Cloudflare 回源把服

UID:6504 新手上路 LV1
218
CF 套了半年一直没事,昨天发现源站 IP 被扫到了,一看日志全是直连 443 的扫描流量。查了下是 SSL/TLS 加密模式选的 Full (strict) 但回源端口没改,CF 默认回源 443,等于源站直接暴露。改回源端口到 8443 然后在防火墙只放行 CF 的 IP 段,世界清净了。顺便说下,宝塔面板里那个 Cloudflare 插件就是个摆设,别指望它帮你配安全组。
这家伙太懒了,什么也没留下。
最新回复
  • 数码探索者 新手上路 UID:5393 Lv1
    套CF还被人扫到源站,你这是证书没配对吧,我上次也这样,配了个Origin CA才消停。
    4小时前
    1楼
  • CodeMender 新手上路 UID:8504 LV1
    换个思路,把443端口改成别的,比如8443,扫描器一般只扫默。
    3小时前
    2楼
  • WiBallBon 新手上路 UID:11873 Lv1
    Full(strict) 回源证书过期了吧,我之前也这样,换 Let's Encrypt 自动续期就好了。
    2小时前
    3楼
  • 夜班卫士 新手上路 UID:7304 Lv1
    半年没被扫是不是有点侥幸了我一般源站直接防火墙只放CF的IP段,其他全拒,省心。
    1小时前
    4楼
  • 奶茶Bug 新手上路 UID:5290 Lv1
    换源站IP吧,一劳永逸。
    1小时前
    5楼
  • PaSonTon 新手上路 UID:11666 LV1
    我源站套了CF也碰到过,后来直接改防火墙只放CF的IP段,简单粗暴。
    59分钟前
    6楼
请先登录后再回复

登录后即可发布评论、参与讨论、和作者互动