寶塔面板屏蔽 Censys的配置方法(防止源站 IP 泄露)

Censys 搜索引擎很強大。Censys 每天都會掃描 IPv4 地址空間,以搜索所有聯(lián)網(wǎng)設備并收集相關的信息,并返回一份有關資源(如設備、網(wǎng)站和證書)配置和部署信息的總體報告。
在 IP 前加上 https 訪問時,Nginx 會自動返回該網(wǎng)站的 https 證書,從而暴露相關域名信息。哪怕是套了 CDN 也還是會被掃到。Censys 還會掃描端口,例如 80、8000、8080、443、4433。
所以為了防止,自己的網(wǎng)站被攻擊我們需要屏蔽掉 Censys 的掃描。據(jù)我所知有四種辦法,分部是屏蔽 Censys 的 UA、屏蔽 Censys 的 IP 段、建立虛假網(wǎng)站以及使用 Nginx 的特性。四種方法,選其一即可。當然如果你覺得不夠安全,可以都使用。
系統(tǒng): ubuntu22.04
nginx: 1.25.5
1.屏蔽 Censys 的 IP 段
Censys 的 IP 段在其官網(wǎng)有。我的機子使用的是 Ubuntu 系統(tǒng),帶有 UFW 防火墻,按照下面的命令建立規(guī)則即可。
Censys IP段 :https://support.censys.io/hc/en-us/articles/360043177092-Opt-Out-of-Data-Collection
復制以下命令到ssh終端運行:
sudo ufw deny from 162.142.125.0/24 sudo ufw deny from 167.94.138.0/24 sudo ufw deny from 167.94.145.0/24 sudo ufw deny from 167.94.146.0/24 sudo ufw deny from 167.248.133.0/24 sudo ufw deny from 199.45.154.0/24 sudo ufw deny from 199.45.155.0/24 sudo ufw deny from 206.168.34.0/24 sudo ufw deny from 2602:80d:1000:b0cc:e::/80 sudo ufw deny from 2620:96:e000:b0cc:e::/80 sudo ufw deny from 2602:80d:1003::/112 sudo ufw deny from 2602:80d:1004::/112
重載ufw生效,重啟nginx
sudo ufw reload #重載ufw ufw status # 查看狀態(tài) sudo systemctl reload nginx # 重啟nginx
2.屏蔽 Censys 的 UA
如果你使用了 CDN ,那么就要在 CDN 中屏蔽掉 Censys 掃描使用的 UA。
Censys 掃描使用的 UA 如下:
Mozilla/5.0 (compatible; CensysInspect/1.1; +https://about.censys.io/)
例如cloudflare cdn
安全性–WAF–自定義規(guī)則
字段:用戶代理
運算符: 等于
值:Mozilla/5.0 (compatible; CensysInspect/1.1; +https://about.censys.io/)
3.使用 Nginx 新特性(推薦)
Nginx 1.19.4 版本以上,新增了一個特性,ssl_reject_handshake
在 IP 訪問時會終止 TLS 握手,也就不會暴露域名了。
例如寶塔面板:
在 /www/server/panel/vhost/nginx 目錄找到 0.default.conf 刪除原有代碼,添加如下代碼:
server { listen 443 ssl default_server; # 如果有 IPv6 地址的需要,則加入下面這行。 # listen [::]:443 ssl default_server; ssl_reject_handshake on; }
重啟nginx生效::
/etc/init.d/nginx restart
4.建立虛假網(wǎng)站
網(wǎng)站是一個純靜態(tài)網(wǎng)站,網(wǎng)站的文件,除了 .htaccess 和 .user.ini 這兩個文件,其他的全刪除。添加自簽的空白 SSL 證書,強制 HTTPS,設置為默認網(wǎng)站
1.生成自簽名證書(一路回車鍵)
mkdir -p /opt/signcert && cd /opt/signcert openssl req -x509 -newkey rsa:4096 -keyout OpenLiteSpeed-key.pem -out OpenLiteSpeed-cert.pem -nodes -days 365 # 一路回車
2.替換證書
cat /opt/signcert/OpenLiteSpeed-cert.pem > /www/server/panel/vhost/cert/ip.com/fullchain.pem cat /opt/signcert/OpenLiteSpeed-key.pem > /www/server/panel/vhost/cert/ip.com/privkey.pem /etc/init.d/nginx restart
3.下一步到假站點保存一下ssl證書使其生效
設置假站點為默認站點
完結!
5.利用censys查詢所需要的信息
First open this website: https://search.censys.io/
1、打開網(wǎng)站https://search.censys.io/
Then enter: services.http.response.headers.location: account.jetbrains.com/fls-auth in the search box, click Search, the website will retrieve many IP addresses
2、在輸入框數(shù)據(jù) services.http.response.headers.location: account.jetbrains.com/fls-auth后點擊Search,網(wǎng)站會返回許多地址
Click any IP address to view the details page, make sure the Status Code under the 80/HTTP address is 302, then copy the IP address here in Detail as our License Server address
3、點擊任何一個地址,并查看詳情頁,確定端口為80的地址狀態(tài)碼為302。復制ip地址。
4. As above, enter the address and click Activate 最后點擊Activate按鈕即可。
相關文章
寶塔面板屏蔽 Censys的配置方法(防止源站 IP 泄露)
Censys 搜索引擎很強大,Censys 每天都會掃描 IPv4 地址空間,以搜索所有聯(lián)網(wǎng)設備并收集相關的信息,并返回一份有關資源(如設備、網(wǎng)站和證書)配置和部署信息的總體報告2025-03-01使用高防服務器或者高防CDN后為什么還會出現(xiàn)源站IP被打
近來站長們應該基本都遇到過 DDOS 攻擊,特別是 CC,如果放任不管,會導致服務器資源緊張,導致用戶無法正常訪問,有時間就算接入了高防服務器,源站 IP 還是被打,網(wǎng)站打不2025-03-01- 當我們談論繞過CDN查找真實IP的時候,不得不提到SSL證書,它確實是我們尋找真實IP的一大利器,至于為什么SSL證書會導致源站IP泄露?很多人或許沒有深入了解這個問題,目前好2025-03-01
- 默認CloudFlare都是讓大家通過dns接入,但大家因為已經習慣了dnspod等解析方式,那么cname就比較方便大家使用了,下面為大家分享一下cname的接入方法,需要的朋友可以參考下2025-02-20
- 是否需要高防服務器呢,最近很多網(wǎng)站遭受ddos與cc攻擊,雙11之際旅途云特為大家提供了性價比更高的高防服務器套餐需要的朋友可以咨詢2023-11-12
華為云優(yōu)惠券在哪里獲得?華為云優(yōu)惠券領取
在本篇文章里小編給大家整理的是關于華為云優(yōu)惠券領取的方法和入口,有此需要的朋友們可以領取下,希望對你有幫助。2020-03-12華為云優(yōu)惠券怎么用?華為云優(yōu)惠券使用方法
在本篇文章里小編給大家整理了關于華為云優(yōu)惠券使用方法和詳細步驟,有興趣的朋友們可以學習下。2020-03-12華為云優(yōu)惠券在哪能找到?華為云優(yōu)惠券領取教程
我們給大家?guī)砣绾斡脙?yōu)惠的方法購買華為云主機的方法以及給大家分享華為云的優(yōu)惠券和代金券,希望能夠幫助到大家。2020-02-26進行https證書申請安裝和tomcat https證書安裝的方法
對于https證書,想必大家已經非常熟悉了,這是一種可以保護網(wǎng)站安全的證書,以https開頭的網(wǎng)站都是具有這一證書的網(wǎng)站。今天給大家介紹怎樣進行https證書申請安裝和tomcat2019-10-31- 庫店創(chuàng)始人鄭劍豪,原寺庫商城總經理,2010年聚劃算創(chuàng)始團隊成員,5年時間幫助寺庫成功上市。庫店,是美國納斯達克上市企業(yè)寺庫旗下高品質社交電商平臺,獲京東與LVMH集團旗下基2018-11-01