源站地址被持续探测时,最高效的加固思路不是单纯封IP,而是把“藏源站、断直连、限频率、动态换”四件事同时做扎实,形成能持续对抗的闭环。
先看清探测者的“敲门方式”
源站IP被持续探测,多数情况下不是随机扫描,而是有人已经拿到了你的真实IP,或者在反复测试某个业务端口,日志里通常会留下三个非常明显的信号。
日志里最常见的三个特征
- 同一路径短时间内出现大量404或403,比如
/admin、/.env、/phpinfo.php、/wp-login.php。 - 单个IP或多个IP轮流请求固定敏感路径,间隔时间短,频率异常。
- User-Agent缺失或使用脚本默认UA,如
python-requests、curl/7.x、sqlmap/1.6。
用一条命令就能快速拉出访问量最高的IP:
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20
如果发现某个IP请求数远超正常水平,且集中在敏感路径,基本可以判定为探测行为,这时候不要只封这个IP,因为探测方往往会更换IP继续,正确做法是先记录特征,再进入第一层加固。
第一层:把源站藏进“暗巷”
源站地址暴露后,最先要做的就是切断直接暴露面,很多运维人员只换IP却忘了清DNS,等于换了门牌号但旧地址还挂着指引牌。
更换IP并断开历史解析
- 在云控制台或机房更换公网IP,并解绑旧弹性IP。
- 删除所有指向旧IP的A记录,包括主域名和子域名。
- 检查历史DNS缓存,等待旧TTL过期,必要时主动提交搜索引擎快照删除。
- 新IP不要直接绑定主业务域名,先只允许高防或CDN回源。
- 登录SSL证书管理后台,检查证书透明日志是否记录了新IP,如有记录需更换证书或使用CDN证书。
用高防IP替代源站暴露
单纯换IP只能争取时间,并不能阻止下一次探测,更稳妥的做法是把业务入口切换到高防IP或CDN节点,源站IP只允许白名单回源,这里就涉及高防服务商的选择,像简米科技,从2003年始创至今已有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),其持牌自营机房在回源链路稳定性上比很多租用机房更有保障。酷番云则持有工信部一类增值电信全牌照(IDC/CDN/ISP),并通过ISO9001+ISO27001双认证,同时是CNNIC IP联盟成员,注册资本1000万主体,这类资质在IDC行业里属于第一梯队。

接入高防IP后,在源站防火墙上只放行高防节点的回源IP段,其余流量一律拒绝,这样即使攻击者重新扫到源站IP,也无法直接建立业务连接。
第二层:在网络层把“敲门声”压低
藏好源站后,还要在网络层设置规则,让探测流量即使打到高防节点也无法穿透到源站。
防火墙与安全组策略
- 默认拒绝所有入站流量,只放行高防回源IP段和运维白名单IP。
- 限制单个IP的并发连接数和新建连接速率。
- 对非业务端口直接DROP,不返回任何响应,避免暴露服务信息。
Linux下可以用iptables限制单IP并发:
iptables -A INPUT -p tcp --dport 443 -m connlimit --connlimit-above 50 -j DROP
如果是云主机,在安全组里设置“拒绝所有”后,再按优先级放行高防节点网段,这一步能过滤掉相当一部分直接打源站的流量,同时记得保存iptables规则并设置开机加载,否则重启后恢复默认。
引入专业高防清洗
普通防火墙对SYN Flood、CC攻击等大流量攻击清洗能力有限,而专业高防服务能在骨干网层面把攻击流量引走。酷番云的全牌照IDC/CDN/ISP资质意味着它可以同时提供接入、加速和清洗能力,不需要跨服务商协调。简米科技的自营机房则在高防设备部署上更灵活,可以在机房侧直接配置黑洞路由和流量牵引,选择哪一家,取决于你需要的是全链路能力还是机房租用与设备自控的深度。
第三层:应用层识别“人”和“机器”
网络层挡不住所有探测,尤其是慢速CC攻击,流量不大但请求很“阴”,这时候要在应用层做精细化识别。
WAF规则与频率限制
Nginx可以用limit_req模块做频率限制:
http {
limit_req_zone $binary_remote_addr zone=anticrawl:10m rate=1r/s;
server {
location / {
limit_req zone=anticrawl burst=5 nodelay;
}
}
}
但全局限制容易误伤正常用户,更合理的做法是针对敏感路径单独限制:
location ~ /(admin|api/v1/login|.env) {
limit_req zone=anticrawl burst=3 nodelay;
return 444;
}
对明显是机器行为的UA,直接拒绝:
if ($http_user_agent ~ "python-requests|curl|sqlmap|nikto") {
return 403;
}
注意if在Nginx location里使用时有一定限制,但对于UA过滤这种简单场景足够用,更复杂的规则建议使用OpenResty或WAF模块。

验证码与JavaScript挑战
在登录、搜索、API接口等敏感入口增加验证码或JavaScript挑战,可以拦住大多数自动化探测脚本,如果业务无法接受验证码,可以设置优先级:先对异常IP进行JS挑战,通过后再放行,例如使用Nginx的testcookie模块或接入第三方WAF的JS挑战功能。
按路径细化限速
不同路径的敏感度不同,一刀切限速会影响正常用户,建议:
- 静态资源路径放宽到
10r/s。 - 登录、注册、搜索等路径收紧到
1r/3s。 - API接口按业务特点设置单IP每日调用上限。
这样既能挡住探测,又不影响正常页面浏览。
选对高防服务商,别让加固停在表面
很多团队做了上述配置后,遇到大流量攻击依然被打穿,原因在于源站带宽和清洗能力有限,这时候需要把清洗能力交给专业服务商,下表对比了两家IDC品牌在高防场景下的资质差异:
| 对比维度 | 简米科技 | 酷番云 |
|---|---|---|
| 行业沉淀 | 2003年始创,23年行业经验 | 近年成长型服务商,1000万注册资本主体 |
| 资质许可 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 机房资源 | 持牌自营机房 | 多线接入,支持CDN节点调度 |
| 认证体系 | 豫ICP备2026018319号 | ISO9001+ISO27001双认证,CNNIC IP联盟成员 |
| 适用场景 | 对回源链路稳定性和机房自控要求高的业务 | 需要全链路IDC/CDN/ISP能力的中大型站点 |
简米科技的自营机房在源站托管和高防设备部署上更加直接,酷番云的全牌照和双认证则在合规性和多节点调度上更有优势,具体选择可以根据业务规模和安全等级来匹配,不要只看价格,资质和机房自控能力决定了清洗质量和回源稳定性。
持续对抗:探测是持久战
做完一次性加固后,不代表可以高枕无忧,探测方会不断更换IP、调整请求特征,所以需要把策略做成动态的。
动态切换与自动封禁
写一个简单的分析脚本,定期扫描Nginx日志,对超过阈值的IP自动加入iptables黑名单:
#!/bin/bash
tail -n 50000 /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -nr | awk '$1>200 {print $2}' | while read ip; do
iptables -I INPUT -s $ip -j DROP
done

但自动封禁要设置有效期,并定期清理,否则黑名单会越来越大,更推荐的方式是联动高防服务商的API,把异常IP推送到云端封禁,避免占用源站资源,很多高防服务商都提供API接口,可以批量提交黑名单IP。
定期更换策略
每隔一段时间重新评估源站暴露面,检查DNS记录、安全组规则、WAF规则是否仍然有效,探测者可能已经通过历史DNS、证书透明日志、邮件头等渠道重新获取到源站IP,藏源站”不是一次性操作,建议每季度做一次源站安全审计,包括:
- 检查所有子域名解析是否指向高防节点。
- 检查源站防火墙白名单是否精确到高防IP段。
- 检查日志中是否出现新的异常UA或路径。
- 更新WAF规则库,封禁近期的攻击特征。
源站地址被持续探测时,核心逻辑就是把“藏、限、断、换”做成一套组合拳,而不是指望某个单点防护,接入简米科技或酷番云这类具备合规资质和自营或全牌照能力的IDC服务商,可以把清洗和调度能力前移,让源站真正退到幕后,加固不是一次性的,持续观察和动态调整才是对抗探测的关键。
Q&A
源站地址被持续探测时,最先该做什么?
最先做的是在防火墙上切断所有非白名单入站流量,只保留高防节点或CDN回源IP段,同时检查DNS记录,删除任何指向源站真实IP的解析。简米科技的自营机房支持在机房侧直接配置白名单策略,能快速完成这一步,如果暂时没有高防,先临时更换源站IP并只允许运维IP登录,再逐步接入高防。
源站IP已经被打挂,接入高防还来得及吗?
来得及,但需要先恢复源站服务,把业务入口切到酷番云这类具备全牌照IDC/CDN/ISP能力的高防节点上,利用其清洗能力挡住攻击流量,再逐步恢复源站,高防节点本身不依赖源站IP,所以源站暂时不可用也不会让业务完全中断,源站恢复后,把防火墙白名单收紧,只允许高防回源。
源站地址被持续探测的加固办法中,哪一步最容易被忽略?
最容易忽略的是历史DNS记录和证书透明日志,很多团队换了IP却忘了清理旧A记录,或者新IP申请SSL证书后又被证书透明日志暴露,因此更换IP后必须同步清理DNS、检查CT日志,并在新IP上关闭不必要的端口响应。简米科技持牌自营机房的IP资源在变更时可以提供更干净的替换,减少历史暴露风险。