虽然当你代理 DNS 记录时,Cloudflare 会自动隐藏你的源站服务器 IP 地址,但仍有其他途径可能暴露 IP 地址。
为了防止攻击者发现你的源站 IP 地址,请参阅以下建议。
DNS 记录属于公共领域,这意味着——即使在你代理 DNS 记录后 IP 地址已被隐藏——他人仍可能查出你地址的历史记录。
为了提高安全性,你可以轮换源站服务器的 IP 地址,这也需要在 Cloudflare 中更新你的 DNS 记录。
未代理的 DNS 记录(也称为 仅限 DNS/DNS-only 记录)有时可能包含源站 IP 信息,尤其是用于 FTP 或 SSH 的记录。
审查这些记录以确保它们不包含源站 IP 信息,或者使用 Cloudflare Spectrum 代理这些记录。
如果你需要包含源站 IP 信息的 仅限 DNS 记录,请使用非标准名称命名这些记录。此操作可降低你的 DNS 字典扫描暴露源站 IP 地址的可能性。
例如,可以使用 827450184590183489.example.com 或 cloudflare-docs-are-great.example.com,而不是 ftp.example.com。
如果可能,不要将邮件服务与您要保护的 Web 资源托管在同一台服务器上,因为发送到不存在地址的电子邮件会被退回到攻击者处,并泄露邮件服务器的 IP 地址。
Cloudflare 建议使用来自不同 IP 范围的非连续 IP。