新开了一台国内腾讯轻量,惊奇的发现 80 和 443 端口没封。但也不敢直接用,就在阿里解析了一个泛二级域名到这台服务器。*.xxx.com 这样的。也就跑了个自己用的 gitlab ,nextcloud 这些。
ip 访问直接 444 。80 也是 444
443 域名不对 ssl 拒绝握手,理论上不存在证书域名泄露,就算泄露,证书也是泛域名证书。
然后离奇的来了。我随便 nginx 配置个 server_name 比如说
abc.xxx.com ,只要我用自己浏览器一访问。立马就有陌生 ip 来用这个 host 访问。
我还特意用本机 hosts 文件做了解析,他们也能立马知道。应该不是 DNS 泄露的。
二级域名也不是那种字典库里的,任何随机字符串他们都能监听到。
有些还会用"GET /api/exclude/siteConfig/register HTTP/1.1"来测试我的站点。"
他们是怎么知道我的二级域名的?
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
https://www.v2ex.com/t/878096
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.