接入坚果盾高防IP后,如果源站防火墙没有配置回源白名单,攻击者仍然可以绕过高防节点直连源站。回源白名单的作用是:让源站只接受来自高防节点的回源流量,拒绝其他所有公网访问。这一步配置正确,源站才算真正被保护起来。本文给出完整的配置步骤与排查方法。
一、回源白名单的作用
回源白名单的配置逻辑是“默认拒绝,仅放行高防回源IP”:
| 规则 | 作用 |
|---|---|
| ACCEPT 高防回源IP段 → 业务端口 | 放行清洗后的正常流量 |
| DROP 其他所有IP → 业务端口 | 阻断直连攻击 |
| 限制管理端口来源 | 防止运维入口被扫描 |
如果源站没有配置白名单,攻击者扫描到源站IP后可以直接发起攻击,高防IP的清洗能力就形同虚设。
二、配置前的准备
配置白名单前,需要先获取高防回源IP段:
登录坚果盾高防IP控制台
进入回源配置页面
获取节点回源IP列表,支持导出
确认回源IP段是最新版本
回源IP段可能随节点扩容而变化,建议定期核对。配置前先确认回源IP能正常访问源站,再进行限制。
三、iptables配置示例
Linux系统常用iptables配置回源白名单,以下为示例逻辑:
| 操作 | 命令逻辑 | 说明 |
|---|---|---|
| 放行回源IP | ACCEPT 回源IP段 → 业务端口 | 允许高防节点访问 |
| 拒绝其他IP | DROP 其他IP → 业务端口 | 阻断直连 |
| 限制SSH | ACCEPT 管理IP → 22端口 | 运维入口单独放行 |
配置顺序要“先放行、再限制”:先确认回源IP能正常访问,再拒绝其他所有IP。顺序反了会导致业务瞬间不可用。
四、firewalld配置示例
使用firewalld的系统,可以通过rich rule配置:
| 操作 | 说明 |
|---|---|
| 添加回源IP到trusted zone | 放行高防回源IP |
| 业务端口仅对trusted zone开放 | 其他来源默认拒绝 |
| 管理端口单独配置 | 限制来源IP |
无论用iptables还是firewalld,核心逻辑一致:只有高防回源IP能访问业务端口。
五、配置后的验证方法
配置完成后,从外部非白名单IP验证是否生效:
直连测试:从外部IP尝试telnet源站业务端口,应全部超时或被拒绝
回源测试:通过高防IP访问业务,应正常工作
日志检查:源站日志中来源IP应为高防回源IP,而非客户端真实IP
端口扫描:外部扫描源站端口,确认无法直连
如果直连测试仍能连通,说明白名单未生效或存在其他放行规则,需要排查防火墙规则顺序。
六、常见错误排查
| 现象 | 可能原因 | 排查方向 |
|---|---|---|
| 业务不通 | 回源IP未放行或放行不全 | 核对回源IP段是否完整 |
| 间歇性不通 | 部分节点回源IP未放行 | 检查回源IP列表是否最新 |
| 源站仍被攻击 | 存在其他直连入口 | 排查子域名、历史DNS、端口直连 |
| 配置后管理不了 | 管理端口被误拦 | 单独放行运维IP |
最常见的问题是回源IP段不完整。节点扩容后新增的回源IP如果未及时同步到源站白名单,会出现间歇性不通。建议定期核对,或使用自动化脚本同步。
七、常见问题
Q:回源白名单配置后回源失败怎么办?
先确认回源IP段是否完整,再检查源站端口与协议是否与转发规则一致。坚果盾技术支持可协助从节点侧排查。
Q:源站IP泄露后怎么办?
先收紧白名单快速止血,再评估是否需要更换源站IP。更换时只需在坚果盾控制台修改源站地址,客户端连接不变。
Q:回源IP段会变吗?
节点扩容时可能新增。建议关注服务商通知,定期核对源站白名单。
Q:白名单能完全防住直连攻击吗?
能。只要源站仅放行高防回源IP,攻击者即使知道源站IP也无法直连。