
一、场景CDN 扛住了但源站被打穿某站接入了 CDNDDoS 攻击来了CDN 扛住了流量但源站 IP 暴露了攻击者绕过 CDN 直接打源站源站带宽被打满业务照样挂。二、原理暴露面审计审计逻辑很朴素把源站公网 IP 当成攻击者的目标用全球节点去握手它的每个端口。任何一个端口全网 open就是一条可被利用的暴露面。三、实操端口扫描用拨测平台的在线 TCPing 功能填源站 IP端口 443、80、22、3306 全扫节点全选看连接成功率。再配合 Ping 对照确认 ICMP 状态用 IP 查询确认源站是否云厂商 EIP。四、判读信号全节点 443 open源站对全网开放暴露面最大。尤其 Ping 全丢加 443 open扫端口工具最爱这种。仅海外 open、国内 timeout安全组只限制了国内段海外漏了。443 open 但 22 timeoutSSH 收敛了但 Web 没收敛这是优先级最高的整改项。五、总结源站只放行 CDN 回源段加高防 ASN管理端口全部收敛到堡垒机DNS 里源站真实域名 A 记录剥离。做完再跑一遍 TCPing从全网 open 变成仅白名单可达才算闭环。附源站暴露面审计用在线 TCPing 扫端口就行我用的快快测 kkce.com支持全球节点并发扫描批量模式一次能扫 256 个目标排障和审计都够用。