Cloudflare 源站 IP 探测全方法、验证方式与防护方案
一、被动侦察手段(成功率最高,无需发包)
1. 子域名枚举(最常用)
Cloudflare 仅对开启「代理橙色云朵」的记录隐藏 IP,大量管理、测试子域名默认是DNS-only(灰色云朵),直接暴露源 IP: 常见高危子域名:mail、admin、cpanel、ftp、webmail、dev、staging、api、backup、phpmyadmin 工具:Sublist3r、OneForAll、Amass;在线站点:dnsdumpster.com 验证方式:查询 IP 不在 Cloudflare 官方 IP 段,curl -I IP 返回头无 cf-ray、cf-cache-status 即为源站。
2. 历史 DNS 记录查询
网站接入 CF 前的旧 A 记录会被归档平台永久留存,旧 IP 大概率仍在使用: 平台:
- ViewDNS.info、SecurityTrails、WhoisXMLAPI
dig history domain.com直接调取历史解析记录 脚本工具:bypass-firewalls-by-DNS-history.sh,自动校验旧 IP 是否存活并返回页面相似度。
3. SSL 证书透明度日志(crt.sh)
源服务器 443 端口直接绑定网站 SSL 证书,全球证书库可反向匹配 IP:
- 访问
https://crt.sh/?q=域名导出全部证书条目 - 在 Censys、Fofa、Shodan 搜索语句:
certificate:"域名",直接列出所有绑定该证书的公网 IP - 访问 IP:443,携带 Host 头访问,页面一致则判定源 IP。
4. DNS 附属记录泄露
- MX 邮件记录:企业邮件服务器常与 Web 源站同机房 / 同 IP 段,解析 MX 后反查 A 记录即可定位 IP 范围;向
admin@domain.com发送邮件,查看邮件头 Received 字段直接带出源 IP。 - SPF/TXT 解析记录:SPF 配置
ip4:shturl.cc/raZq9会明文写入源站 IP;域名验证 TXT 记录也常暴露内网出口 IP。
5. 空间测绘引擎扫描
Fofa、Shodan、Censys 搜特征指纹:
hostname:"example.com"
title:"网站标题"
server:"nginx" && certificate:"example.com"
命中的独立公网 IP 基本为源站 IP。
二、主动发包探测手段(需要发送请求)
1. Host 头直连 IP 验证
拿到候选 IP 后,直接用 Host 头模拟域名访问源站:
curl -v -H "Host: target.com" http://1.2.3.4
curl -v -H "Host: target.com" https://1.2.3.4 -k
返回页面与官网一致、无 CF 响应头 → 源 IP 实锤;Nginx/Apache 未绑定多域名会直接 403/404。
2. 多地区 Ping 差异判断
使用 17ce、ping.pe 全球多节点 Ping: 全球节点返回 IP 全部为 CF 节点 IP → 代理正常; 部分节点返回陌生独立 IP → 存在未代理记录,直接暴露源站。
3. 网站历史快照泄露
Wayback Machine(archive.org)历史页面、备案页、底部页脚、错误页面、探针页面,经常直接打印服务器 IP、服务器环境信息。
4. 端口扫描漏暴露
源站开放 8080、8443、22、3306、8000 等非标端口,这些端口大多未接入 CF 代理,直接解析源 IP:
nmap -Pn -p 80,443,8080,8443,22 候选IP段
5. 其他小众泄露点
- 网站 RSS 订阅、邮件推送、表单回执邮件头部携带源出口 IP;
- 源码注释、robots.txt、后台路径、phpinfo 探针页面直接输出服务器 IP;
- 服务器开启 IPv6,CF 默认不代理 AAAA 记录,直接解析 IPv6 源地址。
三、自动化一键工具
- CloudFail:Python 工具,整合子域枚举、DNS 历史、证书日志、空间测绘,一键批量扫源 IP;
- CF-Bypass:开源脚本,自动筛选候选 IP+Host 头验证存活;
- 在线 Resolver 站点:cloudflare-resolve.com、nslookup.io(仅做辅助,准确率一般)。
四、如何判断一个 IP 是 Cloudflare 节点还是源站
- 比对官方 CF IP 段:IPv4 范围公开可查,IP 在段内 = CDN 节点;
- HTTP 响应头:存在
cf-ray、cf-cache-status、server: cloudflare→ CF 节点; - 直接 IP 访问:源站会返回 Nginx/Apache/BWS,无 CF 标识。
五、重点:源 IP 泄露防护方案(防御层面)
- 强制使用 Cloudflare Tunnel(cloudflared 隧道)源服务器只出站主动连接 CF 边缘,服务器无公网入方向监听 IP,彻底不存在源 IP 可被扫描,最强防护方案。
- 全站 DNS 记录全部设为「橙色代理云朵」 禁止遗留灰色 DNS-only 子域名;管理面板子域名改用随机字符命名,规避字典爆破子域枚举。
- 开启 **Authenticated Origin Pull(mTLS 源站认证拉取)**仅允许 CF 官方证书连接源站,即使源 IP 被扫到,攻击者直连 IP 也会被服务器拒绝访问。
- 防火墙封禁全公网入站流量,仅放行 CF 官方 IP 段 源站防火墙只开放 Cloudflare 入站 IP 列表,外部 IP 无法直连 80/443 端口。
- 定期轮换源站 IP、清理历史 DNS 归档记录,关闭不必要端口、探针、phpinfo 页面。
重要法律提示
仅可对自己拥有所有权的网站进行 IP 探测排查漏洞;未经授权探测、渗透他人网站属于网络违法行为,违反《网络安全法》《刑法》,严禁非法扫描与攻击。