一、引言:为什么高防/CDN 已接入,源站还是被 DDoS 打垮?
很多企业在服务器前端部署了高防 IP 或 CDN 加速,以为只要流量经过清洗节点,源站 IP 就“隐身”了。运维通过本地ping域名,看到解析到高防 IP,便认为源站安全。但用 www.kkce.com 的“在线Ping” 从多节点测试,却发现:直接ping某些子域名(如api.example.com、static.example.com)或历史解析记录的 IP,返回的竟是源站真实 IP,且 ICMP 100% 可达。这种“控制台显示已隐藏、实际源站全网可 Ping”的现象,直接导致攻击者绕过防御,直击源站。
问题往往不在高防/CDN 厂商,而在源站 IP 的暴露面未收敛:历史 DNS 记录、子域名泛解析、邮件服务器 A 记录、SSL 证书反查等渠道,都可能泄露源站 IP;更关键的是,源站防火墙未对 ICMP 做限制,任何能获取 IP 的人都能 Ping 通确认其存活。常规的本地测试只能验证当前 DNS 解析,无法从多运营商视角扫描所有可能的暴露点。本文将教你如何利用 KKCE 的“在线Ping” 结合“IP查询”、“DNS查询”、“路由查询” 与“网站测速”,审计源站 IP 的真实暴露面,而不是被“域名解析到高防”麻痹。
二、源站 IP 暴露与 ICMP 可达的技术底座
2.1 暴露面扩散的常见渠道
- 子域名遗漏:主站
www走了 CDN,但api、img、test等子域直接解析到源站。 - DNS 历史记录:通过 SecurityTrails、DNSDB 等可查到域名曾解析的 IP,若源站未更换,该 IP 依然可用。
- 邮件服务:MX 记录指向的邮件服务器通常未经过 CDN,暴露源站 IP。
- SSL 证书:证书透明度(CT)日志中包含域名和 IP,攻击者可通过 CT 搜索发现源站。
2.2 为什么 ICMP 可达是危险信号
- 存活确认:攻击者获取 IP 后,第一步就是 Ping 确认是否存活。若 ICMP 可达,说明服务器在线,可进一步扫描端口。
- DDoS 引导:确认存活后,直接对源站 IP 发起大流量攻击,绕过高防。
- 防火墙盲区:很多运维只关注 TCP 端口防护,忽略 ICMP 的暴露风险。
2.3 为什么这直接影响业务
- 高防失效:源站被打垮,即使高防扛住清洗,业务依然中断。
- 溯源困难:攻击直打源站,日志分散,难以定位攻击入口。
三、利用 KKCE 功能矩阵审计暴露面
KKCE(快快测,www.kkce.com)是一个综合网络检测平台,提供“在线Ping”(支持 IPv4/IPv6)、“在线TCPing”(支持 IPv4/IPv6)、“网站测速”(支持 IPv4/IPv6、完整截图、高级选项:指定解析、指定 DNS、UA设置、Cookies、Method、Referer、重定向控制),节点覆盖电信/移动/联通/教育网/多线/海外。此外,平台还包含DNS查询(IPv4/IPv6)、路由查询(IPv4/IPv6)、MTR去程、Whois查询、IP查询、SSL检测、HTTP3检测、批量Ping、批量TCPing、批量HTTP(S) 等丰富工具,是站长排查网络问题的瑞士军刀。
3.1 在线Ping:多节点验证 ICMP 可达性
- 操作:进入 www.kkce.com →“在线Ping” → 输入疑似源站 IP → 节点全选(电信/移动/联通/教育网/多线/海外)。
- 分析指标:
- 丢包率:若 0% 丢包,说明 ICMP 全网可达,源站暴露。
- 延迟:对比不同节点的延迟,确认 IP 的地理位置。
- 多 IP 扫描:对收集到的所有可能 IP 逐一 Ping,绘制暴露面地图。
3.2 IP查询:确认 IP 归属与历史
- 操作:将疑似源站 IP 放入“IP查询”。
- 目的:确认该 IP 是否属于你的云账号或机房,排除误判。同时检查该 IP 是否曾被域名解析过。
3.3 DNS查询:查找遗漏的子域名
- 操作:使用“DNS查询”,输入各子域名(如
api、www、mail),查看 A 记录。 - 目的:找出未接入 CDN 的子域,这些子域的 IP 可能就是源站。
3.4 路由查询:追踪路径确认直达
- 操作:使用“路由查询”(IPv4),输入疑似源站 IP,选择海外节点。
- 目的:若路径直达目标 IP,无高防节点跳转,说明该 IP 确为源站且未经过清洗。
3.5 网站测速:指定解析验证
- 操作:使用“网站测速” → 高级选项 →指定解析 填入疑似源站 IP → 输入域名。
- 目的:若页面正常加载,说明该 IP 确实是源站,且 Web 服务直接对外提供。
四、实战:金融平台“高防被绕过”排查
背景:某金融平台接入高防 CDN,运维确认www.example.com解析到高防 IP。但凌晨源站遭受 300G DDoS 攻击,业务中断。用 KKCE 审计发现源站 IP 泄露。
KKCE 审计步骤:
- DNS查询:查询
api.example.com,发现 A 记录指向1.2.3.4,未走 CDN。 - 在线Ping:输入
1.2.3.4,所有节点 0% 丢包,ICMP 全网可达。 - IP查询:确认
1.2.3.4属于平台云服务器,确为源站。 - 网站测速(指定解析):填入
1.2.3.4,页面正常加载,确认 Web 服务直接暴露。 - 路由查询:追踪路径,无高防节点,直达源站。
- 根因定位:
- 运维只将主站接入 CDN,忽略了
api子域,导致源站 IP 通过api.example.com泄露。 - 源站安全组放行了 ICMP,且 TCP 443 端口对全网开放,攻击者可直打。
- 历史 DNS 记录中,
1.2.3.4曾用于www,攻击者通过历史查询获取。
- 运维只将主站接入 CDN,忽略了
- 优化方案:
- 更换源站 IP,新 IP 仅允许高防回源段访问。
- 所有子域统一接入 CDN,禁止任何子域直接解析到源站。
- 源站防火墙丢弃 ICMP(或仅允许特定监控 IP),TCP 端口仅对高防开放。
- 使用 KKCE 的“批量Ping” 持续监控所有已知 IP 的 ICMP 状态。
- 复测:新源站 IP 在线Ping 全丢包,网站测速指定解析超时,暴露面收敛。
五、源站暴露面审计清单
- 多节点在线Ping:用 KKCE“在线Ping” 测所有疑似源站 IP,确保 ICMP 不可达。
- DNS 全子域扫描:用“DNS查询” 检查每个子域的 A 记录,确保均走 CDN/高防。
- IP归属验证:用“IP查询” 确认 IP 是否属于自己,排除误报。
- 指定解析测速:用“网站测速” 指定解析到源站,确认 Web 服务不直接对外。
- 持续批量监控:用“批量Ping” 定时检测,建立告警,防止新增泄露。
六、总结:高防的终点,是源站的隐身
再强的高防,也防不住直接打到源站的攻击。通过 www.kkce.com(KKCE 快快测),我们学会了用“在线Ping” 扫描暴露面,用“IP查询” 确认归属,用“DNS查询” 查找遗漏,用“网站测速” 验证直接访问:
- 我们用ICMP 可达性 定义暴露风险。
- 我们用多节点对比 确保全网不可达。
- 我们用批量监控 实现主动防御。
安全箴言:最好的高防,是让攻击者找不到源站。在 KKCE 的“在线Ping”中,那个 0% 丢包的源站 IP,就是安全防线上最大的漏洞。审计它,你的业务才能真正“隐身于防御之后”。