内容分发网络(CDN)在全球部署边缘节点缓存内容、加速访问,同时作为安全屏障吸收 DDoS 流量、隐藏源站 IP、过滤恶意请求,但配置不当反而可能引入缓存投毒、HTTPS 卸载等新风险。

| 主流提供商 | Cloudflare、Akamai、AWS CloudFront、Fastly、阿里云 CDN |
| 主要安全风险 | 缓存投毒、源站 IP 泄露、TLS 终止信任边界 |
| 缓存投毒研究 | James Kettle「Practical Web Cache Poisoning」(2018) |
CDN 最直接的安全作用是隐藏源站 IP:访客只与 CDN 边缘节点通信,源站真实 IP 不暴露,攻击者无法绕过 CDN 直接打源站(前提是源站只接受 CDN 节点 IP 的连接,且未通过历史 DNS 记录、SSL 证书、应用报错等途径泄露真实 IP)。
DDoS 缓解:主流 CDN 提供商(Cloudflare、Akamai、Fastly)的全球带宽储备以百 Tbps 计,足以吸收目前任何已知规模的体积型攻击。Anycast 路由把攻击流量分散到全球数据中心,任何单点都不会被打穿。
边缘 WAF:Cloudflare、AWS CloudFront + AWS WAF、阿里云 CDN + Web 应用防火墙的组合,在最靠近攻击源的节点完成过滤,减少恶意流量到达源站的可能性,同时降低延迟(过滤在边缘完成而非回源)。[1]
缓存投毒(Web Cache Poisoning):攻击者构造特殊请求(如特定 Header 组合),使 CDN 把包含恶意内容的响应缓存下来,后续所有请求该 URL 的用户都收到被污染的内容。2018 年,研究员 James Kettle 系统性披露了多种缓存投毒技术,影响多家主流 CDN 和 Web 框架。防御需要精确配置缓存键(Cache Key),只把确定不影响响应内容的请求参数排除在键之外。
TLS 终止位置:CDN 需要解密 HTTPS 流量才能缓存内容,这意味着 CDN 提供商能看到明文数据。对于敏感业务,需评估这个信任边界。从 CDN 到源站之间应全程加密(回源 HTTPS),而非仅前半段。
CDN 绕过(Origin IP 泄露):攻击者可以通过 Shodan、Censys 搜索曾经解析为同一域名的 IP,或通过邮件服务器头部、子域名历史记录、SSL 证书历史(Censys/crt.sh)找到源站 IP,然后直接攻击,完全绕过 CDN。

| 主流提供商 | Cloudflare、Akamai、AWS CloudFront、Fastly、阿里云 CDN |
| 主要安全风险 | 缓存投毒、源站 IP 泄露、TLS 终止信任边界 |
| 缓存投毒研究 | James Kettle「Practical Web Cache Poisoning」(2018) |
登录 后参与讨论
暂无讨论,来发表第一条评论吧