百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

白山云科技:云抗D、云WAF没效果?警惕源IP暴露

moboyou 2025-08-05 03:26 6 浏览

互联网攻防之战已经持续了数十年,随着企业安全意识的提高、安全措施的完善,各类安全防护产品以及云安全厂商为企业业务架起了一面“安全之盾”,阻挡着网络空间中的危机风险。


然而,近期时常发生令企业用户困惑的事情:明明已经接入了云抗D/云WAF等防护服务,但业务仍然会受到攻击影响,查看防御日志并未检测到攻击流量,难道防护是个“花架子”?

实则不然,近年来在运营商及安全厂商的共同努力下,攻防“硬碰硬”过程中吃亏的不再只有防守方,攻击者同样需要付出极大的攻击成本。“绕过云抗D/云WAF,直击‘安全之盾’背后真实源IP”的思路,无疑能够帮助攻击者实现最低成本的攻击,备受青睐。

因此企业在加强安全防护能力建设的同时,审查自身业务源IP是否暴露,很大程度上决定了"安全之盾"能否完全发挥防御效用。白山科技子公司上海云盾的YUNDUN安全运营中心,研究总结以下几个常见的源IP暴露自查方式:

【一】历史DNS解析记录法

很多网站在接入云前可能一直或曾有过源IP直接对外提供服务(即便曾一直接入云,也可能因为带宽跑满、服务故障等原因自动切回源)有过类似情形的网站,很大概率可以通过查询历史DNS解析记录而获取到真实源IP。

「自查措施」通过第三方工具网站,查询域名的历史解析记录。

【二】子域名风险

客户只对主站或者流量大的子站点做了云抗D或云WAF防护,而另外的个别或部分子站点未接入。此时就可以通过查询子站点域名对应的IP来辅助查找网站的真实IP(即存在多个子域名,其中有个别或部分子域名直接解析到源, 或者与源在同一个C段)。

「自查措施」1. 借助Sublist3r之类的子域名枚举工具;2. 利用Google hack查询(site:domain)使用"-"排除已知子域名。

【三】警惕旁站网站

常见于托管式的网站,一台服务器上托管了多个不同客户的网站业务。此时客户业务将承担此台服务器上所有业务源IP暴露的风险。

「自查措施」谨慎选择网站托管服务。

【四】网站自身源信息展示页面或接口

● 网站自身存在敏感信息泄漏,其中含有源IP信息,如phpinfo页面、探针页面等

● 网站自身的管理后台也有可能会展示源IP信息(相对较少)

● 网站自身提供了一些接口可能包含源IP信息(相对较少)

「自查措施」定期执行代码审查,尤其是新项目上线后,确认phpinfo等测试页面的清理。

【五】邮件服务

如果客户业务提供发送邮件的功能,如RSS邮件订阅、注册时发送邮件等,并且该邮件系统是在其服务集群内部,没有经过CDN的解析,则一般会在邮件源码中包含服务器的真实 IP。

「自查措施」发送邮件到自己的邮箱,然后在邮箱中找到网站服务发送的邮件,查看"原始邮件内容"。

【六】通过IP可以直接访问网站

这种情形主要的风险点为:攻击者利用批量的IP扫描探测攻击,直接访问IP的80或443端口,进而可获取到IP与网站服务内容的对应关系,例如:直接访问某个IP,通过其响应的HTML内容中的TITLE,便可知道其是百度。

「自查措施」若已接入云抗D/云WAF,则源服务器建议配置仅允许防护节点的访问。

【七】国外访问法

国内部分安全厂商因为各种原因只做了国内的线路,而针对国外的线路可能几乎没有,此时若通过国外的主机直接访问,就可能获取到真实源IP。

「自查措施」借助海外云主机,ping网站域名。

以上仅仅是较为常见的源IP暴露途径,信息泄露、业务自身漏洞等同样会导致真实源IP的泄露。白山科技YUNDUN安全运营中心建议:企业客户上云前,需要对自身业务进行全方位资产盘点、立体化风险评估,并进行有效安全加固,排除因自身业务问题导致的源IP暴露可能。同时伴随着业务的增长,定期执行漏洞扫描、资产审查、代码审查。最终实现企业业务的稳定可用、安全运营、快速发展。


相关推荐

discuz!论坛系统项目安装手册(discuz论坛纯白简约模板)

云服务器部署论坛系统discuz1.Logo2.安装LAMP[root@apache~]#yum-yinstallhttpdmariadb-servermariadbphpphp-...

2025年数据安全新趋势:10种防泄漏方法守护企业机密

1.Ping32:一体化数据安全防护专家Ping32构建起一体化数据安全防护体系,宛如为企业打造了一座坚不可摧的数据堡垒。它集文档智能加密、DLP与实时态势感知于一身,全方位守护企业数据安全。文...

篡改企业系统数据!男子非法获利20余万元被批捕

在数字化时代,网络技术的迅猛发展给我们的生活带来了便利,但同时也伴随着一些不法分子的恶行。近日,雨花区人民检察院通报一起关于犯罪嫌疑人邓某利用技术手段篡改系统数据,来牟取利益的案件。案情回顾邓某,原本...

生物识别信息纳入电子数据剑指网络犯罪 最高检副检察长就办理网络犯罪案件规定答记者问

最高人民检察院近日发布《人民检察院办理网络犯罪案件规定》(以下简称《规定》)。2月26日,就《规定》出台的背景、网络犯罪案件审查的特点等有关问题,最高检副检察长孙谦回答了记者提问。记者:请您介绍一下发...

“网红AI”写作技巧惊人?英媒:大学生用其完成考试答题能拿满分

【环球时报综合报道】人工智能研究机构OpenAI日前发布的全新聊天机器人模型ChatGPT,不仅会自动修复bug,还拥有华丽的写作技巧,面对各种话题都能侃侃而谈,迅速成为“网红AI”。2015年,马斯...

在移动端轻松查看网页源代码:View Source 2.0

如果你是一名站长或Web开发者,在浏览器中查看网页源代码(HTML、CSS与JavaScript)是每天必不可少的操作,这个在桌面端轻而易举的操作到了移动端却变成了一件麻烦事。如今有了Vie...

基于Python的邮件管理系统设计与实现-计算机毕业设计源码+LW文档

摘要电子邮件,作为信息化时代的核心沟通工具,对日常生活与工作具有深远的影响。这个互联网技术下的产物,尽管为全球网络用户带来了沟通上的便利,但同时也面临着许多的挑战。尤其是是信息爆炸导致的邮件过多、垃...

半成品游戏源代码185.77万元起拍?拍卖方:原公司开发曾投入超千万元

近日,阿里司法拍卖网挂出一宗特殊标的——开发程度仅为40%,名为《代号:TD》的游戏的源代码及部分美术资源,起拍价185.77万元。有网友截图发到社交平台引发热议。100多万元的高价与“残缺项目”的反...

谷歌变更安卓平台开发流程 否认转向闭源 会对行业产生什么影响?

“谷歌将终止开源安卓”的消息这两天在网上引发广泛关注。但谷歌在一封与合作伙伴的沟通信中表示,虽然对安卓开发模式进行了变更,并不意味着将转向闭源。那么,这样的改变到底会对行业产生什么样的影响呢?我们来听...

白山云科技:云抗D、云WAF没效果?警惕源IP暴露

互联网攻防之战已经持续了数十年,随着企业安全意识的提高、安全措施的完善,各类安全防护产品以及云安全厂商为企业业务架起了一面“安全之盾”,阻挡着网络空间中的危机风险。然而,近期时常发生令企业用...

Foxmail『快捷键』运用知多少?(foxmail发送邮件快捷键)

本文主要介绍关于Foxmail客户端快捷键的运用。系统默认快捷键如下所示:主窗口打开邮件Ctrl+O写新邮件Ctrl+N收取当前邮箱的邮件F2收取所有邮箱的邮件F4回复Ctrl+R回复所有...

俄罗斯黑客获得了微软的电子邮件和源代码

微软这家Windows公司几周前就发现了犯罪分子对其系统的访问,而且它无法摆脱明显的俄罗斯攻击者。这会产生后果。微软并没有将俄罗斯黑客从其系统中清除,这些黑客最近访问了该公司一些高级管理人员的电子邮件...

Gmail API配置+Python实现google邮件发送完整指南,出海必备!

最近在做个海外项目,需要使用邮箱通知功能!最开始时候用的163邮箱发现各种收件延迟,无奈之下决定弃用国内邮箱,改用海外最大用户平台谷歌的gmail进行邮件发送。不过登录最新的Gmail邮箱设置界面,可...

在电影里,一封电子邮件人命攸关丨夜问

答案:从上至下剧照分别来自电影《电子情书》《源代码》《隐形人》《实习生》。《电子情书》中,男女主角靠电子邮件相识、相爱。《源代码》男主角最后一次进入平行时空后给女军官古德温发了一封邮件,告诉她源代码可...

Python数据分析实战-正则提取文本的URL网址和邮箱(源码和效果)

实现功能:Python数据分析实战-利用正则表达式提取文本中的URL网址和邮箱实现代码:importre#python正则表达式提取网址myString='https://gith...