全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 7163|回复: 22

[已解决] 屏蔽Censys扫描你CND后的真实IP

  [复制链接]
发表于 2021-12-7 22:51:30 | 显示全部楼层 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-12-7 22:59:53 | 显示全部楼层
本帖最后由 TulvL 于 2021-12-7 23:01 编辑

这种做法只防一家,关键是阻止nginx在servername不对的情况下返回有效证书

比如 ssl_reject_handshake on;

https://www.codedodle.com/disable-direct-ip-access-nginx.html
发表于 2021-12-7 22:53:54 | 显示全部楼层
感谢分享干货
发表于 2021-12-7 22:53:57 | 显示全部楼层
也可以只给CDN的IP开白名单,屏蔽所有名单外的IP

CF的IP列表在这:https://www.cloudflare.com/ips/
发表于 2021-12-7 22:55:35 | 显示全部楼层
是么,但是我的小站依然抗揍
 楼主| 发表于 2021-12-7 23:02:04 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-12-7 23:04:53 | 显示全部楼层
mark大佬的干货
二氧化碳 该用户已被删除
发表于 2021-12-7 23:07:40 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-12-7 23:11:48 | 显示全部楼层
取个什么名好呢 发表于 2021-12-7 23:02
上一篇文章讲的就是
ssl_reject_handshake on;

我是说这种问题要么ssl_reject_handshake on,要么自签证书给默认server,要么给CDN的IP开白名单。直接user_agent屏蔽censys比较少见。因为这只防君子不防小人。
发表于 2021-12-7 23:13:29 | 显示全部楼层
真想弄你直接带HOST头域名扫Ip,扫完全段快的也就几天,最合适的办法是nginx只允许CDN的IP访问其他的IP访问直接403
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-12-29 01:10 , Processed in 0.073390 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表