很多站长、企业运维人员都遇到过服务器IP被泄露后遭遇CC攻击、暴力破解的问题,轻则业务瘫痪,重则数据泄露。今天布考网络就给大家分享一套通过二级域名隐藏真实服务器IP的实用方案,操作门槛低、安全性高,适合各类中小站点、应用使用。
服务器IP是网络资产的唯一标识,一旦被恶意用户获取,很容易成为攻击目标。直接使用主域名解析到云服务器IP的话,通过域名反查、历史记录泄露等渠道都能轻易拿到真实IP,而二级域名作为主域名的子级域名,既可以独立配置解析规则,又不会直接暴露主服务器地址。尤其对于使用云服务器部署业务、同时跑多个子站点的用户来说,给不同业务分配独立二级域名,既能实现IP隐藏,还能方便后续业务隔离、流量管理,是性价比极高的安全防护手段。
在开始配置前,你需要提前准备好两样东西:第一是已经备案的合法主域名,如果你需要在国内线路使用,主域名必须完成ICP备案,否则无法正常解析;第二是性能满足业务需求的云服务器,布考网络建议根据业务规模选择配置,初期测试用入门级云服务器即可,后续可以随时升级配置。另外建议提前在云服务器后台关闭不必要的端口,仅保留80、443等业务必需端口,降低配置过程中的安全风险。
这一步是隐藏IP的关键,核心是通过DNS解析把二级域名指向中转节点,而不是直接指向真实云服务器IP。首先登录你的域名管理后台,添加一条二级域名的A记录,比如你要用blog.你的主域名作为二级域名,就添加blog的A记录,记录值先填写一个中转用的IP地址(可以是CDN节点IP、高防IP,或者你另外准备的转发服务器IP)。如果暂时没有中转节点,也可以先填写一个不存在的IP,后续再修改。添加完成后,等待DNS解析生效,通常10分钟到2小时不等,你可以通过ping命令测试二级域名是否已经指向你设置的记录值。
这里要注意DNS解析的TTL值设置,布考网络建议把TTL设置为600秒(10分钟)以内,后续如果需要修改解析规则,可以快速生效,避免因为TTL过长导致IP泄露窗口期太长。另外如果你使用了CDN服务,直接选择CDN厂商提供的CNAME解析即可,不需要手动设置A记录,CDN节点会自动隐藏你的真实源站IP。需要注意的是,不要直接把二级域名的A记录设置为你的云服务器真实IP,否则就失去了隐藏的意义,布考网络遇到过很多用户因为操作失误导致IP泄露,反而引发攻击。
DNS解析生效后,需要把你的云服务器配置为二级域名的源站,同时确保只有中转节点可以访问云服务器的真实IP。首先登录你的云服务器后台,在安全组规则中添加规则,仅允许中转节点的IP地址访问云服务器的所有端口,拒绝其他所有IP的访问请求。如果你的云服务器用的是Linux系统,还可以通过iptables防火墙进一步限制访问来源,只允许中转IP连接。
接下来在云服务器上部署你的业务程序,配置Web服务器(比如Nginx、Apache)的虚拟主机,把二级域名绑定到对应的站点目录,确保通过二级域名可以正常访问业务内容。配置完成后,你可以通过curl命令测试,用二级域名访问时返回的是你的业务内容,而直接访问云服务器真实IP时返回403或者无法连接,就说明IP隐藏成功了。配置完成后,建议你用不同的网络环境测试,确认普通用户无法通过任何渠道获取到你的真实IP,比如不要在任何公开平台留下真实IP的痕迹。
配置完成不代表就万事大吉了,还需要定期做好安全维护,避免真实IP意外泄露。首先要定期检查DNS解析记录,确认没有出现错误的A记录直接把主域名或者二级域名指向真实IP;其次要避免在业务代码、邮件、日志中泄露真实IP,比如很多程序默认会把服务器IP写在邮件头、错误日志里,要及时修改配置;另外如果你的业务规模扩大,可以考虑搭配高防服务、WAF防护,进一步提升安全性。布考网络也提供专业的云服务器安全配置服务,如果有需要可以联系获取定制化方案。
问:配置二级域名隐藏IP后会影响网站访问速度吗?答:如果使用CDN节点作为中转,反而会因为节点就近访问提升加载速度;如果使用自己的转发服务器,只要中转服务器配置达标,对访问速度的影响可以忽略不计。
问:没有备案的主域名可以用这个方法隐藏IP吗?答:如果是使用香港、海外等免备案云服务器,没有备案的主域名也可以正常配置二级域名和DNS解析,不受影响。
问:隐藏IP后还能正常使用服务器远程连接吗?答:可以的,你只需要在云服务器安全组中单独添加你自己IP的远程端口(比如SSH的22端口、Windows的3389端口)访问权限,不影响日常运维操作,其他IP依然无法直接访问服务器端口。