源站IP暴露后,最直接有效的方案是立即更换源站IP,并将高防IP作为唯一对外入口,同时启用源站防火墙白名单、隐藏解析记录、关闭境外访问或使用CDN+高防联动来彻底切断攻击者的直连路径。
源站IP一旦泄露,攻击者不再打你的高防IP,而是绕过防护直捣老巢,这时候再单纯调大高防带宽已经没意义,核心思路是“让真实IP在地图上消失”,同时重构网络架构。
源站IP暴露后,高防接入方案为什么必须重新规划
很多站长以为买了高防IP就万事大吉,结果源站IP一漏,整条防线瞬间崩塌,根源在于高防IP只保护它自己,不保护你源站的物理地址,攻击者只要从历史DNS记录、证书透明度日志、子域名字段或者邮件头里挖出真实IP,就能绕过高防直接打你的服务器。
举个例子:你的网站解析到高防IP,但服务器上某个子域名忘了加盾,直接解析到源站IP,攻击者扫到这个子域名的A记录,用CC攻击怼上去,源站CPU直接跑满,高防那边连攻击流量都看不到,这就是典型的“裸奔源站”事故。
重新规划高防接入,本质上要做三件事:
- 切断直连路径:让源站IP不再对公网暴露任何端口。
- 重构访问链路:所有流量必须经过高防清洗后再回源。
- 建立应急切换机制:哪怕再次泄露,能在几分钟内换个新IP顶上。
判断你的源站IP是否已经暴露
动手改方案之前,先确认泄露范围,用以下几种方式自查,简单粗暴但有效。
查历史DNS记录
去SecurityTrails或ViewDNS.info输入你的主域名,看A记录历史,如果曾出现一个不是你高防IP的地址,并且那个IP对应服务器上有你的网站,那基本就是源站IP。
扫描子域名
用OneForAll或Subfinder跑一遍你的域名,收集所有子域名的解析记录,重点关注没有套CDN或高防的子域名,比如mail.yourdomain.com、test.yourdomain.com,这类子域名经常直接指向源站。
检查证书透明度日志
在crt.sh搜索你的域名,查看SSL证书签发记录,如果同一个IP下存在多个证书,并且关联了你的域名,那个IP很可能就是源站。
用在线工具验证

站长工具里的“同IP网站查询”也能帮你反查,如果输入你的源站IP能看到其他站点,并且其中包含你的域名,那就是铁证。
如果以上任意一条命中,不用犹豫,直接执行下面的重新规划流程。
重新规划高防接入方案的四个核心步骤
第一步:立刻更换源站IP,越快越好
源站IP暴露后,每一分钟都在挨打,先去你的云厂商控制台,把源站服务器的公网IP换掉,以简米云为例,路径是ECS实例 → 更多 → 网络和安全组 → 更换公网IP,如果服务器没有弹性IP,先绑定一个再换,酷番云类似,在云服务器 → 实例 → 操作 → 公网IP → 更换IP里操作。
注意几点:
- 换IP前关停所有对外服务,避免流量中断损失。
- 换IP后不要立即将新IP解析到域名,先做下面的防护配置。
- 旧IP保留着继续被攻击无所谓,反正已经废弃。
第二步:构建高防IP + 源站白名单的封闭链路
新IP换好后,高防IP的回源地址改成新IP,但源站的安全组/防火墙必须设置白名单,只允许高防IP的回源段访问,具体做法:
- 在高防控制台找到“回源IP”或“回源段”列表,简米云和酷番云都会提供给客户一组固定的回源IP段。
- 登录源站服务器,配置防火墙规则,Linux用iptables或firewalld,Windows用高级安全防火墙,以firewalld为例:
firewall-cmd --permanent --remove-service=http firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="高防回源IP段" port port="80" protocol="tcp" accept' firewall-cmd --reload
- 同时把SSH端口改成非默认,比如2222,并且同样只允许你的办公网IP访问。
这样即使攻击者知道新IP,他扫不到任何开放端口,连TCP握手都完成不了。
第三步:隐藏一切可能暴露源站的线索
换IP只是第一步,更要防“下次再漏”,重点清理以下线索:
DNS解析记录
确保所有子域名只解析到高防IP,不要直接解析到源站,用CDN的话,让CDN回源到高防IP,高防再回源到源站,层级关系是:用户 → CDN → 高防IP → 源站。

SSL证书
不要用同一个证书同时部署在源站和高防,源站上的证书可以换成自签证书,反正高防会终止SSL,回源用HTTP或者自签HTTPS都可以,在CNAME解析里,别用www和之外的子域名绑定证书。
邮件服务器
如果你用同一个域名发邮件,SPF记录里的IP会暴露源站,建议将邮件服务拆分到独立IP,或者把SPF记录中不包含源站IP,这套操作对于企业站尤其重要。
历史数据
Wayback Machine、Github代码泄露、JS文件中注释掉的旧API地址,都可能藏着源站IP,用公开的资产搜索工具,比如Fofa、Shodan,输入你的域名反查,看看能否关联到新IP,如果能,继续排查泄漏源。
第四步:高防产品选型和常见接入模式对比
源站IP暴露后,你可能需要升级高防套餐或调整接入方式,市面上常见的三种模式:
| 接入模式 | 适用场景 | 回源逻辑 | 价格区间(参考) |
|---|---|---|---|
| 高防IP直连(BGP高防) | 业务无CDN,需要固定IP | 高防IP → 源站IP | 酷番云BGP高防约2000元/月起步,简米云按保底带宽+弹性计费 |
| CDN + 高防IP | 静态资源多,需要加速 | 用户 → CDN → 高防IP → 源站 | CDN按流量计费,高防IP单独收,整体比只上高防贵20%左右 |
| 高防线路托管 | 对延迟极敏感的游戏/金融业务 | 高防机房直接拉专线到源站 | 万元以上/月,需洽谈 |
如果你的业务主要在华东地区,可以选择简米云高防IP华东节点;华南用户选酷番云高防广州节点延迟更低,这里有个常见问题高防IP和源站IP区别是什么? 简单说:高防IP是替源站挨打的“替身”,流量先经过清洗机房,放大后的正常请求才回源;源站IP是真正的服务器地址,一旦暴露,替身就失效了。
对于预算有限的中小站长,推荐CDN+高防的“以藏为主”方案,用Cloudflare或者国内CDN做前置节点,隐藏高防IP的真实回源地址,CDN再回源到高防IP,这样攻击者即便扫到CDN节点IP,也是云厂商的共享IP,打不动你,操作上需要在高防IP上配置CDN的回源段白名单,同时CDN回源Host填写你的高防域名。

源站IP暴露后的应急演练和长期监控
规划好方案后,建议每个月做一次“预防性更换”演练,具体步骤:
- 在云控制台申请临时弹性IP,挂到源站上。
- 修改高防的回源IP为新弹性IP,观察业务是否正常。
- 确认没问题后,再更换源站正式公网IP,更新白名单规则。
- 清空旧IP的DNS解析记录,等待TTL过期。
长期监控方面,用下面的工具定时自查:
- 每周跑一次
subfinder -d yourdomain.com检查子域名解析 - 每月用crt.sh检查证书关联IP
- 在QQ邮箱或简米云监控里设置“公网IP扫描告警”,一旦检测到外部扫描直接通知
行业共识认为,源站IP泄露后的“黄金修复期”是1小时内,拖得越久,攻击者可能已经植入后门或发动持续DDoS,恢复成本指数级上升。
常见问题解答
源站IP已经暴露且被攻击,现在换IP还来得及吗?
来得及,但要快,立即执行上述换IP+白名单操作,同时联系高防服务商开启“攻击抓包”或“流量封禁”功能,如果攻击者已经进了服务器,重装系统后再换IP,别省这一步。
源站IP和网站域名都用了CDN,为什么源站还是暴露了?
大概率是CDN的“回源HOST”没设置正确,攻击者用crt.sh查到你源站的SSL证书序列号,然后在CDN节点上遍历访问该证书对应的IP,就能绕过CDN直达源站,解决办法是给CDN开启“全站加密”并关闭源站的SNI回包,或者用Cloudflare的Authenticated Origin Pulls功能。
高防IP源站保护,选简米云还是酷番云?
看你的服务器在谁家,如果源站在简米云,优先选简米云高防IP,内网回源延迟最低;酷番云同理,如果源站是物理机或IDC机房,选带“专线回源”的厂商更稳,价格上,简米云高防IP有保底弹性混合计费,酷番云有按天付费的弹性高防,各有优势,根据实际攻击峰值做预算即可。
最后再强调一遍:源站IP暴露不是死局,但必须用“换IP + 白名单 + 多层隐藏”组合拳,光是改解析不换IP,等于把家门钥匙换了锁芯插在门上,把上面的流程走一遍,你的源站才算真正从攻击者的视野里消失。