阿里云WAF接入后,处理源站公网IP暴露问题是确保安全的关键步骤。以下是系统性的解决方案和最佳实践:
核心原则:仅允许WAF回源,阻断一切直接访问源站IP的流量
源站IP一旦暴露,可能被攻击者绕过WAF直接攻击,因此必须彻底隐藏。
具体操作步骤
1. 修改源站安全组/防火墙策略
- 仅允许WAF回源IP段访问:
- 在源站服务器(ECS/IDC)的防火墙或安全组中,只放行阿里云WAF的回源IP段。
- 阿里云WAF回源IP段需定期更新,请通过以下方式获取:
- 官方文档:阿里云WAF回源IP地址列表
- 通过API动态获取(推荐自动化更新)。
- 拒绝所有其他IP的直接访问(包括默认的HTTP/HTTPS端口如80、443)。
2. 更换源站公网IP(如有必要)
- 如果源站IP已广泛暴露,建议更换新的公网IP,并立即执行上述策略。
- ECS实例:可通过更换弹性公网IP(EIP)实现。
- 物理服务器/其他云:联系服务商更换IP或使用NAT转换。
3. 使用私有网络隔离(推荐)
- 阿里云方案:
- 将源站部署在专有网络(VPC)内,不分配公网IP。
- 通过云企业网(CEN) 或 XX网关 打通WAF与源站的内网通道(适用于混合云)。
- WAF回源时直接走内网IP,彻底避免公网暴露。
- 其他云/IDC:
- 通过专线或XX将源站接入阿里云VPC,实现内网回源。
4. 端口策略强化
- 源站防火墙除WAF回源IP外,还应:
- 禁用所有不必要的端口。
- 管理端口(如SSH、RDP)仅允许运维IP访问,或通过跳板机接入。
5. 域名解析隔离
- 确保业务域名只解析到WAF CNAME,绝不直接解析到源站IP。
- 如有历史记录,检查并清理DNS解析日志、证书透明度日志(CT Log)等可能泄露IP的信息。
6. 监控与告警
- 在源站部署网络监控,检测是否有非WAF IP的访问尝试。
- 配置安全告警(如阿里云云监控、安全中心),发现异常IP立即封禁。
高级防护建议
- 动态回源IP(如有条件):
- 部分企业级WAF支持动态回源IP,可进一步降低固定IP暴露风险。
- 多层防护:
- 结合DDoS高防、云防火墙等产品,形成纵深防御。
- 定期渗透测试:
- 模拟攻击者尝试绕过WAF直接访问源站,验证防护有效性。
常见误区
- ❌ 仅靠修改端口:攻击者扫描全网IP即可发现新端口。
- ❌ 仅依赖WAF配置:必须同步在源站网络层封堵。
- ❌ 忽略历史泄露:检查旧DNS记录、代码仓库、邮件日志等是否残留IP信息。
操作自查清单
- [ ] 源站安全组/防火墙已限制只允许WAF回源IP。
- [ ] 源站已移除公网IP或更换新IP。
- [ ] 业务域名仅解析至WAF CNAME。
- [ ] 管理端口已限制访问范围。
- [ ] 配置了源站异常访问告警。
通过以上措施,可有效解决WAF接入后的源站IP暴露问题,确保攻击流量无法绕过WAF直接到达源站。如业务复杂(如涉及API、第三方服务等),需结合具体架构调整策略。
CLOUD技术笔记