全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 5145|回复: 32
打印 上一主题 下一主题

[疑问] 给用宝塔6.x的用户提个醒

  [复制链接]
跳转到指定楼层
1#
发表于 2018-12-2 10:37:44 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
原来用宝塔5.9的时候,病没有发现这个问题
换了6以后才注意到,如果你使用CF,并且开了https
很有可能会出现源ip地址泄露,就算你没解析过这个ip


泄露查询方法
https://censys.io/ipv4?q=你的域名
会列出所有你的ip

避免方法可以参考
https://www.howtoing.com/how-to-host-a-website-using-cloudflare-and-nginx-on-ubuntu-16-04

禁止CF以外的链接https
广东雨神 该用户已被删除
推荐
发表于 2018-12-2 21:24:23 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
推荐
发表于 2018-12-2 10:45:43 来自手机 | 只看该作者
lz 一天就想搞个大事情  会用nginx的都知道 要做443 default_server 80 default_server
推荐
发表于 2018-12-2 10:42:50 | 只看该作者
本帖最后由 papawan 于 2018-12-2 10:49 编辑

由于CenSys同时也收集IP对应的证书信息,只要你是以Https方式回源,就有这个问题

有几种方法可以避免
1. Http方式回源(中间人攻击风险)
2.采用CF签发的非公共信任证书(大佬说不行,但是我用这方法是ok的)
3.楼主的方法
2#
发表于 2018-12-2 10:40:42 | 只看该作者
卧槽还真的是
3#
发表于 2018-12-2 10:42:05 | 只看该作者
没用BT也能查到
5#
发表于 2018-12-2 10:44:05 | 只看该作者
我去 这么厉害 那CDN 没有什么用了
7#
 楼主| 发表于 2018-12-2 10:46:46 | 只看该作者
papawan 发表于 2018-12-2 10:42
由于CenSys同时也收集IP对应的证书信息,只要你是以Https方式回源,就有这个问题

有几种方法可以避免

第二条不行,我用的就是15年的自签名证书,还是被收集了
8#
发表于 2018-12-2 10:47:48 | 只看该作者
cf打穿的方式很多大不了到时候换小鸡
9#
 楼主| 发表于 2018-12-2 10:48:29 | 只看该作者
xfspace 发表于 2018-12-2 10:45
lz 一天就想搞个大事情  会用nginx的都知道 要做443 default_server 80 default_server  ...

提个醒有错吗
10#
发表于 2018-12-2 10:50:51 | 只看该作者
xfspace 发表于 2018-12-2 10:45
lz 一天就想搞个大事情  会用nginx的都知道 要做443 default_server 80 default_server  ...

到问题就是你做了也没用,如果default 443的证书和你网站的证书一致,照样分分钟凉凉
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-1 02:00 , Processed in 0.064124 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表