防止 SSL 证书泄露源站 IP

前言

虽然咱这种小破站没有什么攻击的价值,不过嘛,最好是稍微防一防 ( ̄ ‘i  ̄;)

本新手站长因近期不幸遭到 dd,被迫去学习了一点点网络安全知识,刚刚才了解到 SSL 证书还有泄露源站 IP 的风险!故整理本文,希望能提醒到其他新手站长!如有错漏,欢迎批评指正~

图片[1] - 防止 SSL 证书泄露源站 IP - 白鱼小栈

快速自测

话不多说,先试试这个在线工具 Censys Search,看看你的源站 IP 有没有泄露:

输入你的域名进行测试:https://search.censys.io/

如果查询结果没有出现你的源站 IP(如下图),那可以跳过本节了。

图片[2] - 防止 SSL 证书泄露源站 IP - 白鱼小栈
No Result

而如果查询结果中出现了你的源站 IP,并且你已经套了 CDN,这说明你的源站 IP 已泄露。

莫要慌,原因通常是这样的:

用 Nginx 部署网站后,如果未设置默认网站,直接访问 IP 的 443 端口,即 IP:443 ,Nginx 默认会返回 “首次创建的那个站点” 的 SSL 证书。浏览器这边会提示 “该安全证书来自 xxx.com”,间接地也就暴露了你这个 IP 对应的域名。

就像下图这样:

图片[3] - 防止 SSL 证书泄露源站 IP - 白鱼小栈
试了下某位大佬的博客,哈哈哈哈

解决办法也很简单:创建一个默认站点,设置一个假域名,再自签一个 SSL 证书。

如果你是宝塔或 aaPanel 用户,就更简单了。

开始

1. 用假域名创建一个网站

这里假设用 block.page 作为假域名,填入并保存:

图片[4] - 防止 SSL 证书泄露源站 IP - 白鱼小栈

2. 自签一个 SSL 证书并绑定

然后呢,咱们随便找一个能自制 SSL 证书的网站,比如 https://www.toolhelper.cn/SSL/SSLGenerate ,给你刚刚的那个假域名 “颁发” 一个证书~

回到宝塔,将证书和密钥填入并保存,再开启强制 HTTPS 。

图片[5] - 防止 SSL 证书泄露源站 IP - 白鱼小栈

3. 设置默认站点

看图:

图片[6] - 防止 SSL 证书泄露源站 IP - 白鱼小栈

4. 验证效果

创建一个无痕标签页,再次通过 https 访问你的 IP。如果刚刚一切配置正确,此时应当不再显示你的域名。

图片[7] - 防止 SSL 证书泄露源站 IP - 白鱼小栈

这时候点击浏览器地址栏左侧的 “不安全” 提示,还可以看到刚刚那个自签名证书的信息~

图片[8] - 防止 SSL 证书泄露源站 IP - 白鱼小栈

好啦,至此,你已经成功隐藏了你的源站 IP 。

但由于那个 Censys Search 仍会保留查询历史结果,建议你立即找主机商更换一个新的 IP,或者向 Censys Search 要求删除搜索结果。

5. 更高级的手段 (可选)

如果有特别高的安全需求,还可以设置服务器 iptables:只允许 CDN 服务商的 IP 段访问自己的服务器。

当然了,一般没必要。

其它安全措施

不要自建邮局

比如宝塔邮局这种,在自己的服务器发信可能会泄露源站 IP,建议使用阿里/腾讯等提供的企业邮箱服务。

图片[9] - 防止 SSL 证书泄露源站 IP - 白鱼小栈
图源网络|邮件头泄露源站 IP

禁用 xmlrpc 和 REST API(针对 WordPress 站长)

一般人用不上,还有被攻击者利用的风险。

编辑你主题的 functions.php 文件,在底部插入以下代码:

// 禁用 xmlrpc.php
add_filter( 'xmlrpc_enabled', '__return_false' );

// 禁用 REST API
add_filter('rest_authentication_errors', 'disable_rest_api_except_admins');
function disable_rest_api_except_admins($access) {
  if (!current_user_can('manage_options')) {
    return new WP_Error('rest_disabled', __('REST API IS DISABLED'), array('status' => 403));
  }
  return $access;

最后

全文完~ 这些安全措施都比较基础,只能防御部分攻击手段。另外还有一点:不泄漏真实 IP 不等于不会被 DDoS 或者 CC 攻击。

如果不幸遭到 DDoS ,建议立即全部解析到 Cloudflare ,先开五秒盾缓解一下,再准备进一步的对策。

网络安全学无止境,文中如有错漏不妥,欢迎各位大佬批评指正 (,,ԾㅂԾ,,)

原创文章,作者:主机仓库,如若转载,请注明出处:https://zhujicangku.com/21.html

(0)
主机仓库主机仓库
上一篇 2025年6月13日
下一篇 2025年6月16日

相关推荐

  • 利用手机和平板扩展电脑屏幕

    前言 你在使用电脑的时候是否觉得只用一个屏幕真的很不方便?有时候打开了好几个需要用到的软件,但是奈何屏幕太小,无法让所有软件页面都在屏幕上展示出来,而又不想来回切换软件页面。这时候…

    网络资源 2025年9月12日
  • 如何安装虚拟机

    前言 虚拟机,是利用软件模拟出来的完整系统,可以共用机器的硬件和存储,具有较好的私密性,与真机差别不大,不过也会存在一些功能上的限制。虚拟机一般用来测试系统、测试软件等,很多时候也…

    网络资源 2025年10月24日
  • 搭建和使用Open

    前言 在当今信息时代,网络安全问题越来越受到人们的关注。为了保护个人隐私和数据安全,VPN技术应运而生。VPN是虚拟专用网络的缩写形式,它通过公共互联网为我们提供了具有匿名性和安全…

    网络资源 2025年9月26日
  • 迷你主机折腾小记:光猫桥接 + DDNS 搭建公网 IPv6 服务器

    契机 市面上的云服务器,但凡把配置拉上去点,费用便相当吓人。(尤其是对咱这种没什么盈利项目的小站长而言) AWS 一个 2C/2G 的配置,每月 21 美元 若自己组装一台服务器,…

    网络资源 2025年5月29日
  • 将本地网站源码上传到Github并使用Netlify搭建静态网站

    前言 很多人都想搭建自己的网站,但是如果按照常规的方法(域名+服务器)不仅成本高,而且搭建过程也很复杂(使用国内的服务器还要备案域名才能正常访问)。现在郎哥分享一套超低成本的建站方…

    网络资源 2025年9月18日
  • 破解WiFi常用的几种方法

    对于普通人来说,破解WiFi仅仅是为了蹭网;但对于黑客来说,破解WiFi是为了获得整个网络权限,从而窃取信息或实施网络攻击。以下介绍几种常用破解WiFi的方法。 使用软件一键破解 …

    网络资源 2025年10月28日
  • 《自私的基因》——书摘📖

    物种可以被创新性地定义为:相互兼容的基因所组成的合作联合体的栖息地。 想必宇宙的最终命运确实没有意义,但无论如何,我们真有必要将我们生命的希望寄托在宇宙的最终命运上吗?当然不需要,…

    2025年12月31日
  • 彻底清除电脑里所有的广告

    前言 郎哥看过很多人的电脑,不是“传奇”广告满屏飞,就是垃圾图标堆成堆,有时候用着用着还会突然弹出尺度很大的那种广告图片,一不小心点到又会下载一大堆垃圾软件…&#823…

    网络资源 2025年11月2日
  • 【Arduino单片机入门】环境配置及完整使用流程

    前言 Arduino单片机是一款开源的单片机开发平台,可以用于创建各种互动的物理设备和原型。它基于简单易学的编程语言和开发环境,使得初学者也能轻松上手。本文将介绍Arduino单片…

    网络资源 2025年7月24日
  • 用 HTML 写了个小工具,快速给身份证照片添加全屏水印

    经常会有给图片添加全屏水印的需求,比如给某些平台上传身份证照片时,加一层全屏水印的保护,多少会感觉更安心一些。 添加了全屏水印后的照片 可惜市面上满足这类需求的水印工具要么收费,要…

    网络资源 2025年6月18日

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注