Todos os produtos
Search
Central de documentação

Anti-DDoS:Resolving origin IP exposure

Última atualização: Jun 27, 2026

Após configurar o Anti-DDoS Proxy, se os ataques contornarem o serviço e atingirem diretamente o servidor de origem, o endereço IP desse servidor poderá ficar exposto. Nesse cenário, é necessário alterar o endereço IP do servidor de origem.

Identificar as causas da exposição do IP do servidor de origem

Antes de alterar o endereço IP do servidor de origem, identifique e elimine todos os fatores que possam causar essa exposição. Caso contrário, o novo endereço IP também poderá ser exposto pelos mesmos canais.

Verifique os seguintes itens:

  • Vulnerabilidades de segurança no servidor de origem, como trojans ou backdoors.

    Recomendamos o uso do Alibaba Cloud Security Center para verificar e corrigir vulnerabilidades de segurança no seu servidor. Para mais informações, consulte O que é o Security Center.

  • Serviços desprotegidos no servidor de origem que não passam pelo Anti-DDoS Proxy, como registros MX de servidores de e-mail, registros BBS e outros registros não web.

    Importante

    Verifique todos os registros DNS do domínio do seu site e certifique-se de que nenhum registro resolva diretamente para o endereço IP do servidor de origem.

  • Vazamento de informações no código-fonte. Por exemplo, o comando phpinfo() pode expor o endereço IP.

  • Varreduras maliciosas. Após configurar o Anti-DDoS Proxy, configure a proteção de origem para permitir apenas tráfego de entrada proveniente dos endereços IP de back-to-origin do Anti-DDoS Proxy no servidor de origem. Para mais informações, consulte Configurar ACLs para o servidor de origem.

Alterar o endereço IP do servidor de origem

Depois de eliminar todos os fatores que podem expor o endereço IP do servidor de origem, altere esse endereço. Para mais informações, consulte IP público estático.

Se você não quiser alterar o endereço IP do servidor de origem, ou se o endereço continuar exposto após a alteração, recomendamos implantar uma instância do Server Load Balancer (SLB) à frente das suas instâncias ECS de backend. Para mais informações sobre o SLB, consulte Guia de início rápido do Server Load Balancer. Utilize a seguinte arquitetura de rede: Cliente → Anti-DDoS Proxy → SLB → ECS.

O tráfego entre a instância SLB e a instância ECS trafega pela rede interna. Mesmo que o endereço IP do servidor de origem sofra um ataque e seja enviado para blackhole, o Anti-DDoS Proxy ainda consegue acessar o servidor de origem por meio da instância SLB via rede interna. Os serviços acessados através do Anti-DDoS Proxy permanecem sem impacto.

Nota

Ao utilizar essa arquitetura, insira o endereço IP da instância SLB como endereço do servidor no console do Anti-DDoS Proxy.