接入前的A记录被第三方DNS库留存 | 查询SecurityTrails等历史解析库 |
| 子域名解析 | 未接入高防的子域名直连源站 | 枚举全部子域名解析结果 |
| 邮件头信息 | 源站发信时暴露真实IP | 检查SPF记录与邮件头Received字段 |
| SSL证书信息 | 证书透明度日志关联源站IP | 查询crt.sh证书日志 |
| 源站端口直连 | 防火墙未限制,公网可直连 | 外部IP扫描源站端口 |
其中最常见的是历史DNS记录与子域名解析。接入高防IP前,建议先更换源站IP,从源头切断历史记录的关联。
三、源站白名单配置步骤
源站白名单是隐藏源站的最后一道闸门,配置逻辑是"默认拒绝,仅放行高防回源IP":
获取高防回源IP段:在坚果盾高防IP控制台的回源配置页获取节点回源IP列表,支持导出。
配置防火墙策略:Linux系统可用iptables或firewalld,仅放行回源IP段访问业务端口,其余全部DROP。
关闭公网直连:确认源站不存在0.0.0.0/0的放行规则,避免全端口暴露。
验证生效:从外部非白名单IP尝试直连源站端口,应全部超时或被拒绝。
| 规则 | 作用 |
|---|---|
| ACCEPT 高防回源IP段 → 业务端口 | 放行清洗后正常流量 |
| DROP 其他所有IP → 业务端口 | 阻断直连攻击 |
| 限制SSH等管理端口来源 | 防止运维入口被扫描 |
配置顺序要"先放行、再限制",即先确认回源IP能正常访问,再拒绝其他所有IP。顺序反了会导致业务瞬间不可用。
四、隐藏源站后的验证清单
历史DNS记录是否已清理或更换源站IP
所有子域名是否全部接入高防或下线
源站防火墙是否仅放行高防回源IP
邮件服务是否已改为第三方发信或中继
SSL证书是否不再关联源站IP
外部扫描源站端口,确认无法直连
六项全部通过,源站IP才算真正隐藏。建议定期复查,因为新上线的子域名、新配置的邮件服务都可能成为新的暴露渠道。
五、常见问题
Q:换了源站IP还需要配置白名单吗?
需要。更换IP只是切断历史关联,白名单是阻断直连的根本手段,两者缺一不可。
Q:白名单配置后回源失败怎么办?
先确认回源IP段是否完整(节点可能新增),再检查源站端口与协议是否与转发规则一致。
Q:源站IP泄露后怎么办?
先收紧白名单快速止血,再评估是否需要更换源站IP。更换时只需在坚果盾高防IP控制台修改源站地址,客户端连接不变。
Q:源站IP隐藏后,还能被攻击吗?
攻击者找不到源站IP,只能攻击高防IP。只要清洗能力足够,源站就是安全的。