全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2616|回复: 14

套了CF用myssl检查ssl的时候怎么还能查到源IP呢

[复制链接]
发表于 2019-1-8 15:03:36 | 显示全部楼层 |阅读模式
我的站套了CF,用的CF的dns解析,开了严格模式的SSL,已经半个多月了,去myssl.com上检测居然还能查到我源站IP,并且不是缓存是最近两天扫描的数据,好坑,啥情况居然这么简单就暴露IP了
发表于 2019-1-8 15:33:56 | 显示全部楼层
本帖最后由 shiro 于 2019-1-8 15:36 编辑

套CF之后如果不想暴露源站:

方法0

源站不开 HTTPS(一劳永逸不用继续往下看)

方法1
源站 default vhost 配置其他假证书 (SNI)
源站 vhost 用 geoip 模块白名单 CF IP 段

方法2
iptables 80/443 白名单 CF IP 段


不开default证书、不白名单IP段。楼主这种情况就是

扫描工具直接扫IP,https://IP,nginx直接返回了CF给你签的证书(颁发给:xxxxx.com),boom
发表于 2019-1-8 15:04:20 | 显示全部楼层
不发站出来给大佬们打打?
发表于 2019-1-8 15:13:06 | 显示全部楼层
https://censys.io/

目测源站 https://IP 会暴露源站证书,所以被关联起来啦
 楼主| 发表于 2019-1-8 15:14:37 | 显示全部楼层

服务器上套的cloudflare的免费TLS证书,然后就是cloudflare CDN的ssl了
发表于 2019-1-8 15:16:52 | 显示全部楼层
去myssl.com上检测居然还能查到我源站IP

这个是缓存的原因
如果iptables没有相应规则还是能被有心人找到的,如楼上说的那个工具
 楼主| 发表于 2019-1-8 15:19:14 | 显示全部楼层
ghyghoo8 发表于 2019-1-8 15:16
这个是缓存的原因
如果iptables没有相应规则还是能被有心人找到的,如楼上说的那个工具 ...

非缓存,是更新数据显示最近两天扫描的结果还有显示源IP
发表于 2019-1-8 15:22:19 | 显示全部楼层
达雅 发表于 2019-1-8 15:19
非缓存,是更新数据显示最近两天扫描的结果还有显示源IP

解析问题?
 楼主| 发表于 2019-1-8 15:23:12 | 显示全部楼层

直接用的cf的解析,应该也不是解析问题,我也纳闷了
发表于 2019-1-8 15:23:37 | 显示全部楼层
达雅 发表于 2019-1-8 15:23
直接用的cf的解析,应该也不是解析问题,我也纳闷了

旁边的云朵点了么
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-12-6 13:40 , Processed in 0.061508 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表