CDN 回源 IP 别乱暴露:用在线 TCPing 做源站暴露面审计
很多站被打了才发现:CDN 只挡了域名,源站 IP 全网可达。攻击者绕过 CDN 直接打源站,再厚的 CDN 也白搭。暴露面审计的第一步,就是确认「源站端口到底对全世界开放到什么程度」。
审计逻辑很朴素:把源站公网 IP 当成攻击者的目标,用全球节点去握手它的每个端口。任何一个端口全网 open,就是一条可被利用的暴露面。
用 KKCE 在线 TCPing(支持 IPv4/IPv6、指定端口、全球 3000+ 探测节点并发)的标准流程:
- 【在线TCPing】:填源站 IP → 端口 443、80、22、3306 全扫 → 节点全选 → 执行。看连接成功率
- 【在线Ping】对照:确认 ICMP 状态
- 【IP查询】:确认源站是否云厂商 EIP、与高防 ASN 是否一致
- 【路由查询】:对 TCPing open 的节点 IP 追路由,确认真抵达源站 ASN,而非被中转代理回 SYN-ACK 误判
判读信号:
- 全节点 443 open → 源站对全网开放,暴露面最大(尤其 Ping 全丢 + 443 open,扫端口工具最爱这种)
- 仅海外 open、国内 timeout → 安全组只限了国内段,海外漏了
- 443 open 但 22 timeout → SSH 收敛了,Web 没收敛,优先级最高的整改项
整改三件事:源站只放行 CDN 回源段 + 高防 ASN、22/3306 等管理端口全部收敛到堡垒机、DNS 里源站真实域名 A 记录剥离(用【Whois查询】+【DNS查询】反查绑定关系)。做完再跑一遍 TCPing,从「全网 open」变成「仅白名单可达」才算闭环。配合【批量HTTP(S)】+ 自动监控 + Telegram 推送,可以把「某端口意外暴露」做成持续告警。
FAQ
- Q:用了高防 IP 还需要审计吗?A:需要,高防配置错或回源 IP 泄漏都很常见,定期验证才放心。
- Q:端口 open 就一定能被攻击吗?A:暴露面大≠已被入侵,但等于给了攻击者入口,按合规应默认收敛。
- Q:如何隐藏源站 IP?A:业务只解析到 CDN、源站禁公网 SSH、用私有回源 + 安全组白名单。