waf 不准IP访问只准域名IP访问有什么用

云盾Web应用防火墙(WAF)可以与网宿、加速乐、七牛、又拍、阿里云等CDN结合使用,对使用了CDN的域名进行Web攻击防御。您可以参照以下架构为源站同时部署CDN和WAF:

CDN(内容加速)> Web应用防火墙(中间,实现应用层防护)> 源站

说明:大部分CDN服务商不防御CC攻击,有CC攻击的域名会在CDN层截断访问。建议有CC攻击的域名单独使用WAF。

  1. 配置CDN,将域名接入CDN。

  2. 配置Web应用防火墙,域名必须和CDN配置的域名保持一致(可以配置泛域名)。源站填写SLB公网IP、ECS公网IP、或云外机房服务器的IP,并在是否接入CDN或高防IP等产品选项处选择

  3. 配置成功后,Web应用防火墙会生成一个CNAME地址。
    说明:关于如何查看WAF生成的CNAME地址,请参考中查看Web应用防火墙为该网站分配的CNAME部分。

  4. 将CDN中原本配置的源站修改为Web应用防火墙分配的CNAME地址,操作步骤如下:

  5. 域名管理页面,选择要操作的域名,单击配置
  6. 源站设置下,单击修改配置
    • 源站地址 域名:填写WAF生成的CNAME地址。
  7. 回源设置下,确认回源host未开启。
  • 完成上述配置后,流量经过CDN,其中动态内容将继续通过Web应用防火墙进行安全检测防护。

    1. 配置CDN,将域名接入CDN。

    2. 配置Web应用防火墙,域名必须和CDN配置的域名保持一致(可以配置泛域名)。源站填写SLB公网IP、ECS公网IP、或云外机房服务器的IP,并在是否接入CDN或高防IP等产品选项处选择

    3. 配置成功后,Web应用防火墙会生成一个CNAME地址。
      说明:关于如何查看WAF生成的CNAME地址,请参考中查看Web应用防火墙为该网站分配的CNAME部分。

    4. 将CDN中原本配置的源站改为Web应用防火墙分配的CNAME地址。

您的网站成功接入WAF防护后,访问您网站的所有请求将先流转到WAF实例,经WAF实例过滤后再返回到源站服务器。流量经WAF实例返回源站的操作称为回源。

由于WAF实例的IP数量有限,源站服务器收到的所有请求都来自这些IP,在源站服务器上的安全软件(如安全狗、云锁)看来,这种情况是很可疑的,可能会屏蔽回源IP。因此,在接入WAF防护后,您需要在源站服务器的安全软件上设置放行所有WAF回源IP。

强烈推荐您在接入WAF防护后,卸载源站服务器上的其他安全软件。

WAF控制台提供了最新的回源IP段列表,您可以参照以下步骤进行操作:

  1. 前往管理 > 网站配置页面。
  2. 单击页面上方的Web应用防火墙回源IP网段列表,直接查看和复制所有WAF回源IP段。

  3. 在源站服务器的安全软件上,将步骤1中的IP段添加到白名单。

回源IP是WAF用来代理客户端请求服务器时用的源IP,在服务器看来,接入WAF后所有源IP都会变成WAF的回源IP,而真实的客户端地址会被加在中。

在接入WAF后,您应确保源站已将WAF的全部回源IP放行(加入白名单),不然可能会出现网站打不开或打开极其缓慢等情况。

为何要放行回源IP段?

接入WAF后,WAF作为一个反向代理存在于客户端和服务器之间,服务器的真实IP被隐藏起来,客户端只能看到WAF,而看不到源站。如下图所示:

在源站(真实服务器)看来,所有的请求源IP都会变成WAF的回源IP段。

由于来源的IP变得更加集中,频率会变得更快,服务器上的防火墙或安全软件很容易认为这些IP在发起攻击,从而将其拉黑。一旦拉黑,WAF的请求将无法得到源站的正常响应,故务必要确保回源IP在源站上没有被拦截。

网站服务器的安全受到越来越多的重视,但是难免会遇到黑客使用DDoS攻击网站,为了网站的安全通常都会做好防御,其中防止DDoS攻击有效方法:隐藏服务器真实IP ,该技术能够有效地保护网站的安全。

隐藏服务器真实IP地址的具体方法如下:

1、使用高防的盾机服务

盾机服务的原理:盾机是一种减少攻击的手段,是通过利用两台高硬防的单线服务器作为端口映射到双线服务器的两个IP,将虚设的IP映射在真实IP的主机上,这样就能够首先避免被直接攻击的绝对目标,这样也让攻击方无法正确的找到双线服务器的真实IP,。简单的说就是把真实IP隐蔽,将虚设IP映射到真实IP上,这样对DDoS的攻击进行绝对的防御。进行虚设IP映射的处理,是没有远程登陆的权限。

简单的来说,内容发布网(CDN)是一个经策略性部署的整体系统,其包括四个重要部分,分别是分布式存储、负载均衡、网络请求的重定向和内容管理。其中内容管理和全局的网络流量管理是CDN技术的核心所在。通过对用户的就近性以及服务器负载的判断,CDN能够保障内容是以一种极为高效的形式为用户提供服务。

使用CDN技术隐藏真实IP也是有所不足的,在服务器上发布的内容无法及时的进行更新,CDN是存在地区限制的。例如只是做了国内的CDN,而没有做海外的CDN,这样黑客使用美国服务器的IP,在使用ICMP工具ping 的域名或其它地址那么你的服务器真实IP真实就出现在黑客面前了。

该技术是相对较新的,与其他的方法都是有相同点的。其与URL的隐藏转发是有相同点的(但url隐性转发已经被国家禁止了);和CDN技术的相同点就是将服务器的IP进行隐藏等。

另外,还可以选择不使用服务器发送邮件的功能,若必须要进行邮件发送,可以选择使用第三方的代理发送,这样对外显示的IP也就是代理的IP,不是服务器的IP就不会出现泄露。

以上就是几种隐藏真实IP的方法介绍,其实关于防止DDoS攻击选择使用隐藏服务器真实IP,是真的很有效。

我要回帖

更多关于 域名IP 的文章

 

随机推荐