Todos os produtos
Search
Central de documentação

Anti-DDoS:Resolving origin IP exposure

Última atualização: Sep 18, 2026

Após configurar o Anti-DDoS Proxy, se os ataques contornarem o serviço e atingirem diretamente o servidor de origem, o endereço IP desse servidor poderá ficar exposto. Nesse caso, altere o endereço IP do servidor de origem.

Identificar as causas da exposição do IP do servidor de origem

Antes de alterar o endereço IP do servidor de origem, identifique e elimine todos os fatores que possam causar essa exposição. Caso contrário, o novo endereço IP também poderá ser exposto pelos mesmos canais.

Verifique os seguintes itens:

  • Vulnerabilidades de segurança no servidor de origem, como trojans ou backdoors.

    Use o Alibaba Cloud Security Center para verificar e corrigir vulnerabilidades de segurança no seu servidor. Para mais informações, consulte What is Security Center.

  • Serviços desprotegidos no servidor de origem sem roteamento pelo Anti-DDoS Proxy, como registros MX de servidores de e-mail, registros BBS e outros registros não web.

    Importante

    Verifique todos os registros DNS do domínio do seu site e garanta que nenhum registro aponte diretamente para o endereço IP do servidor de origem.

  • Vazamento de informações no código source. Por exemplo, o comando phpinfo() pode expor o endereço IP.

  • Varreduras maliciosas. Após configurar o Anti-DDoS Proxy, defina a proteção de origem para permitir apenas tráfego de entrada proveniente dos endereços IP de back-to-origin do Anti-DDoS Proxy no servidor de origem. Para mais informações, consulte Configure ACLs for the origin server.

Alterar o endereço IP do servidor de origem

Depois de eliminar todos os fatores que podem expor o endereço IP do servidor de origem, altere esse endereço IP. Para mais informações, consulte Static public IP addresses.

Se você não quiser alterar o endereço IP do servidor de origem, ou se o endereço IP continuar exposto após a alteração, implante uma instância do Server Load Balancer (SLB) à frente das suas instâncias ECS de backend. Para mais informações sobre o SLB, consulte Quick start for Server Load Balancer. Utilize a seguinte arquitetura de rede: Cliente → Anti-DDoS Proxy → SLB → ECS.

O tráfego entre a instância SLB e a instância ECS trafega pela rede interna. Mesmo que o endereço IP do servidor de origem sofra um ataque e seja enviado para blackhole, o Anti-DDoS Proxy ainda acessa o servidor de origem por meio da instância SLB via rede interna. Os serviços acessados pelo Anti-DDoS Proxy permanecem sem impacto.

Nota

Ao utilizar essa arquitetura, insira o endereço IP da instância SLB como endereço do servidor no console do Anti-DDoS Proxy.