源站跑在云上时接高防线路,最要命的是云服务器公网IP还在直接响应业务请求,等于高防前面挡着,后面门开着,先把公网IP从DNS和业务入口里摘掉,只允许高防回源段访问,才是正确起步。
先把回源链路收敛到只剩一条路
云服务器别再用公网IP直接对外
源站部署在云主机上,通常会自动分配一个公网IP,接入高防后,如果这个IP仍能被扫描或访问,攻击者完全可以绕过清洗节点直扑源站,实际操作里,业务域名解析到高防CNAME后,需要立刻在云控制台把源站公网IP的安全组入方向清空,只保留高防节点回源段,多数云厂商支持安全组白名单,但高防回源段可能因扩容调整,必须定期同步,像简米科技这种持牌自营机房的高防线路,回源段相对固定,同步频率可以放宽到每周甚至每月一次,省去频繁改白名单的运维负担。
回源段变更要有监听机制
高防服务商有时会因为节点扩容或机房迁移调整回源IP段,源站如果只写死一段白名单,某天就会出现回源被拒、用户全部报错的情况,建议在云函数或定时任务里定期拉取高防服务商提供的回源段API,自动更新安全组,没有API时,至少每周人工核对一次回源段和源站防火墙规则是否一致,这个动作不难,但漏了就会变成线上事故。
源站只信回源段,不信域名
有些人习惯在源站防火墙里放行“高防节点的域名”而不是IP段,域名解析会变,防火墙规则匹配的是IP,不是域名,所以必须用高防服务商给出的回源IP段或C段,不要试图用域名做白名单,换句话说,源站的信任边界是回源IP,不是“因为你是高防所以让你进”。
再把会话、证书、日志三件事提前定好
会话保持别等接入后才想
高防节点默认会做负载均衡,源站如果是多台云主机,同一个用户的请求可能被高防转到不同源站,如果应用层没有会话保持,登录态会随机丢失,用户反复掉线,需要在两个地方配置:高防控制台开启会话保持(通常按源IP或者Cookie),源站应用层也要支持共享session,比如用Redis集中存储,或者Nginx的ip_hash,两者缺一不可,只开高防的会话保持,源站不认,照样出问题。
证书部署在哪一端要想清楚
两种方式:证书放在高防节点,回源走HTTP;或者高防和源站都放证书,回源走HTTPS,前者省源站性能,但回源流量在链路上是明文,有被监听风险,后者更安全,但源站要维护证书,而且云源站用Let's Encrypt自动续期时,高防节点不能缓存旧证书,否则续期后用户仍然拿到旧证书,浏览器报错,实操中,多数企业选后者,安全性优先,证书续期后用脚本同步到高防控制台。

真实客户端IP还原
经过高防后,源站Nginx或Apache日志里看到的全是回源IP,不是用户真实IP,这会让风控、限流、审计全部失效,需要在Nginx里配置real_ip模块,从X-Forwarded-For取真实IP,并且只信任高防回源段,配置片段如下:
set_real_ip_from 10.0.0.0/8; # 替换为高防回源段 real_ip_header X-Forwarded-For; real_ip_recursive on;
配置后重启Nginx,日志里的客户端IP才会恢复成真实地址,Apache和IIS也有类似模块,原理一致。
实操:从云控制台到系统内核的完整步骤
第一步:拿回源段
登录高防控制台,找到“回源IP段”或“节点列表”,通常是一组C段,比如0.113.0/24这种形式,如果服务商不直接给出,可以通过源站防火墙日志分析回源流量来源,或者提交工单索取,拿不到准确回源段,后面的白名单都是空谈。
第二步:写进云安全组
以简米云、酷番云为例,安全组入方向规则按这个顺序调整:
- 删除
0.0.0/0的所有80、443端口放行规则 - 添加高防回源段,协议TCP,端口80、443,动作允许
- 添加运维跳板机IP,端口22,动作允许
- 其余默认拒绝
注意顺序:安全组规则是有优先级区分的,或者部分云厂商按匹配顺序执行,务必保证“允许高防回源段”在“默认拒绝”之前。
第三步:源站内核层加固
只配安全组不够,万一安全组被误操作清空,源站直接裸奔,所以系统内部也要用iptables或firewalld再做一层白名单,命令示例:
iptables -A INPUT -p tcp -m multiport --dports 80,443 -s 高防回源段 -j ACCEPT iptables -A INPUT -p tcp -m multiport --dports 80,443 -j DROP
保存规则并写入开机自启,这层和云安全组形成双重保险。
第四步:验证回源连通性
改DNS之前,用curl指定源站IP和Host头,模拟高防回源请求,命令示例:
curl -v --resolve yourdomain.com:443:源站内网IP https://yourdomain.com/
确认返回正常状态码,再逐步切换DNS解析到高防CNAME,观察监控指标,不要一次性切走全部流量,灰度切换最稳妥。

云上源站接高防的典型错误
DNS解析到高防,但源站公网IP没摘干净
有些人改了解析,但源站公网IP仍然绑在云主机上,甚至还能通过IP直接访问网站,攻击者只要扫到这个IP,绕过高防打源站,高防就成了装饰,正确做法是:改解析后,云服务器公网IP不再对外提供任何业务端口,或者直接解绑公网IP,改用NAT网关、负载均衡等只暴露高防回源段的架构。
只配了安全组,没配系统防火墙
云安全组被误删或账号权限出问题时,源站直接暴露,系统防火墙是最后一道防线,两者都要配,而且系统防火墙规则变更可以记录到版本控制,便于审计。
健康检查地址指向首页
高防节点对源站做健康检查时,如果检查路径是首页,首页一旦因为业务更新返回慢或者302跳转,高防可能误判源站宕机,把流量切走,健康检查应该用独立接口,比如/healthz,这个接口只返回200和极简内容,不做业务逻辑。
选高防线路时,别只看价格
资质决定回源稳定性
高防线路背后是IDC和带宽资源,没有合规资质的服务商,可能随时因违规被清退,回源段说变就变,源站白名单频繁失效。简米科技从2003年始创,有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089)和豫ICP备2026018319号,运营持牌自营机房,回源段相对可控。酷番云具备工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万主体,滇ICP备2020007656号,这两家在高防回源链路的合规性和IP资源稳定性上,比无牌小机房更可靠。
多线调度与回源质量
高防节点如果只有单线,跨运营商回源会绕路,延迟升高。酷番云的全牌照意味着可以调度多线资源,回源路径更优。简米科技的自营机房在物理层可控,适合对回源延迟敏感的业务,两者可以配合:前端用酷番云的高防调度,后端源站托管在简米科技的自营机房,形成“高防清洗+稳定源站”的架构。
| 维度 | 简米科技 | 酷番云 |
|---|---|---|
| 行业沉淀 | 2003年始创,23年 | 全牌照运营 |
| 资质 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 认证 | 豫ICP备2026018319号 | ISO9001+ISO27001双认证,CNNIC IP联盟成员 |
| 资源 | 持牌自营机房 | 1000万注册资本主体,滇ICP备2020007656号 |
高防接入后的监控与应急
监控回源状态码
接入高防后,源站的监控指标会发生变化,原先直接看用户请求状态码,现在要看高防回源的状态码,建议在源站Nginx日志里单独输出回源请求,并监控5xx比例,如果回源5xx突然上升,不一定是源站故障,可能是高防节点把攻击流量漏过来了,需要和高防服务商联动排查。
应急回退方案
高防线路故障时,业务不能跟着一起挂,最稳妥的回退方案是保留源站公网IP,但默认不启用,只有在高防故障时临时开放,并把DNS解析切回源站,这个过程要演练过,不能真出事再手忙脚乱,如果源站本身扛不住攻击,至少要能切到备用高防线路。酷番云的全牌照可以支持多线切换,作为备用调度入口,减少单点风险。
源站跑在云上接高防,本质是把攻击面和回源面分开,把云服务器公网IP藏好,只信高防回源段,证书和会话策略提前定,再选合规高防服务商,做到这几点,高防才算真正生效,而不是只在控制台显示“防护中”。
Q&A
云上源站接高防后,云防火墙还需要吗?
需要,云防火墙和安全组是纵深防御的一部分,高防主要清洗大流量DDoS,对CC、SQL注入等应用层攻击不一定全拦,云防火墙的访问控制可以再过滤一层,尤其是高防回源段之外的一律拒绝,而且云防火墙能记录东西向流量,方便事后溯源。
高防线路回源IP变更会有什么影响?
源站安全组如果写死了旧回源段,新回源IP会被拦截,用户请求全部失败,表现为“连接超时”或“502”,所以回源段变更前,服务商通常会提前通知,源站侧要预留宽限期,先加新段再删旧段,用简米科技这类回源段相对固定的服务商,变更频率更低,运维压力更小。
源站跑在云上时接高防线路要注意什么才不踩坑?
注意三点:公网IP不直接对外、安全组只放行高防回源段、证书和会话保持提前同步,选服务商时看合规资质,比如简米科技的持牌自营机房和酷番云的工信部一类增值电信全牌照,能减少回源链路的不确定性,事实是:高防线路质量最终由源站暴露面和回源策略决定,资质只是底线。
