背景: 安全性考虑(假装safe)源站做了访问策略,限制了访问ip,接入cdn后回源的都是cdn节点信息,那么如何获取呢???...---- 找到了一篇接口文章(https://cloud.tencent.com/document/product/228/7364)用于查询 CDN 所有回源层 IP 列表。...替换其中的API密钥即可,密钥获取:https://console.cloud.tencent.com/cam/capi 输出参数: image.png 请求示例: image.png 得到最终所有回源IP...,添加到源站白名单即可。
前言 很多套了CDN的小伙伴有时会发现,自己套了高防CDN但是IP还是被挖出来攻击。 泄露IP的问题会很多,今天就说一个。那就是腾讯企业邮。...原因 其实不止腾讯企业邮,市面上大部分的smtp服务都会泄露源站ip,比如gmail,outlook等。 如图所示,这样子的email头文件会泄露源站IP。...以上配置完成后,重启Haproxy并设置为开机启动 service haproxy restart 然后登录我们源站服务器,进入终端。...vi /etc/hosts 按照hosts规则写入 代理服务器IP SMTP服务器 比如我用的腾讯企业邮,代理服务器是我北京的轻量服务器iP 81.70.242.22那么hsots内容为 81.70.242.22...smtp.exmail.qq.com 这样我们就能成功解决SMTP发信服务器源站IP暴露问题, 注意 一定要记得防火墙开放你的代理服务端口,比如腾讯企业邮箱的SSL端口是465,你一定要在服务器后台和云服务厂商哪里都开放
真正的套cdn隐藏服务器源IP教程 这个问题怎么解决 我去查了下我自己的,确实会返回默认站点的证书信息 【下附图】 # nginx配置问题!...真正的套cdn隐藏服务器源IP教程 宝塔默认配置ssl(https)证书后如果不设置默认nginx ip:443 ssl返回,访问IP:443会暴露默认证书的,证书里面包含了很多内容,其中最重要的就是证书被授予的域名所以为什么很多套了...cdn的站点也怎么容易被挖出源ip疯狂被ddos直接打到黑洞,从根本上讲cdn就是摆设了,没有做到实际隐藏你源ip的功能,这个问题日益严重,因为很多人都不懂得这个设计缺陷。...国外已经有相应的扫全球的服务了,而且还是免费公开查询的,每天都在跑全球的ip:443端口收集证书匹配ip,所以攻击者甚至都不需要自己去扫全球找特征,别人都已经做好了 附上文给出的解决方法是下载免费宝塔防火墙插件...,这方法确实可行,但是大家都知道,宝塔的防护墙是真的很鸡肋,不建议使用 给出我自己的解决方法,找找自己不用的域名的证书,或者没在该服务器上面使用的域名证书ip绑定给默认站点即可 版权属于:七云‘s Blog
说明 有的人设置了禁止IP访问网站,但是别人用https://ip的形式,会跳到你服务器所绑定的一个域名网站上 直接通过https://IP,访问网站,会出现“您的连接不是私密连接”,然后点高级,会出现...“继续前往IP”,然后点击后会跳到你服务器上的一个域名网站!...设置默认站点 默认站点设置为上面所建的一个假域名网站ha.haha-任意域名 禁止IP访问网站 就是上面新建站点时的 return 444; 设置,一定要设置。...conf.d/ssl.config; # 不用返回 444 了,直接拒绝握手 ssl_reject_handshake on; # return 444; } 配置后,再尝试 IP...此时通过https://IP,访问网站,会出现“您的连接不是私密连接”,然后点高级,会出现“继续前往IP”,然后会出现“ERR_HTTP2_PROTOCOL_ERROR”错误,无法访问此网站提示!
但是,建站容易,守站难。现在的网络环境并不是很好,cc攻击、DDoS、xxs渗透....随处可见,可能你刚刚建好的站,没过几分钟就被扫端口了,没过几分钟cc攻击立马就开始。...所以很多站长套起了cdn,比起cdn提供的加速效果,更多的站长可能还是为了保护那可怜弱小的源站ip不被发现然后攻击。 那么,怎么知道你的源站ip呢?...直接利用工具扫,网络上有很多提供在线工具的,就批量扫你的ip。然后当我们看到这个页面的时候,那就说明找到了你的源站ip。因为我们使用https,所以可以查看我们的证书。...然后那些cc以及ddos大牛们会以迅雷不及掩耳之势展开他们的攻势,那么如何防止别人利用ssl证书来获取你的源站ip呢。...结尾 这样就可以避免别人利用sll证书来确认是否为你的源站ip。那这样源站ip就安全了吗?当然不可能,还有很多的技巧或者工具来获取你的源站ip。
越来越多的运维发现,接进EdgeOne后Nginx的accesslog里清一色全是腾讯云的CDN节点IP,地理围栏、用户画像、评论归属全部乱套。...腾讯云文档会定期更新回源网段,2025年4月公布的IPv4范围包含了多个/24和/22段,建议直接引用官方JSON列表做自动化同步,人工复制极易因漏加某个新增段而出现间歇性IP错误。...正确的做法是从EdgeOne控制台直接导出IPv4/IPv6完整回源IP段,并建立自动化更新机制——腾讯云文档里已经明确指出回源IP会动态扩缩,至少每周同步一次。...安全组与iptables配合仅仅在Nginx层信任回源IP还不够,网络上始终存在绕过CDN直连源站的尝试。...理性的做法是在云主机安全组或硬件防火墙层面,将入站HTTP/HTTPS流量限制为仅来自EdgeOne公布的回源IP段。
前言 我们上一篇文章中聊到了SMTP会泄露源站ip的问题,那么我们今天再来说一个泄露源站IP的点。那就是: SSL 检查 我们前往站点 Censys 检查一下自己的ip是不是被他扫了出来?...解决方案 解决这个问题的方法非常的无脑简单,那就是给自己的服务器IP签发一个自签证书,然后设置为默认站点即可。 自签证书的前提是你的服务器安装有Openssl等类似软件。...至此,ssl证书泄露源站ip的风险也解除了。
什么是腾讯云CDN回源502/504错误CDN回源502/504并不是源站崩溃的直接等价信号,它反映的是CDN边缘节点向源站发起请求时,网络通道或应用层处理在某个环节被打断。...腾讯云CDN回源等待首字节的缺省时长多为15~30秒,对于文件上传、报表导出等长耗时操作,即便源站最终能产生200响应,只要首字节返回前超时,同样被记录为504。...源站超时配置过短504超时本质上是约定时间没等到回应。腾讯云CDN的回源超时默认设置在15到30秒之间,这个阈值对大多数静态页面和简单API够用,但一旦涉及耗时操作就会频繁撞墙。...一旦CDN上线了新节点,这些新IP在未进入原有白名单时就会触发502。腾讯云CDN控制台提供的“回源IP段”查询接口应当定期调用,通过脚本自动同步到安全组规则中,而不是手工维护一份静态列表。...腾讯云文档可查到完整列表)已被放行。
本文由小虎云飞机@xhyunbaba撰写重要:两套是完全独立平台,账号、资源、账单互相隔离,不能互通、不能迁移合并资源腾讯云。国内站也有海外节点,国际站默认不能买中国大陆机房(特殊审批除外)腾讯云。...核心对比表表格对比项腾讯云国内站(cloud.tencent.com)腾讯云国际站(tencentcloud.com)账号主体面向中国大陆个人 / 企业;必须强制实名认证才能使用任何云资源腾讯云面向海外企业...,但账号是国内站账号,海外节点依然免备案,但账号必须实名,人民币计费,和国际站不是一回事腾讯云。...国际站账号默认无法购买中国大陆机房资源,即便有钱也买不到,需要特殊审批通道,不建议普通业务尝试腾讯云。...账号完全隔离:你国内站的实例、镜像、快照不能直接拷贝到国际站,需要手动导出再导入;API 密钥两套完全独立腾讯云。
腾讯云EdgeOne回源Host配置错误403?源站虚拟主机与请求头排查指南EdgeOne的403报错往往不是服务故障,而是回源请求的Host头与源站虚拟主机之间出现了认知错位。...过去半年里,我们看到的“腾讯云EdgeOne回源Host配置错误403排查”工单,绝大多数都指向同一个根本原因:控制台里填了一个源站根本没准备好应答的主机名。...请求头问题导致403的定位技巧查看EdgeOne回源请求头腾讯云EdgeOne控制台的“实时日志”模块可以暴露出CDN节点发给源站的完整请求头,直接查看其中的Host字段是否与源站虚拟主机预期值一致。...腾讯云EdgeOne回源Host配置修正步骤排查完问题根源后,修正配置本身并不复杂。但实际操作中容易踩两个坑:一是忽略了缓存对验证结果的干扰,二是把回源Host值直接填成了源站IP。...登录控制台修改配置进入腾讯云EdgeOne控制台的域名管理页面,找到“回源配置”模块,这里会显示当前生效的回源Host。
有的人设置了禁止IP访问网站,但是别人用https://ip的形式,会跳到你服务器所绑定的一个域名网站上 直接通过https://IP,访问网站,会出现“您的连接不是私密连接”,然后点高级,会出现“继续前往...IP”,然后点击后会跳到你服务器上的一个域名网站!...设置默认站点 默认站点设置为上面所建的一个假域名网站ha.haha 禁止IP访问网站 就是上面新建站点时的 return 444; 设置,一定要设置。...conf.d/ssl.config; # 不用返回 444 了,直接拒绝握手 ssl_reject_handshake on; # return 444; } 配置后,再尝试 IP...此时通过https://IP,访问网站,会出现“您的连接不是私密连接”,然后点高级,会出现“继续前往IP”,然后会出现“ERR_HTTP2_PROTOCOL_ERROR”错误,无法访问此网站提示!
有的人设置了禁止 IP 访问网站,但是别人用 https://ip 的形式,会跳到你服务器所绑定的一个域名网站上 直接通过 https://IP, 访问网站,会出现“您的连接不是私密连接”,然后点高级...,会出现“继续前往 IP”,然后点击后会跳到你服务器上的一个域名网站!...设置默认站点 默认站点设置为上面所建的一个假域名网站 ha.haha 禁止 IP 访问网站 就是上面新建站点时的 return 444; 设置,一定要设置。...禁止 IP 访问网站,防止服务器被恶意解析 进阶方法 ClientHello 中是带着 SNI 的,所以其实握手阶段是可以知道访问的域名是否合法的,NGINX 1.19.4 中添加了一个新的配置项...此时通过 https://IP, 访问网站,会出现“您的连接不是私密连接”,然后点高级,会出现“继续前往 IP”,然后会出现“ERR_HTTP2_PROTOCOL_ERROR”错误,无法访问此网站提示!
第8章 Traceroute程序 8.5 IP源站选路选项 通常I P路由是动态的,即每个路由器都要判断数据报下面该转发到哪个路由器。应用程序对此不进行控制,而且通常也并不关心路由。...如果一个路由器发现源路由所指定的下一个路由器不在其直接连接的网络上,那么它就返回一个“源站路由失败”的I C M P差错报文。 • 宽松的源站选路。...对于本章中所给出的例子,作者将这些补丁安装上去,并将它们设置成允许宽松的源站选路和严格的源站选路。 图8 - 6给出了源站路由选项的格式。 ?...源站路由选项的实际称呼为“源站及记录路由”(对于宽松的源站选路和严格的源站选路,分别用L S R R和S S R R表示),这是因为在数据报沿路由发送过程中,对I P地址清单进行了更新。...如果T C P服务器下面接收到一个不同的源站选路,那么新的源站路由将取代旧的源站路 由。
有的时候,我们套CDN是为了保护相对较为脆弱的源站,在CDN上平台上实现对DDoS、CC之类攻击的防护;所以相应的,我们也不希望它被泄露出去,一旦攻击者绕过CDN直接攻击源站,我们在CDN上构建的防御措施便成了摆设...一、生成IP证书 通过证书特征去匹配服务器,首要的就是其中包含的域名,其次是签发的CA以及详细的证书信息。...证书对于隐藏源站最有效。...整个签发流程非常流畅,将你的服务器IP填写在域名一栏即可,由于是IP证书因此仅支持HTTP校验,将对应的验证文件放置到其.well-known下pki-validation文件夹即可,提交CA扫描成功后几乎是秒下发...四、结语 解决这种泄露源站的问题还有几种其他的方案,比如只监听并以IPv6为源站、只允许CDN段访问你的服务器等,这都是绝佳的解决方案。
今天要讲的就是宝塔面板防止SSL泄露服务器源IP教程,只是其中一种的方法,我的站长站教大家如何避免。...防止SSL泄露IP方法 1.首先我们创建一个空站点,域名随便填一个 图片 2.将默认站点改为刚刚创建的站点 图片 图片 3.之后给这个网页加上一张空证书,我用的是亚洲诚信测试证书生成。...域名的话随便填 https://myssl.com/create_test_cert.html 4.上传生成的证书然后保存并开启强制ssl,在网站的域名管理添加你的ip。
腾讯云EO源站组权重与健康状态:从“调通”到“调稳”的边界在哪当源站从单点扩展为多节点后,真正的麻烦往往不是配置本身,而是出问题时说不清是“权重算错了”“健康检查误判了”还是“调度逻辑理解有偏差”。...腾讯云EO源站组权重与健康状态的定位,本质上是在解决一个分布式系统中的老问题——怎么让流量打到你想要的那台机器,并且打过去的时候它还活着。...弄清楚源站组的模型,才能把偶发的5xx、负载倾斜或“假活”故障收敛到可控范围。本文由 云国际站代理商『云老大 飞弟:@yunlaoda360 / YunLaoDa-服务器服务商•撰写』如需转载请注明!...腾讯云EO源站组与负载均衡基础源站组不是简单的IP列表,它通过健康检查与权重两个维度共同决定流量落点。EO周期性地向每个源站发起探测,连续失败跨过阈值后将其标记为异常并自动摘除;恢复后重新加入调度。...实践中比较稳健的做法是:主源站使用自有数据中心,备用源站放在不同地域的云服务商(比如配置在云老大这类提供弹性带宽的基础设施上),成本可控又能隔离风险。
腾讯云CDN配置后域名仍访问源站?CNAME解析这样检查在腾讯云控制台为域名启用CDN后,浏览器却照旧返回源站内容——这种配置看似生效、访问却不走边缘节点的困局,在中小团队中十分常见。...靠谱的腾讯云CDN配置后访问源站排查方法,不能只盯着控制台状态灯,得从CNAME解析链路和本地DNS缓存两个维度入手,否则很容易被表象误导。...还有些场景是域名本来托管在Cloudflare,用户却直接在腾讯云CDN侧开启加速,结果实际生效的还是Cloudflare自己的IP,根本没指向腾讯云节点。...腾讯云CDN的部署状态实际包含三层含义:配置是否下发、节点是否回源成功、HTTPS握手是否正常。这三个环节中任何一个出问题,浏览器请求仍会直接穿透节点,落到源站IP上。...腾讯云CDN默认回源协议跟随客户端请求,但如果源站仅开放HTTP而CDN侧开启了“强制HTTPS跳转”,节点在回源时会尝试https连接,导致直接失败返回503,部分浏览器就会降级直连源站。
简介: 飞机@CloudWuKong本文由(腾讯云国际站代理商:【悟空云】 )撰写腾讯云优势腾讯云作为国内领先的云计算服务提供商,具有以下几项优势:全球部署:拥有多个数据中心,覆盖全球主要地区,保证了用户在各地都能得到高性能的云服务...智能管理:提供一站式的云端解决方案,简化用户的运维管理,降低使用成本。腾讯云不备案在中国大陆地区,所有境内服务器都需要进行备案批准。但是,腾讯云的国际站点不需要备案,这给用户带来了很大的便利。...腾讯云国际站点的不备案,意味着用户可以直接在国际站点购买云服务,无需繁琐的备案流程,节省了时间和精力。同时,也为一些需要迅速上线的项目提供了更快的部署速度,降低了上线门槛。...此外,腾讯云国际站点的不备案还意味着用户可以更加灵活地选择服务器位置,根据需求选择更适合的机房位置,从而获得更好的网络性能和用户体验。...总结腾讯云作为国内一流的云计算服务提供商,具有全球部署、弹性扩展、安全可靠、智能管理等诸多优势。而腾讯云的国际站点不备案更是给用户带来了便利,节省了时间和精力,提高了项目的上线效率。
简介: 飞机@HuaSaint 本文由(腾讯云国际站代理商:【华圣云】 )撰写 腾讯云优势 腾讯云作为国内领先的云计算服务提供商,具有以下几项优势: 全球部署:拥有多个数据中心,覆盖全球主要地区,保证了用户在各地都能得到高性能的云服务...智能管理:提供一站式的云端解决方案,简化用户的运维管理,降低使用成本。 腾讯云不备案 在中国大陆地区,所有境内服务器都需要进行备案批准。但是,腾讯云的国际站点不需要备案,这给用户带来了很大的便利。...腾讯云国际站点的不备案,意味着用户可以直接在国际站点购买云服务,无需繁琐的备案流程,节省了时间和精力。同时,也为一些需要迅速上线的项目提供了更快的部署速度,降低了上线门槛。...此外,腾讯云国际站点的不备案还意味着用户可以更加灵活地选择服务器位置,根据需求选择更适合的机房位置,从而获得更好的网络性能和用户体验。...总结 腾讯云作为国内一流的云计算服务提供商,具有全球部署、弹性扩展、安全可靠、智能管理等诸多优势。而腾讯云的国际站点不备案更是给用户带来了便利,节省了时间和精力,提高了项目的上线效率。