首页
学习
活动
专区
圈层
工具
发布

EdgeOne回源Host配置错误403?腾讯云国际站(云老大):源站虚拟主机与请求头排查指南

在实际部署中,很多团队会把回源 Host 默认为加速域名,但一旦加速域名与源站虚拟主机域名不同(例如泛域名加速、或加速域名是 CNAME 而非真实业务域名),就需要手动调整,否则源站收到的 Host 根本不是它能处理的...以Nginx为例,找到server_name指令所匹配的域名列表,确认其中是否包含EdgeOne回源配置中填写的Host。如果使用Apache,关注ServerName和ServerAlias。...常有运维在新增某个子域名后,只在DNS和CDN侧做了配置,却漏了在源站配置文件中增加对应的server_name,结果边缘节点用新域名回源时源站找不到匹配,直接返回403。...这时候就需要在源站执行curl -H "Host: 实际回源Host" http://源站IP,观察响应状态码和内容。...把同一时间窗口的EdgeOne回源日志和源站日志拿出来对照,如果两边Host值不一样,几乎可以直接确定是配置错误,无需先怀疑缓存或编码问题。

11900
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    防止根据IP查域名,防止源站IP泄露

    说明 有的人设置了禁止IP访问网站,但是别人用https://ip的形式,会跳到你服务器所绑定的一个域名网站上 直接通过https://IP,访问网站,会出现“您的连接不是私密连接”,然后点高级,会出现...“继续前往IP”,然后点击后会跳到你服务器上的一个域名网站!...为了防止上面这种情况,所以继续看: 新建站点 网站——添加站点——域名随便写一个不存在的,如:ha.haha——PHP版本:纯静态,配置里添加 return 444; 。...设置默认站点 默认站点设置为上面所建的一个假域名网站ha.haha-任意域名 禁止IP访问网站 就是上面新建站点时的 return 444; 设置,一定要设置。...,假信息),然后套在上面假的域名网站上。

    8.1K80

    teg cdn回源迁移

    回源机群进程信息: 1.master回源机:lysnc rsync nginx 2.slave回源机:nginx 3.master和slave配置ssh免密,以便lsync同步数据 数据流信息: 1.业务发布时通过...rsync 将文件同步到 回源master。...2.master通过lsync将文件同步于回源机群。 3.cdn通过访问回源机群nginx 拉取文件。 迁移前逻辑架构如图: ? 迁移步骤 1.新机器中选一台作为master其余为slave。...master搭建lsync rsync服务端,所有新机器搭建nginx,master 和slave之间配置ssh免密。 2.在老的master上添加新回源机群指向,开始同步数据。...3.待数据同步完成后,新回源master 增加新回源slave集群指向保持数据同步。 4.业务svr修改指向为新回源master,cdn修改指向为新回源机群。 5.下架老回源机群。

    2.4K20

    腾讯云国际站:CDN回源提示502或504?

    回源502/504的核心原因分析CDN节点与源站之间的通信链路并不复杂,但502和504报错指向的是两类性质完全不同的故障。...在一台可代表CDN回源视角的节点上,执行curl-I--resolve域名>::源站IP>http://域名>/test直接指定源站IP进行回源测试。...CDN控制台回源超时设置在腾讯云CDN控制台,进入域名管理→高级配置→回源配置,见到的“回源超时时间”并非单一的数值。它实际拆分为TCP连接超时(默认5秒)和接收响应超时(默认15秒)。...回源重定向导致超时源站凡是做了HTTP→HTTPS、或带www的域名重定向,都会让CDN节点额外发起一次甚至多次回源请求,每一次跳转都重新建连、等待响应,容易突破默认30秒回源超时。...我们建议每周至少做一次“从外到内”的源站体检:先用curl-I--max-time10从公网直接请求源站关键接口,重点关注HTTP状态码和首字节响应时间;再登录源站检查安全组规则,确认CDN回源IP段(

    25200

    【技术分享】防止根据IP查域名,防止源站IP泄露

    有的人设置了禁止 IP 访问网站,但是别人用 https://ip 的形式,会跳到你服务器所绑定的一个域名网站上 直接通过 https://IP, 访问网站,会出现“您的连接不是私密连接”,然后点高级...,会出现“继续前往 IP”,然后点击后会跳到你服务器上的一个域名网站!...为了防止上面这种情况,所以继续看: 新建站点 网站——添加站点——域名随便写一个不存在的,如:ha.haha——PHP 版本:纯静态,配置里添加 return 444;。...设置默认站点 默认站点设置为上面所建的一个假域名网站 ha.haha 禁止 IP 访问网站 就是上面新建站点时的 return 444; 设置,一定要设置。...套用假证书 通过自签名证书,自签一个假的证书(假域名,假信息),然后套在上面假的域名网站上。 创建自签名 SSL 证书 到此完成。

    5.2K20

    【技术分享】防止根据IP查域名,防止源站IP泄露

    有的人设置了禁止IP访问网站,但是别人用https://ip的形式,会跳到你服务器所绑定的一个域名网站上 直接通过https://IP,访问网站,会出现“您的连接不是私密连接”,然后点高级,会出现“继续前往...IP”,然后点击后会跳到你服务器上的一个域名网站!...为了防止上面这种情况,所以继续看: 新建站点 网站——添加站点——域名随便写一个不存在的,如:ha.haha——PHP版本:纯静态,配置里添加 return 444; 。...设置默认站点 默认站点设置为上面所建的一个假域名网站ha.haha 禁止IP访问网站 就是上面新建站点时的 return 444; 设置,一定要设置。...套用假证书 通过自签名证书,自签一个假的证书(假域名,假信息),然后套在上面假的域名网站上。 创建自签名SSL证书 到此完成。

    6.3K30

    基于openresty防护源站

    内容目录 一、背景概述二、防护方式三、基于openresty实现源站防护四、思考与总结 一、背景概述 网站是一个企业或者团队的重要资产,源码也是开发人员和团队辛苦劳作的成果,对于后端服务,用户几乎触摸不到源码...目前市面上很多网站还是使用传统的nginx来实现,那么本篇文章我们就结合openresty来实现源站防护做一下简单介绍。...二、防护方式 想要防护网站源码,可以使用在用户访问主站域名的时候,获取静态资源之前加一层防护,比如爬虫请求头限制、ip访问区域限制等,当然限制的方式有很多,也可以借助其他工具来实现,这里重点介绍下爬虫和...三、基于openresty实现源站防护 openresty在nginx的基础上提供了扩展能力以及很多强大的模块,此处基于openresty实现,具体openresty安装方式,不做赘述。...四、思考与总结 以上是基于openresty实现的网站源站防护机制,主要是从爬虫和ip区域限制两个维度实现,当然市面上也有很多其他的防护机制和技术、以及免费和商业化的工具可以使用,如下列举一些比较常用的方式和工具

    1.2K10

    大赛事源站设计

    一、源站基本需求 1. 基本功能:支持推流/转推/拉流。 2....使用源站的用户推流,将不会去control鉴权。也就是任何流,只要拿到我们的域名都可以推流成功。 2. 推流成功后,查询live_adaptor,live_adaptor将根据域名来决定转推目的地。...例如:推流域名是主域名,则转推到上海主和广州主以及腾讯云。 如果live_adaptor返回超时或者网络异常,将会使用本地配置文件中的设置默认推向对应的转推模块。配置文件5分钟生效。...为了防止把源站压垮,将会对访问的ip进行连接数的限制,每台机器最多允许连接3条。 三、主备流自动切换的实现 下面主要介绍我设计的方案 现场赛事方推流到主,接入转推时,会带上自己的ip。

    1.2K20

    CDN-回源超时时间

    回源配置中有个【回源超时配置】,可修改项有【TCP连接时间】和【回源加载时间】 TCP连接时间:CDN与源站服务器建立连接(TCP三次握手)的时间,如果在指定时间内CDN还无法正常连接到源站服务器,则CDN...1、CDN节点有异常,但如果也有其他CDN节点与源站服务器建立连接失败,那可能是源站服务器的问题 2、源站服务器配置了防火墙、安全狗,安全组,将CDN节点给拦截了 3、源站服务器性能超载,带宽爆满 4、...源站服务器针对单个客户端IP做了访问次数限制 回源加载时间:CDN与源站服务器建立连接成功后,如果在指定时间内源站服务器还未将数据传给CDN,则CDN主动断开 举个栗子:CDN与源站服务器建立连接之后...,CDN跟源站服务器说,我要index.html文件你赶紧发给我,如果在10秒之内你还不发给我,那我就走了 有两种情况 1、源站服务器接受了CDN的HTTP请求,但是未传数据给CDN,10秒之后CDN...CDN的HTTP请求,但源站服务器拒绝从8011端口传数据出去给CDN,那CDN也就没办法收到源站服务器发送出去的数据了,10秒之后CDN主动断开连接 image.png 可以通过iptables模拟这种场景

    4K30

    CDN-境内境外回源路径

    加速区域选择【全球】,源站只使用国内云服务器,测试结论如下 1、当用户访问到国内节点时,CDN使用国内的回源节点进行回源,最终回源到国内云服务器(源站) image.png 国内用户:129.211.208.231...国内CDN节点:220.194.88.144 完整访问路径:国内用户 -> 国内CDN节点 -> 国内云服务器 2、当用户访问到海外节点时,CDN使用海外的回源节点进行回源,最终回源到国内云服务器(...源站),这里有个问题,使用海外CDN节点回源到国内云服务器存在跨境,有可能无法正常回源 image.png 海外用户:43.129.95.138 海外CDN节点:119.28.165.12 完整访问路径...:海外用户 -> 海外CDN节点 -> 国内云服务器 注意:海外CDN节点 -> 国内云服务器,这段路径存在跨境,可能影响正常回源 解决方案 1、使用2个源站,1个国内云服务器和1个海外云服务器,国内...CDN节点回源到国内云服务器,海外CDN节点回源到海外云服务器 推荐架构: 1)国内用户 -> 国内CDN节点 -> 国内云服务器 2)海外用户 -> 海外CDN节点 -> 海外云服务器

    5.3K00

    kangle穿刺及cdn回源配置

    ##1. kangle的先期使用配置## 域名的配置 点击面板上面的服务器设置 找到 赠送域名那里 输入你的面板域名即可 上面的CNAME记录可以不用填写 详见图第二块箭头 输入完成后不要提交...## 域名绑定 进入控制面板后 点击域名绑定 进入域名绑定界面 如下图 进去之后会看到一个 已经绑定的域名 这个域名就是你 创建的这个空间的地址 相当于这个空间的ip 为系统随机分配的 请不要删除...可以直接点击域名进行 访问这时你会发现打不开 原因是你没有添加端口访问 详见图片第二个箭头处 加上这个端口号就可以访问了 详见图片 第三处 绑定 你这个项目需要使用的域名 成功后加端口即可以访问...域名输入你项目所使用的域名 IP就输入kangle里面分配给你的那个域名 切记一定要加上端口号 详见图片 点击确认后会给你分配一个 CNAME记录值 这时候 就去你的域名注册商那里 解析你的域名到这个...本站免费提供虚拟空间 he 二级域名服务 可联系站长开通 2019.10月后生效

    4.8K10

    CDN-使用HTTPS协议回源

    互联网上存在各种劫持,防不胜防,建议网站采用HTTPS(同时配置HTTP强制跳转HTTPS) 强烈推荐CDN配置HTTPS证书,开启强制跳转,回源协议选择HTTPS,不推荐选择HTTP和协议跟随 image.png...image.png 测试验证CDN回源是否采用HTTPS协议 在源站服务器配置HTTPS站点(使用自签的HTTPS证书) image.png image.png 源站服务器NGINX日志记录CDN回源请求使用的是...HTTPS协议 image.png 最终结论是CDN回源确实采用HTTPS协议,同时也推荐使用HTTPS协议,因为CDN回源也是通过公网的,也会存在劫持的情况 细心的朋友会发现源站服务器使用了自签的HTTPS...证书,这类证书是不被信任的,但是CDN还是能够正常请求源站服务器获取到资源,这说明CDN回源是不校验证书的,源站服务器使用自签HTTPS证书或者网上申请的HTTPS证书都是可以的

    4.2K00

    COS + CDN 做后台附件预览,回源和权限要怎么读回?

    先把对象 key、源站 URL、CDN URL、私有文件签名和后台 API 权限拆开读回;低权限账号不能因为拿到一个 CDN 地址,就绕过后台授权。...主查询:COS + CDN 做后台附件预览,回源和权限要怎么读回? 自然子问题: 1. COS 上传成功后,为什么不代表后台预览 URL 正确? 2....CDN 回源、缓存和私有桶签名 URL 应该分开验哪些地址? 3. 本地附件迁移后,旧 URL、对象 key 和 CDN URL 怎么对照? 4....私有附件:不能用无登录、无签名的地址直接拿到内容 curl -I "$CDN_HOST/private/contracts/102.pdf" ``` 第一条看回源和缓存是否生效。...灰度阶段还要留一条回滚路径。比如保留 `origin_url` 或旧路径一段时间,CDN 切换失败时能临时回到本地源站;等日志里确认新 URL 的 404、403、5xx 都稳定后,再清理旧文件。

    14010

    CDN源站地址踩坑

    CDN源站地址踩坑 为什么官方推荐域名作为源站地址呢,我个人理解是考虑像nginx负载均衡一样的,一个域名下有多个实例ip,每次轮询,但配置CND后,电信用户访问时会优先去电信运营商那个ip。...下面放出我在阿里云社区和腾讯云社区看到的帖子 引自腾讯云社区: 源站类型:自有源 源站地址:source.yeruchimei.top:8080 源站地址填写为域名最大的好处是,当你的源站拥有多个运营商的...建议:能选择源站地址为域名最好是选择为域名。 引自阿里云社区: ReCDN加速源站域名怎么填哦?...src.aaa.com指到1.1.1.1 下面一个示例更能体现出源站地址和回源地址的关系 题目:加速域名为:www.yeruchimei.top,源站地址填写为域名:source.yeruchimei.top...,并且此域名拥有三个IP:100.100.100.100(电信)、101.101.101.101(联通)、102.102.102.102(移动),回源host为blog.yeruchimei.top。

    2.4K10
    领券