惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

S
Security Archives - TechRepublic
WordPress大学
WordPress大学
酷 壳 – CoolShell
酷 壳 – CoolShell
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Microsoft Azure Blog
Microsoft Azure Blog
V
Visual Studio Blog
美团技术团队
GbyAI
GbyAI
The Cloudflare Blog
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
N
Netflix TechBlog - Medium
Jina AI
Jina AI
G
Google Developers Blog
H
Help Net Security
Blog — PlanetScale
Blog — PlanetScale
有赞技术团队
有赞技术团队
Martin Fowler
Martin Fowler
J
Java Code Geeks
F
Fortinet All Blogs
云风的 BLOG
云风的 BLOG
Google DeepMind News
Google DeepMind News
IT之家
IT之家
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - 司徒正美
博客园 - Franky
博客园 - 三生石上(FineUI控件)
MyScale Blog
MyScale Blog
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Stack Overflow Blog
Stack Overflow Blog
Y
Y Combinator Blog
阮一峰的网络日志
阮一峰的网络日志
aimingoo的专栏
aimingoo的专栏
博客园_首页
MongoDB | Blog
MongoDB | Blog
T
The Blog of Author Tim Ferriss
U
Unit 42
Hugging Face - Blog
Hugging Face - Blog
M
MIT News - Artificial intelligence
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
雷峰网
雷峰网
博客园 - 【当耐特】
NISL@THU
NISL@THU
Engineering at Meta
Engineering at Meta
P
Proofpoint News Feed
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
G
GRAHAM CLULEY
V
Vulnerabilities – Threatpost
K
Kaspersky official blog

CDN

能不能让我好好用个 CDN 了! - V2EX [诚寻] 阿里云/腾讯云/金山云/百度智能云/火山引擎 CDN 官方授权渠道商,大流量,求长期合作伙伴 江苏移动 10G 独享单线节点测试分享:最近在找大带宽的朋友可以交流下 CDN 回源为什么会 502? - V2EX 阿里云的“迷之操作”,严重怀疑有拉踩友商的嫌疑 😆 有没有支持国内节点又不需要备案的 CDN? - V2EX 自建 CDN 的五大能力支柱 - V2EX VMRack CDN:性价比高、安全强、可定制 — 欢迎交流 - V2EX 请问下 CDN 推荐哪家 - V2EX 有没有分销 Cloudflare 企业版的 - V2EX 腾讯云 edgeone cdn 问题,换了国际版 edgeone 就出现 ERR_CERT_COMMON_NAME_INVALID 错误 - V2EX 分享个网站被刷流量的处理成功结果 - V2EX 朋友们,求推荐大陆访问比较快的 CDN,网站未备案。 - V2EX CoverIP CDN 不成熟测评 - V2EX 轮到我了,腾讯云 COS 一天被打 300w 次请求,直接账号欠费... - V2EX 这两天 cdn 是不是都有问题 - V2EX CDN 被刷流量,查到一个 referer 网站 - V2EX Cloudflare 的 Cache Rules 的 Cache Key 部分似乎新增了一些功能 - V2EX 有什么办法能把国内应用上传给禁了? - V2EX 为什么大家都要用 BootCDN ? - V2EX CDN 配上校验信息使用,是否就和浏览器缓存无缘了? - V2EX 一个域名,根据用户 ip 就近回源,用哪种方案比较好? - V2EX Polyfill 和 bootcdn 和 staticfile CDN 被屏蔽,有其他选择吗? - V2EX 静态文件每个月 6 TB 流量,有没有什么国内比较便宜的 CDN 推荐 - V2EX 七牛云上的 cdn 最近 3 个月 每天有 ip 恶意访问 如何看待 CF 大佬帮忙分析下 - V2EX 国内对象存储和 cf R2 如何实现同步存储 请教大量下载流量怎么省钱?每天流量 10T 左右 很好奇,为何一些 Web 站点或 Web 系统,其网页源代码内嵌入的一些 Web 前端技术(JS、CSS)所使用的域名 CDN 好多都是国外的?而且大部分这些 CDN 域名稍有国内的 IP 节点被分配? 七牛云 CDN cdn.staticfile.org 有一部分源返回一个限制 CORS 的 Header 国内一欠费就会停机的 CDN 请教一个跟 cdn 有关的技术性问题 有什么小厂 cdn 服务商推荐的吗? 如何自建 CDN 或是资源合作 现在哪个融合 cdn 好? 有人用过 CacheFly 的 CDN 吗 腾讯云新出了一个云终端 OrcaTerm 如何理解 cloudflare 的 custom hostnames? 基于 AWS Cloudfront 完成全站静态资源 CDN 加速 求助:我的网站 cdn 套用成功了吗 小程序后端接口能通过 cdn 隐藏真实 ip 吗 支持 IPv6 回源的国内 CDN 有哪些? 关于 CDN 与源站之间的通讯安全问题,不吝赐教! 为什么使用 cdn 能降低流程成本呢? 为小博客和开源项目提供免费的美西三网优化 CDN V 友们,帮我看看百度云加速是不是挂了 求推荐个免备案的 CDN 小流量博客用 如何绕过 Cloudflare ? gcoreCDN 自选 IP
[求助]cdn 被 cloudflare 的 ip 盗刷 - V2EX
tmo · 2024-06-13 · via CDN

最近,我的站点受到了全方位的恶意请求攻击

为什么说全方位呢?相比于常见的其他攻击,这次攻击已经持续将近 30 天了,并且针对我的多个域名(甚至有的域名境内外设置了不同 cdn ,它都分别攻击了,但攻击 ip 都是境外)

查询日志可以发现,恶意攻击的来源 ip 为 cloudflare 的 IP ,依照我的经验,这应该是用了 cloudflare 的 warp 服务做掩护(本质上是个 vpn ,见 https://blog.cloudflare.com/1111-warp-better-vpn

尝试联系了 cloudflare ,但他们非说我看到的 ip 是伪造的

我也尝试抓包攻击的请求,得到的 x-forwarded-for 中的 ip 均为未分配/不存在的假 ip

[13/Jun/2024:02:48:00 +0800] 15.53.177.227 - 1 "https://这里是真实的 refer ,伪造的和正常请求一致" "GET https://b 攻击的地址 ff4ca27c58f56a6-1.png" 499 523 0 -,SEC|NOCHARGE "Mozilla/5.0 (iPad; CPU OS 9_3_5 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko) Mobile/13G36" "-"

这个请求中 15.53.177.227 甚至没有分配

按理说攻击前攻击者一般会亲自访问网站来确定接下来要攻击的内容,我也翻了攻击开始前一段时间的日志,发现:

185.99.132.104 - - [08/Jun/2024:03:33:23 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 146.185.214.41 - - [08/Jun/2024:03:33:23 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 38.54.126.18 - - [08/Jun/2024:03:33:23 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 43.131.29.194 - - [08/Jun/2024:03:33:23 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 38.54.59.59 - - [08/Jun/2024:03:33:23 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 38.54.63.220 - - [08/Jun/2024:03:33:24 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 38.54.45.156 - - [08/Jun/2024:03:33:24 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 43.130.200.82 - - [08/Jun/2024:03:33:24 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 43.130.151.11 - - [08/Jun/2024:03:33:24 +0000] "GET /login HTTP/1.1" 499 0 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"

以上的“googlebot”,ip 来自腾讯云,靠谱云香港( Kaopu Cloud HK )等,显然谷歌自己是不会用这些服务商的吧,因此这些就是攻击者扫描网站的服务器 ip 了

题外话:有人可能会疑问为什么不把这些 ip 也隐藏起来呢?其实你只要处理过攻击就明白:我们习惯在被攻击时直接 ban 掉攻击来源的 ip 段,所以攻击者需要用不同的 ip 来确定是被你 ban 了还是你的网站崩溃了

说实话,处理到这里时我有点担心了,开始我以为只是哪个小鬼的攻击,现在的表现看来是被自动化的僵尸网络盯上了(也有放心的一点,攻击基本上确定是国人发起的,这样后续的法律程序也方便一些)

在日志中,也发现了疑似攻击者亲自访问的记录

110.154.96.129 - - [06/Jun/2024:04:08:24 +0000] "GET / HTTP/1.1" 302 5 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:58.0) Gecko/20100101 Firefox/58.0"

110.154.96.129 - - [06/Jun/2024:04:08:25 +0000] "GET /login HTTP/1.1" 200 7863 "https://我的网站" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:58.0) Gecko/20100101 Firefox/58.0"

110.154.96.129 - - [06/Jun/2024:04:08:26 +0000] "GET /apps/theming/css/default.css?v=47354877-20 HTTP/1.1" 304 0 "-" "Go-http-client/1.1"

110.154.96.129 - - [06/Jun/2024:04:08:26 +0000] "GET /dist/core-files_fileinfo.js?v=8294bb86-20 HTTP/1.1" 206 928 "-" "Go-http-client/1.1"

110.154.96.129 - - [06/Jun/2024:04:08:26 +0000] "GET /dist/core-files_client.js?v=8294bb86-20 HTTP/1.1" 304 0 "-" "Go-http-client/1.1"

110.154.96.129 - - [06/Jun/2024:04:08:26 +0000] "GET /apps/theming/theme/light-highcontrast.css?plain=1&v=91032ad7 HTTP/1.1" 200 3379 "-" "Go-http-client/1.1"

110.154.96.129 - - [06/Jun/2024:04:08:27 +0000] "GET /apps/theming/theme/dark-highcontrast.css?plain=1&v=91032ad7 HTTP/1.1" 200 3422 "-" "Go-http-client/1.1"

110.154.96.129 - - [06/Jun/2024:04:08:27 +0000] "GET /apps/files_rightclick/css/app.css?v=1bf6e69c-20 HTTP/1.1" 304 0 "-" "Go-http-client/1.1"

....

相比上面“googlebot”明显自动化的访问,这几个的访问更接近用浏览器正常打开网站后的请求,但还是自动的( go-httpclient )

根据查询,这个 ip 来自乌鲁木齐电信,同样标识为 Go-http-client 的还有 39.150.128.109 河南移动,访问行为是一致的。

困难来了:

我尝试了联系靠谱云处理,截止目前它们没有回复。

尝试联系 cloudflare ,他们并不认可攻击与他们有任何关联

联系移动,电信,显然也是没有回复。

想问在坐的各位有在以上相关单位工作/有认识的人吗?如果可以希望帮忙联系一下,谢谢!

(就在写这个的同时,攻击也没有停止,即使 ban 了 ip 返回 403 也在坚持攻击)