Após configurar o Anti-DDoS Proxy, se os ataques contornarem o serviço e atingirem diretamente o servidor de origem, o endereço IP desse servidor poderá ficar exposto. Nesse cenário, é necessário alterar o endereço IP do servidor de origem.
Identificar as causas da exposição do IP do servidor de origem
Antes de alterar o endereço IP do servidor de origem, identifique e elimine todos os fatores que possam causar essa exposição. Caso contrário, o novo endereço IP também poderá ser exposto pelos mesmos canais.
Verifique os seguintes itens:
-
Vulnerabilidades de segurança no servidor de origem, como trojans ou backdoors.
Recomendamos o uso do Alibaba Cloud Security Center para verificar e corrigir vulnerabilidades de segurança no seu servidor. Para mais informações, consulte O que é o Security Center.
-
Serviços desprotegidos no servidor de origem que não passam pelo Anti-DDoS Proxy, como registros MX de servidores de e-mail, registros BBS e outros registros não web.
ImportanteVerifique todos os registros DNS do domínio do seu site e certifique-se de que nenhum registro resolva diretamente para o endereço IP do servidor de origem.
Vazamento de informações no código-fonte. Por exemplo, o comando
phpinfo()pode expor o endereço IP.Varreduras maliciosas. Após configurar o Anti-DDoS Proxy, configure a proteção de origem para permitir apenas tráfego de entrada proveniente dos endereços IP de back-to-origin do Anti-DDoS Proxy no servidor de origem. Para mais informações, consulte Configurar ACLs para o servidor de origem.
Alterar o endereço IP do servidor de origem
Depois de eliminar todos os fatores que podem expor o endereço IP do servidor de origem, altere esse endereço. Para mais informações, consulte IP público estático.
Se você não quiser alterar o endereço IP do servidor de origem, ou se o endereço continuar exposto após a alteração, recomendamos implantar uma instância do Server Load Balancer (SLB) à frente das suas instâncias ECS de backend. Para mais informações sobre o SLB, consulte Guia de início rápido do Server Load Balancer. Utilize a seguinte arquitetura de rede: Cliente → Anti-DDoS Proxy → SLB → ECS.
O tráfego entre a instância SLB e a instância ECS trafega pela rede interna. Mesmo que o endereço IP do servidor de origem sofra um ataque e seja enviado para blackhole, o Anti-DDoS Proxy ainda consegue acessar o servidor de origem por meio da instância SLB via rede interna. Os serviços acessados através do Anti-DDoS Proxy permanecem sem impacto.
Ao utilizar essa arquitetura, insira o endereço IP da instância SLB como endereço do servidor no console do Anti-DDoS Proxy.