如何配置源站IP白名单?
美国、香港服务器
如何配置源站IP白名单?
05-22 来源:
源站配置 CDN 节点 IP 白名单(CentOS9 firewalld)
核心:仅放行 CDN 回源 IP 段,拒绝公网直接访问 80/443,隐藏真实服务器 IP
一、获取 CDN 官方 IP 段
阿里云 CDN:控制台→帮助文档获取回源 IP 列表
腾讯云 CDN:边缘节点 IP 网段文档
Cloudflare:官网查询官方 IP 段
二、firewalld 批量放行 CDN 网段
示例单网段放行,批量类推
bash
运行
# 放行单个IP段,80、443端口
firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="CDN_IP段" port protocol="tcp" port="80" accept"
firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="CDN_IP段" port protocol="tcp" port="443" accept"
# 禁止所有外网直接访问80/443
firewall-cmd --permanent --remove-port=80/tcp
firewall-cmd --permanent --remove-port=443/tcp
# 重载规则生效
firewall-cmd --reload
三、批量导入多网段脚本写法
bash
运行
# 填入全部CDN网段
cdn_ips=(
"1.1.1.0/24"
"2.2.2.0/24"
)
for ip in "${cdn_ips[@]}"
do
firewall-cmd --permanent --add-rich-rule="rule family=ipv4 source address=$ip port protocol=tcp port=80 accept"
firewall-cmd --permanent --add-rich-rule="rule family=ipv4 source address=$ip port protocol=tcp port=443 accept"
done
firewall-cmd --reload
四、查看已放行白名单
bash
运行
firewall-cmd --list-rich-rules
五、额外安全配套
安全组同步添加相同 CDN 白名单,关闭 80/443 对公网放行
服务器屏蔽直接访问源 IP,避免绕过 CDN 攻击
CDN 节点 IP 定期更新,同步刷新防火墙规则
六、应急放行自己 IP
bash
运行
firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="你的IP/32" port protocol="tcp" port="80,443" accept"
firewall-cmd --reload
三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快