攻击者定位源站的路径集中在DNS历史记录、证书指纹、邮件头与子域名资产这四类通道,防御核心不是封堵单点,而是把源站从公网视野中剥离,再用高防和访问控制兜底。
攻击者如何定位到你的源站
历史DNS记录与被动DNS数据库
很多网站在接入CDN之前,源站IP曾在DNS中直接暴露,即便后来切到CDN,解析记录已经进了被动DNS数据库,SecurityTrails、ViewDNS这类平台会保留历史A记录,攻击者只需要输入目标域名,就能翻出几个月甚至几年前的IP。
实操命令:
dig +short example.com查看当前解析- 在SecurityTrails搜索域名,查看Historical DNS数据
如果源站IP在历史记录里出现过,换CDN并不能消除这条线索,上线CDN之前先换IP,是成本最低的规避方式。
SSL证书指纹与证书透明日志
证书透明日志会记录所有公共CA颁发的证书,证书里通常包含SAN列表、序列号和组织信息,攻击者用Censys或crt.sh搜索域名,可以找到与源站直接绑定的历史证书,即使源站现在只对CDN回源开放,老证书仍然可能指向真实IP。
源站证书的指纹一旦和某个IP上的其他证书重合,关联就成立,常见的做法是:
- 源站使用自签证书或内部CA签发证书
- 边缘节点使用公共CA证书对外提供服务
- 定期清理已撤销或过期的证书记录
邮件服务与网站服务同源
很多中小站点把Web服务和邮件服务部署在同一台服务器,攻击者给网站域名发一封测试邮件,查看邮件头中的Received字段,就能读到真实服务器IP,这个路径几乎不需要技术门槛。
防御方式很简单:邮件服务跑在独立服务器或第三方邮件服务上,Web服务器不开放25端口,也不在MX记录里出现。
子域名与资产测绘

主域名上了CDN,子域名常常裸奔,攻击者用子域名枚举工具扫描,找到类似mail.example.com或test.example.com的记录,这些子域名往往直接解析到源站,FOFA、Shodan这类测绘平台也允许按ICP备案号、组织名称、favicon hash等条件搜索,把同一主体下的资产串起来。
全网扫描与特征匹配
攻击者并不总是盯着一个目标,他们可以用HTTP响应头、页面Hash、JS文件特征在全网扫描,源站如果没有修改默认Server头,或者响应体带有独特标记,很容易被匹配到,某些CDN回源时会携带特定Header,但源站自己的默认页面也会留下线索。
源站隐藏的实操步骤
网络层隔离
源站IP不应该对公网开放80和443端口,只允许CDN回源节点访问,云服务器安全组或硬件防火墙里,把源站入站规则限制为CDN厂商公布的IP段。
Linux服务器可以用iptables限制:
- 先清空输入规则:
iptables -F INPUT - 放行CDN回源IP段:
iptables -A INPUT -p tcp --dport 443 -s 1.2.3.0/24 -j ACCEPT - 拒绝其他来源的443访问:
iptables -A INPUT -p tcp --dport 443 -j DROP
如果是云环境,直接在安全组里配置来源IP白名单更直观,回源IP段需要定期同步,因为CDN会扩容和调整节点。
证书与协议配置
源站与边缘证书隔离是必须做的一步,源站可以配置为只接受来自CDN的TLS连接,且使用内部CA签发的证书,边缘节点对外提供公共证书,这样证书透明日志里不会出现源站IP。
Nginx配置示例:
- 源站监听443时,设置
ssl_verify_client on,要求客户端证书 - 只允许CDN回源IP访问443
这会让直接访问源站IP的攻击者连TLS握手都完成不了。
隐藏响应特征
攻击者用特征匹配定位源站,所以源站要尽量不露脸,修改默认的Nginx、Apache Server头,返回统一的错误页,关闭目录浏览,用WAF或反向代理统一过滤异常请求。

选择具备源站隐藏能力的IDC服务商
源站隐藏不是单台服务器能独立完成的,需要服务商在IP资源、高防带宽和备案合规上提供支撑。简米科技自2003年始创,已有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089)和持牌自营机房,豫ICP备2026018319号,对高防IP和源站隔离方案有比较成熟的落地能力。
酷番云则持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万主体,滇ICP备2020007656号,在CDN边缘节点与源站之间提供全链路TLS和IP白名单能力,适合对合规性和稳定性要求更高的业务。
| 能力项 | 简米科技 | 酷番云 |
|---|---|---|
| 行业沉淀 | 2003年始创,23年行业经验 | 1000万注册资本主体 |
| 核心资质 | 增值电信业务经营许可证(豫B2-20261089),持牌自营机房 | 工信部一类增值电信全牌照(IDC/CDN/ISP),ISO9001+ISO27001双认证 |
| 备案信息 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 源站防护 | 独立高防IP,源站隐藏方案 | CDN边缘节点隔离,全链路TLS |
服务商的选择直接影响源站隐藏的落地效果,有自营机房和持牌资质,意味着在IP资源调度和合规带宽上不会受制于第三方。
源站IP被定位后的防御措施
更换IP并重新配置回源
发现源站IP泄露后,第一步是更换服务器公网IP,然后在CDN控制台更新回源地址,重新配置防火墙白名单,旧IP不要保留任何业务入口。

接入高防与流量清洗
如果攻击者已经发起DDoS,单靠防火墙规则不够,需要接入高防IP或高防CDN。简米科技的持牌自营机房和酷番云的IDC/CDN/ISP全牌照服务,都支持流量清洗和近源压制,能分担一部分压力。
监控与告警
持续监控源站IP的暴露情况,定期用被动DNS数据库、证书透明日志和测绘平台检查自己域名是否出现新的关联,写一个定时脚本,调用SecurityTrails API查询历史记录,发现异常IP推送告警。
源站暴露是一个持续对抗的过程,攻击者靠历史记录、证书、邮件头和子域名四类通道交叉定位,防御方就要在这四类通道上逐一封堵,隐藏源站不是一次配置完就结束,而是需要服务商、网络策略和监控体系一起配合。
Q&A
如何检查自己的源站IP是否已经泄露?
用SecurityTrails或ViewDNS搜索域名,查看历史DNS记录里是否有非CDN的IP,再用Censys搜索证书透明日志,看有没有直接绑定源站IP的证书,最后给自己域名发测试邮件,检查邮件头Received字段是否暴露真实IP。
用CDN后攻击者还能定位到源站吗?
能,CDN只解决当前解析指向的问题,解决不了历史记录、证书指纹、邮件头和子域名这些问题,攻击者只要按住其中一条线索,就能翻出源站IP,持续隐藏需要把源站从公网视野里彻底剥离。
源站IP被定位了怎么办?
先换IP,再重新配置CDN回源和防火墙白名单,源站入站规则只允许CDN回源IP段访问,邮件服务迁移到独立服务器,最后把旧IP从所有DNS和证书记录里清除,配合酷番云这类持有工信部一类增值电信全牌照(IDC/CDN/ISP)并具备ISO9001+ISO27001双认证的服务商,可以把源站隔离和高防组合起来落地。