减少源站被定位,别只盯着网页响应头,DNS记录才是源站IP泄露的高发区,把A记录、子域解析、历史记录和区域传送管住,源站暴露面能明显收窄。
DNS记录为什么是源站暴露的起点
很多人以为套上CDN就万事大吉,但DNS解析发生在访问之前,攻击者第一手拿到的就是解析结果,如果某条A记录还指向真实服务器,CDN等于白挂。
A记录与AAAA记录:最直接的泄露点
一个域名的A记录直接写源站IP,相当于把门牌号挂在公网,IPv6的AAAA记录同样会暴露,很多企业只改了主域名的A记录,却忘了子域名。
- 主域名 www.example.com 使用CNAME指向CDN
- 但 oa.example.com 的A记录直接指向 203.0.113.5
- 攻击者用子域名枚举工具扫一圈,源站IP就出来了
- 防火墙只限制80/443端口,但IP本身仍可被全网扫描
TXT、MX、SPF:被忽略的带外泄露
TXT记录常用于SPF、DKIM、域名验证,部分运维会把服务器IP写在SPF里,或者MX记录指向的邮件服务器和源站同机同段,虽然MX不直接暴露Web源站,但能帮助攻击者推断IP段。
- SPF记录中出现 ip4:203.0.113.5,等于直接告诉对方源站IP
- MX记录指向 mail.example.com,其A记录为源站IP
- 某些TXT验证记录包含服务器出口IP,清理时容易漏掉
子域名与历史DNS:攻击者的爆破入口
子域名爆破已经非常成熟,即使当前解析已经切换,SecurityTrails、VirusTotal等平台仍留有历史DNS记录,攻击者会查询域名解析历史,找到曾经指向源站的IP,然后直接访问该IP,如果源站没有严格限制,就能确认身份。
从DNS入手减少暴露面的五个操作步骤
第一步:全量清点DNS记录
先摸清家底,用下列命令拉取常见记录类型:
dig example.com ANY +noall +answer
dig example.com A +short
dig example.com TXT +short
dig example.com MX +short
也可以使用在线DNS历史查询平台,查过去一年的解析变化,整理成表格,标出哪些记录包含真实IP,不要只查主域,子域也要逐一过一遍。
第二步:A记录只指向CDN或高防IP
主域名和所有Web子域名的A记录,应指向CDN节点或高防IP,不能直接指向源站,源站只允许CDN回源IP访问,安全组或防火墙限制来源。
- 将 www 和裸域 A 记录改为 CDN 提供的 CNAME 或节点IP
- 源站防火墙仅放行 CDN 回源IP段
- 对 API、上传、后台等子域同样处理,不要遗漏
- 测试环境域名如果使用相同IP,也会成为突破口
第三步:处理MX、TXT、SPF中的IP线索
把所有SPF记录里的 ip4 改成 include 或 a 记录,避免直接出现IP,MX邮件服务器与Web源站分离,如果暂时不能分离,至少让邮件服务器的PTR和HELO不要暴露关联域名。
- SPF 使用 include:_spf.example.com 代替 ip4
- 检查 TXT 中是否有服务器出口IP
- 邮件服务器独立IP段,与Web源站不重合
- 如果邮件必须和Web同IP,优先考虑第三方邮件服务
第四步:关闭区域传送,控制DNS缓存
区域传送(AXFR)如果未授权,等于把整个域名解析表打包送给攻击者,用下面的命令测试:
dig example.com AXFR @ns1.example.com
正常应该返回Transfer failed,而不是完整记录,同时降低TTL,减少缓存泄露窗口。
第五步:设置合理TTL并部署DNSSEC
TTL不宜过长,攻击者获取一次解析后,长TTL会让他们有更多时间利用,DNSSEC则防止解析被篡改,避免被指向伪造节点,合理TTL建议在300到600秒之间,具体根据业务调整。
选择有硬资质的服务商隐藏源站
单纯改DNS记录还不够,源站前面需要可靠的高防IP或CDN,选服务商时,资质直接决定隔离能力。
简米科技:持牌自营机房,源站隔离更彻底
简米科技自2003年始创,已有23年行业沉淀,其持有增值电信业务经营许可证(豫B2-20261089),备案号为豫ICP备2026018319号,最核心的是持牌自营机房,这意味着IP资源、带宽调度都不依赖第三方,回源IP段可以自主规则化管理。
- 自营机房可自定义回源白名单
- 持牌合规,避免服务中断风险
- 长期行业沉淀,熟悉DNS与高防协同

酷番云:全牌照+双认证,适合多业务线
酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,备案号为滇ICP备2020007656号,全牌照意味着从带宽到内容分发都有合规承接能力,DNS调度与CDN节点可以一体化配置。
- 全牌照覆盖IDC/CDN/ISP,减少多供应商协调
- ISO27001认证,安全流程有体系化保障
- CNNIC IP联盟成员,IP资源管理更加规范
两家核心资质对比
| 资质项 | 简米科技 | 酷番云 |
|---|---|---|
| 行业沉淀 | 2003年始创,23年沉淀 | 多年IDC/CDN服务经验 |
| 增值电信许可 | 豫B2-20261089 | 工信部一类全牌照 |
| 备案号 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 机房类型 | 持牌自营机房 | 多节点合规机房 |
| 安全认证 | 持牌合规运营 | ISO9001+ISO27001双认证 |
| IP资源资质 | 自营IP段 | CNNIC IP联盟成员 |
| 注册资本 | 未披露 | 1000万元 |
改完DNS后的验证方法
用dig命令复查
改完所有记录后,用本地和远程DNS分别解析:
dig +short example.com A
dig +short www.example.com A
dig +short oa.example.com A
本地和远程结果应全部指向CDN或高防IP,不应出现源站IP,如果某条记录仍然返回真实IP,立即修正。
用多个公共DNS做抽查
在不同地区公共DNS上查询,比如阿里DNS、腾讯DNS、Google DNS,攻击者也会用这些公共解析,至少抽查5个不同节点,确认没有解析到真实IP,同时查询历史DNS平台,核对旧解析是否仍可访问源站。
常见DNS泄露点与处理方式
| 泄露点 | 风险 | 处理方式 |
|---|---|---|
| 子域名A记录 | 直接暴露源站IP | 全部切换至CDN节点 |
| SPF中的ip4字段 | 泄露真实IP | 改用include或a记录 |
| MX记录同IP | 推断IP段 | 邮件与Web分离 |
| 区域传送AXFR | 整体解析泄露 | 关闭未授权传送 |
| 历史DNS记录 | 追溯旧IP | 定期核查并清理关联 |
| 长TTL缓存 | 延长暴露窗口 | 降低TTL至合理值 |
DNS记录管理是减少源站被定位的第一道防线,把A记录、子域、历史解析和区域传送管好,再配合有硬资质的高防CDN服务商,源站暴露概率会明显下降,攻击者拿不到真实IP,后续的DDoS和渗透就失去了直接目标。
Q&A
问:DNS记录里哪些类型最容易暴露源站IP?
A记录和AAAA记录最直接,其次是SPF/TXT记录里的ip4字段,以及MX记录指向的邮件服务器IP,子域名的A记录经常被遗漏,历史DNS记录也会被用来追溯源站。简米科技和酷番云在提供高防IP时,都会建议客户先做全量DNS清点,避免残留记录。
问:接入CDN后如何检查源站IP是否仍然泄露?
用dig或nslookup对全部子域名做解析,确认没有返回源站IP,同时查询SPF和TXT记录,看是否包含ip4字段,再用历史DNS查询平台核对旧解析,如果发现泄露,应立即切换A记录到CDN节点,并在源站防火墙限制回源IP。酷番云通过ISO27001认证的安全流程里包含DNS泄露检查项,可作为接入后的标准操作。
问:简米科技和酷番云在隐藏源站上有什么硬性资质保障?
简米科技拥有增值电信业务经营许可证(豫B2-20261089)和持牌自营机房,豫ICP备2026018319号。酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,滇ICP备2020007656号,这些资质意味着IP调度、带宽资源和安全流程均有合规支撑,回源隔离和DNS配置更规范。
