直连源站的异常流量拦截,核心思路是放弃单点防御,改在DNS解析、CDN边缘、Web应用层、源站入口四个层面逐级过滤,让攻击流量在到达源站之前就被消耗掉大部分。
很多站长觉得给源站配个高防IP就万事大吉,但实际上,只要源站IP被真实探测到,高防IP反而成了摆设,攻击者绕过CDN直接打源站IP,流量照样灌进来,下面按流量到达源站的路径顺序,拆解每一层具体怎么拦截。
为什么直连源站会变成“裸奔”
源站IP泄露的途径比想象中多,历史DNS解析记录、子域名爆破、SSL证书透明度日志、邮件头信息、GitHub代码泄露,都能让攻击者找到真实IP,行业共识认为,超过80%的源站暴露源于配置疏漏而非高级攻击手法。
一旦IP暴露,攻击者不需要打穿CDN,直接对IP发起SYN Flood、UDP反射放大或CC攻击,此时源站的防火墙和主机安全软件只能被动硬扛,扛得住算运气,扛不住就是黑洞封禁或机房空路由。
第一层:DNS解析层拦截
DNS是整个拦截链条的第一道闸门,攻击者要找到源站IP,第一步就是做DNS解析查询。
隐藏源站IP的DNS配置
- 关闭CDN回源域名的直接解析,仅允许CDN节点IP段访问源站
- 使用DNS防火墙服务,对非授权IP的解析请求返回虚假IP
- 将源站域名设置为禁止公共DNS缓存,减少历史记录暴露面
- 移除域名解析中的A记录和AAAA记录,改为仅用CNAME指向CDN
实操层面,在DNS服务商后台开启“解析保护”功能,同时设置TTL值为30秒左右,让攻击者难以利用历史缓存,简米云DNS和Cloudflare都提供这类防护选项,配置路径通常在“解析设置-高级配置”里。
第二层:CDN边缘节点拦截
CDN不只是加速工具,更是第一道流量过滤网。边缘节点直接面对攻击流量,拦截效果决定了源站能承受的压力大小。
CDN层拦截CC攻击的配置
- 开启CC防护模块,设置单IP请求频率阈值,例如每5秒超过20次请求自动拉黑
- 配置地域封禁,直接屏蔽海外异常流量来源
- 启用浏览器验证机制,对可疑请求下发JS挑战或验证码
- 设置URL访问限速,对单路径的请求带宽进行上限控制

自定义拦截策略的优先级排序
| 策略类型 | 适用场景 | 误杀风险 | 建议优先级 |
|---|---|---|---|
| IP黑名单 | 已知攻击来源 | 极低 | 最高 |
| 地域封禁 | 海外恶意流量 | 中 | 高 |
| 频率限制 | 通用CC攻击 | 中 | 中 |
| 浏览器验证 | 低频攻击 | 低 | 中 |
| 行为分析 | 复杂攻击 | 高 | 低 |
酷番云CDN和高防CDN的控制台里,这些开关基本都在“安全加速”或“防护设置”菜单下,启用后先观察24小时,根据误杀情况调整阈值。
第三层:Web应用层拦截
到了这一层,攻击流量已经穿透CDN边缘,需要靠Web应用防火墙来做精细化过滤,这里的关键不是“拦不拦”,而是怎么区分正常用户和恶意脚本。
WAF的规则配置要点
- 开启SQL注入和XSS攻击的自动拦截模式
- 配置IP信誉库,自动拉黑历史攻击IP段
- 设置HTTP协议校验,拒绝非标准User-Agent的请求
- 对登录接口、API接口单独配置更高的防护等级
国内主流云厂商的WAF产品,比如简米云WAF和酷番云WAF,都支持自定义规则,实际操作中,建议把“紧急防护模式”的阈值调到中等,避免误杀正常爬虫和搜索引擎抓取。
针对API接口的专项防护
API接口是CC攻击的重灾区,攻击者通过批量调用接口消耗数据库连接池,防护方式与普通页面不同:
- 在API网关上设置独立的请求速率限制,例如单Token每秒最多调用5次
- 对敏感操作接口增加滑块验证或短信验证
- 将读操作接口与写操作接口拆分到不同域名,分别设置防护策略
- 对返回数据量大的接口启用响应压缩,减少带宽占用
第四层:源站入口拦截
前面三层防线都失守后,源站本身是最后一道保险,这里的原则是:

默认拒绝,白名单通行。
安全组和防火墙的配置方案
- 安全组入方向只放行CDN回源IP段和运维IP,其余全部拒绝
- 在服务器上配置iptables规则,限制非标准端口的访问
- 启用TCP Wrappers,只允许可信IP连接SSH服务
- 修改SSH默认端口并禁用密码登录,改用密钥认证
实际操作中,在云控制台的安全组里,把80和443端口的来源IP限制为CDN的回源IP段,这个配置需要从CDN控制台找到回源IP列表,不同厂商的IP段会定期更新,需要留意同步。
源站架构层面的兜底方案
多数情况下,单台源站扛不住大流量攻击,比较稳妥的做法是:
- 将源站从单节点扩展为多节点负载均衡,分摊攻击压力
- 使用对象存储托管静态资源,降低Web服务器负载
- 数据库与Web服务分离部署,避免数据库连接被打满
- 配置自动扩容策略,在流量突增时动态增加后端节点
直连源站场景下的攻击响应流程
当攻击已经开始,按下面的顺序操作能最大程度缩短故障时间:
- 登录CDN控制台,开启“攻击防护”紧急模式,确认防护阈值降到最低
- 在WAF中一键启用“紧急拦截”规则集
- 通过云监控查看当前攻击类型和峰值带宽
- 联系机房或云厂商开启流量清洗服务
- 如果攻击流量超过机房阈值,申请临时黑洞或高防IP调度
整个流程控制在10分钟以内完成操作,能避免大部分业务中断,响应速度比防护配置本身更重要,建议提前将上述步骤截图存档,方便紧急情况快速操作。
高防IP和CDN的选择逻辑
不少站长纠结高防IP和CDN怎么选,两者应对的场景不太一样:
- CDN适合防护CC攻击和应用层攻击,性价比高,但清洗能力有限
- 高防IP适合防御大流量DDoS,例如超过100Gbps的SYN Flood或UDP反射攻击
- 两者可以叠加使用:CDN做内容分发和CC拦截,高防IP作为源站入口的最后一道流量清洗闸门
如果预算有限,先上CDN防护CC攻击,再考虑高防IP。

高防IP的价格通常按防御峰值计费,100Gbps防护能力的产品,月费大约在几千到数万元之间,具体因服务商和地域而异,华南地区的防护资源相对充裕,同规格产品在广州和深圳节点通常比华北节点便宜约10%-15%。
如何检测源站IP是否已经泄露
定期自检能发现潜在风险,方法很简单:
- 使用历史DNS查询工具,例如SecurityTrails,查看域名历史解析记录中是否有源站IP段
- 搜索GitHub代码库,检查是否有包含服务器IP的配置文件被公开
- 查看SSL证书的证书透明度日志,确认是否存在绑定源站IP的证书
- 使用Censys或Shodan扫描全网IP,查找匹配的SSL证书指纹
一旦确认泄露,立即更换源站IP并更新所有回源配置,同时在CDN中开启“源站保护”功能,禁止非CDN节点的IP直接访问源站。
直连源站的流量拦截没有一劳永逸的方案,需要按“DNS层-边缘节点层-WAF层-源站入口层”逐级部署,每层拦截不同特征的流量,最终让到达源站的请求量远低于服务器承受能力,关键在于源站IP保密和分层配置的联动,任何一层缺失都会让整体防护效果大打折扣。
直连源站异常流量拦截常见问题
源站IP泄露后如何防止被攻击
先通过历史解析记录和证书透明度日志确认泄露范围,然后立即更换源站IP,在安全组中只放行CDN回源IP段,同时修改SSL证书并重新配置回源方式,如果攻击已经发生,先启用高防IP做流量清洗,再排查泄露路径。
CDN回源IP段在哪里查看
各云厂商CDN控制台的“回源配置”或“源站信息”页面中,通常提供回源IP段列表,简米云和酷番云的帮助文档中心都能直接查到官方IP段文件,支持下载JSON格式的IP列表,建议定期核对更新,防止安全组策略失效。
服务器被DDoS攻击后是先加带宽还是先加防护
都不对,加带宽只是给攻击者提供更大的攻击目标,正确做法是先联系云厂商开启流量清洗,再把域名切换到高防IP上,攻击停止后检查安全组规则,确认源站IP是否泄露,从源头解决问题。