设置全站只能通过CDN访问

发布于 / Linux操作 / 2 条评论

为什么这么做:前段时间网站一直被慢速CC困扰,尽管开启cloudflare的五秒盾之后世界都安静了,但是这样会影响到用户体验

而且我发现经常有一些恶意IP扫描端口,并且绕过CDN进行网站访问

这个月的访问流量
Cloudflare,YES!

考虑到这个放博客的VPS并没有部署其他的服务,因此我决定直接全站只允许CDN访问(当然还包括自己家IP啦)


iptables -I INPUT -s 自己的IP -p tcp --dport 22 -j ACCEPT    #ssh默认22端口,不过我改了
iptables -I INPUT -p tcp --dport 1:65535 -j DROP       #全端口TCP关闭

#############只允许CDN(cloudflare)的IP访问###########

iptables -I INPUT -s 103.21.244.0/22 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 103.22.200.0/22 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 103.31.4.0/22 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 104.16.0.0/12 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 108.162.192.0/18 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 131.0.72.0/22 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 162.158.0.0/15 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 172.64.0.0/13 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 173.245.48.0/20 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 188.114.96.0/20 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 190.93.240.0/20 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 197.234.240.0/22 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 198.41.128.0/17 -p tcp --dport 80 -j ACCEPT
iptables -I INPUT -s 103.21.244.0/22 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 103.22.200.0/22 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 103.31.4.0/22 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 104.16.0.0/12 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 108.162.192.0/18 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 131.0.72.0/22 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 162.158.0.0/15 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 172.64.0.0/13 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 173.245.48.0/20 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 188.114.96.0/20 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 190.93.240.0/20 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 197.234.240.0/22 -p tcp --dport 443 -j ACCEPT
iptables -I INPUT -s 198.41.128.0/17 -p tcp --dport 443 -j ACCEPT

PS:cloudflare的IP列表查看https://www.cloudflare.com/ips/amp/

其他CDN的IP段列表看这里:链接

iptables -nL –line-number 查看规则,这样设置规则重启失效,我是写脚本里的,方便修改

转载原创文章请注明,转载自: 沧水的博客 » 设置全站只能通过CDN访问
  1. 折纸

    你底部能不能再丑点

    1. 沧水
      @折纸 xswl