高防接入后的源站隔離:清理舊地址與旁路入口
接入高防后仍需核查歷史 IP、AAAA、測試網域和運維入口,確保正常流量經過計劃路徑。
本文目錄
清洗路徑必須實際承接業務
高防入口可以處理經過它的流量;如果攻擊者仍能直連原公網地址,同一臺源站可能繼續承受壓力。接入后整理公開解析、歷史地址、測試子網域與備用入口,識別哪些路徑可以繞開當前防護。
放行范圍按交付方案確認
先取得準確的回源來源與協議要求,再調整安全組或主機防火墻。保留必要的健康檢查、備份和受控管理連接;不要機械復制網上的 IP 清單,也不要在未驗證新路徑時直接封鎖全部存取。
IPv4 與 IPv6 同時檢查
僅修改 A 記錄可能留下直連 AAAA 記錄;另一個子網域也可能指向相同源站。分別驗證兩種地址族及不同業務網域,并檢查后端是否還有不應公開的端口。
通過允許與拒絕兩組測試驗收
正常使用者應能通過高防入口完成關鍵操作,未經允許的直接存取應符合預期限制。記錄配置備份和緊急恢復步驟,并在增加新源站或更換服務商時重新驗證,避免隔離關系隨變更失效。
參考資料
OWASP Denial of Service Cheat Sheet
