后台弹出服务到期提示,很多人第一反应直接续费。但高防CDN过期这件事,续费只是其中一步,要处理的事情远比点击续费按钮多。一旦到期,防护层直接下线,源站IP暴露在公网,原本CDN节点拦截的流量,全部直接打到服务器。就算这个窗口期只有几小时,扫描器也可能抓取到IP,CC攻击打满连接数,甚至被植入后门。
先确认是真正到期,还是后台缓存显示异常。部分服务商账单存在延迟,后台标记过期,但节点还在转发流量。判断方式很简单,查看源站服务器访问日志,如果突然大量出现之前被CDN拦截的异常请求,说明防护已经失效。还可以使用在线DNS查询工具查看域名CNAME记录,如果记录依旧指向CDN服务商地址,代表解析层面没有断开,但控制台续费入口已经标红,要尽快处理,不要等到宽限期结束。

各家服务商宽限期规则不一样,有的提供3到7天,有的仅24到48小时。宽限期内,部分服务商保留基础流量转发,但高级防护功能关闭,WAF规则、CC频率限制、IP黑名单这类功能失效。不要认为宽限期等于正常可用,网站已经处于半裸奔状态。最稳妥的方案是到期前开启自动续费,腾讯云高防套餐支持自动续费,到期前一天系统自动扣款,余额不足会反复重试直到扣款成功或者套餐销毁。按月、按年预付套餐,最好提前一周完成续费,不要卡到期最后一天操作。
续费操作本身技术门槛不高。登录控制台,找到DDoS套餐管理或者高防CDN服务列表,点击续费,选择时长,勾选协议完成付款。腾讯云、天翼云、BytePlus这类平台操作路径大体相近。需要留意,部分服务商流量套餐和防护套餐分开售卖,只续费防护套餐,流量包耗尽之后,即便防护正常,网站依旧打不开。检查控制台内该域名关联全部计费项,流量、请求数、回源带宽,全部核对一遍。
真正麻烦的,是过期之后DNS和IP调整。
高防CDN工作原理是域名CNAME指向CDN服务商分配地址,用户请求先抵达CDN节点,过滤流量之后回源到真实服务器。链路有两处会发生中断,CNAME解析失效,或是回源配置失效。服务到期后,CDN节点不再为域名提供服务,CNAME记录虽然还指向原有地址,但请求到达节点直接拒绝或者超时。源站IP没有被封禁的前提下,最快恢复手段是把DNS解析直接切回源站IP,用户请求跳过CDN直达服务器。
但直接切回源站IP风险很高。源站IP过去没有暴露过,切换会相对安全。如果IP已经通过历史DNS记录、邮件头泄露,直接切换等于把服务器暴露给攻击者。这种场景正确顺序,先更换源站IP,再修改解析。
更换源站IP分两种场景。云平台服务器,例如阿里云、腾讯云,可以在控制台更换实例公网IP,解绑旧IP重新分配。物理服务器托管在机房,需要提交工单联系机房工作人员更换IP,耗时可能数小时甚至一天。更换IP之后,同步更新服务器防火墙规则,修改新IP对应的白名单、路由规则。原高防CDN回源配置填写旧IP,续费之后要修改回源地址为新IP,否则CDN节点访问旧IP回源失败。
不想更换IP,或是换IP成本太高,可以采用折中方案:域名解析由CNAME改成A记录指向源站IP,源站防火墙仅放行CDN服务商回源IP段。逻辑是服务器只接收CDN节点发起的请求,其余IP访问全部拦截。攻击者就算拿到源站IP,直接访问也会被防火墙拦截。这个方案前提是获取CDN服务商最新回源IP段列表,一般在控制台文档或者API接口获取,把IP段添加到iptables或者云安全组入站规则。更换IP或者添加白名单的同时,调低DNS的TTL。平时TTL设置600秒或者更长,修改解析后,用户端缓存需要十分钟左右更新,部分用户访问旧解析,一部分访问新解析,访问体验混乱。TTL调整到60秒或者更低,等递归解析器缓存过期,再切换解析,切换过程更平稳。
如果原有高防CDN续费涨价,或是打算更换服务商,整套迁移流程需要重新执行。新服务商分配新CNAME地址,DNS服务商修改域名CNAME记录,同时在新服务商控制台配置回源地址、端口、协议参数。回源地址填写IP还是域名,各有优劣。填写IP,少一层DNS解析,链路更直接,排查故障简单,但源站IP会录入新服务商回源配置,服务商安全管理不足会存在IP泄露风险。填写源站域名,高防节点定期解析域名,源站更换IP仅修改域名解析,回源自动跟随更新,缺点是多一层DNS依赖,节点DNS缓存过期时间过长,切换会产生延迟。
源站IP泄露还有一处容易忽略的细节。高防回源之后,源站访问日志记录的全部是CDN节点IP,看不到真实访客IP。做数据分析、排查攻击来源,需要在源站Web服务器配置X-Forwarded-For头解析。Nginx使用real_ip模块,Apache使用mod_remoteip,配置完成日志才会记录真实访客地址。回源协议是HTTPS,还要关注证书链问题,中间证书过期、签名算法异常,会造成CDN节点回源TLS握手失败,源站自测正常,CDN回源返回502,这类故障排查难度较高。
续费完成不等于万事大吉。重新梳理防护策略,结合近期攻击日志调整WAF规则集,复核频率限制阈值,把这段时间捕获的恶意IP段添加进IP黑名单。续费前已经遭受源站攻击,续费之后不要一次性全量切回CDN解析,选用低流量子域名或者低风险路径灰度测试,确认CDN节点回源正常、防护规则生效,再修改主域名解析。解析修改完成,使用ping或者dig确认CNAME生效,本地DNS缓存未刷新,Windows执行ipconfig /flushdns,手机切换4G网络复测。
整件事核心逻辑就三点:过期后尽快恢复防护,切换过程避免源站裸奔,控制解析切换节奏。续费只是开始,重点在于续费之后核对配置、验证流量。理清整套步骤,再次遇到过期提示就不会慌乱。