高防接入后的源站隔离:清理旧地址与旁路入口
接入高防后仍需核查历史 IP、AAAA、测试域名和运维入口,确保正常流量经过计划路径。
本文目录
清洗路径必须实际承接业务
高防入口可以处理经过它的流量;如果攻击者仍能直连原公网地址,同一台源站可能继续承受压力。接入后整理公开解析、历史地址、测试子域名与备用入口,识别哪些路径可以绕开当前防护。
放行范围按交付方案确认
先取得准确的回源来源与协议要求,再调整安全组或主机防火墙。保留必要的健康检查、备份和受控管理连接;不要机械复制网上的 IP 清单,也不要在未验证新路径时直接封锁全部访问。
IPv4 与 IPv6 同时检查
仅修改 A 记录可能留下直连 AAAA 记录;另一个子域名也可能指向相同源站。分别验证两种地址族及不同业务域名,并检查后端是否还有不应公开的端口。
通过允许与拒绝两组测试验收
正常用户应能通过高防入口完成关键操作,未经允许的直接访问应符合预期限制。记录配置备份和紧急恢复步骤,并在增加新源站或更换服务商时重新验证,避免隔离关系随变更失效。
参考资料
OWASP Denial of Service Cheat Sheet
