edgeone 下线了 cidr 查询接口又禁止了免费版的源站防护,还有方法拿到 realip 吗?

发布于

第一步:2025 年先下线源站防护,公告 [链接](https://cloud.tencent.com/announce/detail/2153)

这样没有办法通过查到自己站点的 cdn ip cidr ,一般用户都会想到查询整个 edgeone ip 段,比如 [链接](https://api.edgeone.ai/ips?version=v4)

第二步:2026 年下线 ip range 查询接口,这下彻底拿不到 ip range 了

```
# [DEPRECATION NOTICE] This interface stopped serving on 2026-07-31 and will be officially offline on 2026-08-31. Please migrate in time.
# [下线公告] 本接口已于 2026-07-31 停止服务,2026-08-31 正式下线,请及时迁移。
```

通常来说有反向代理情况下,最通用的方法都是通过 xff 递归判断 ip 是否符合代理 ip 然后找到第一个不认识的 ip 作为 real-ip 。

edgeone 连这个都限制后,就只能靠 EO-Connecting-IP 之类的头,一旦你有多 cdn (比如同时在用 cf )或者多级 cdn ,那很容易被伪造。逼着你要不只用 edgeone 一家,要不付钱,要不不允许防御?还有其它方法吗?

---

原文链接:[点击查看](https://www.v2ex.com/t/1231018)

评论(4)

你可以自己设一个复杂度高的专属回源请求头。源站接到请求先验证这个头对不对,对了说明是 CDN 过来的,然后再去读 CDN 传过来的用户真实 IP。

· 0 个赞

回复

@yuzo555 主要是如果只用 EdgeOne 一家还好,一旦你同时用了其他家 CDN,或者源站 IP 泄露被直接访问,那请求头完全可以被恶意伪造,fail2ban 这种防 CC 的策略就没用了。

· 0 个赞

回复

用这种回源头校验的方法,你也可以把 WAF 设成白名单模式,只放行带正确秘钥的请求,这样还能顺便防止源站泄露后被脱裤打 CC。可以参考下这篇:https://docs.dogecloud.com/cdn/practice-waf-block

· 0 个赞

还有一种套娃 CDN 的情况:源站本身托管在 cf 下并且开了小黄云 proxy,如果为了国内访问再套一层 edgeone,这种方案直接寄。

· 0 个赞

0.073352s