服务器迁移完成后旧IP还有访问,怎么判断是DNS缓存还是恶意请求

旧IP有流量很正常,关键是识别来源并安全下线
发布于 更新于
8

网站已经迁移到新服务器三天,旧主机访问日志仍在增长,并不能直接说明 DNS 切换失败。公网 IP 会持续收到自动扫描;部分客户端可能缓存旧解析、写死旧地址;CDN、监控和第三方回调也可能仍在访问旧源站。判断前应分析 Host、请求路径、时间、来源、User-Agent 和是否发生业务写入,再决定延长过渡期还是安全下线。

先把旧 IP 流量分成几类

日志特征 可能来源 处理方向
正确 Host、正常页面和真实会话 DNS 缓存、旧客户端或未迁移依赖 继续追踪来源与业务影响
固定 API 路径、稳定来源 写死 IP 的程序、合作方或定时任务 联系负责人更新配置
健康检查路径 监控、负载均衡、CDN 探针 更新监控和后端池
无 Host、随机域名、漏洞路径 公网自动扫描 按安全策略记录和阻断
旧站仍有 POST/写操作 关键业务尚未切完 立即防止新旧数据分裂

单看请求数量意义有限。一个失控监控探针可能每分钟访问一次,而一个低频结算任务每天只运行一次,后者的业务风险反而更高。

DNS 缓存到底会持续多久

切换前的旧 TTL 决定了递归解析器理论上可缓存多久;本地操作系统、浏览器、应用和 JVM 等还可能有自己的缓存策略。应查看变更前后权威 DNS 记录、TTL、修改时间和各地递归查询结果。不能用现在看到的低 TTL 倒推切换前的缓存窗口。

可以通过极跃圈网址导航寻找多地 DNS 和 HTTP 检测工具,比较不同解析器结果。但公开工具只代表其测试节点,最终还要结合权威 DNS 日志、旧服务器请求和真实用户反馈。

别忘了 CDN 回源和负载均衡

用户域名可能已经解析到 CDN,但 CDN 的源站地址仍是旧 IP;或者只有部分地区、备用回源和健康检查没有更新。检查 CDN 后端池、Host、回源端口、源站证书、主备策略和缓存刷新。若新旧源站同时作为可用后端,日志增长是配置结果,不是 DNS 缓存。

云负载均衡、反向代理和服务发现也可能继续把少量流量发往旧实例。逐层查看后端成员,而不是只查公共域名。

分析 Host 能快速区分扫描与业务

访问旧 IP 的自动扫描常没有正确 Host,或携带随机域名和常见漏洞路径;真实旧客户端更可能使用正式 Host、正常接口和可信身份。不过 User-Agent 和 Host 都能伪造,不能单独作为结论。结合来源 ASN、频率、认证结果、请求 ID 和业务日志判断。

不要主动攻击或反向扫描来源地址。对恶意请求按既有防火墙、WAF 和日志流程处置,日志按权限与期限保存。

最危险的是新旧站仍然都能写

如果旧服务器继续接受登录、订单、评论、上传或 API 写入,数据可能分别落在两个数据库或文件目录。迁移窗口内可以让旧站进入只读、返回维护提示,或安全重定向到新站;具体方式取决于应用是否支持以及客户端能否正确跟随。

仅做 301/302 跳转不一定适合 API、POST 和 WebSocket,请先在测试环境验证。对于无法跳转的旧 API,可以返回明确的迁移错误并联系调用方,不能静默丢弃写请求。

怎样找到写死旧 IP 的程序

  • 按来源地址与认证账号关联内部系统或合作方;
  • 搜索配置仓库、环境变量、脚本和监控中的旧 IP;
  • 检查移动应用、桌面客户端和设备固件是否硬编码;
  • 查看防火墙或负载均衡流日志,确认端口与协议;
  • 从低频任务计划反查每日、每周或月末作业。

如果旧 IP 是第三方白名单中的回调目标,还要更新合同附件、资产表和对方工单,而不是只修改 DNS。

过渡期怎样保留旧服务器

旧站可在受控时间内保持最小服务:禁止后台变更,关闭不必要端口,保留日志和健康监控,对正常浏览提供安全跳转或只读页面。不要因为“马上要关”就停止补丁和访问控制,旧公网地址在过渡期同样会被扫描。

设置明确下线日期和责任人,每天汇总正确 Host 的请求量、写入尝试、关键 API 和来源变化。若发现真实依赖,分配处理人和截止时间,不要无限期延长。

旧 IP 下线前的硬检查

  1. 权威 DNS、CDN、负载均衡和监控均已指向新环境。
  2. 主要 TTL 窗口结束,多个地区解析为新地址。
  3. 旧站连续观察期内没有合法业务写入和关键低频任务。
  4. 外部白名单、Webhook、邮件、证书与自动化依赖已更新。
  5. 新站性能、备份、日志和回滚方案经过验证。
  6. 旧 IP 对应的安全组、云资源、计费和资产状态已有关闭计划。

下线可以先停止应用、保留受控的拒绝或跳转页面,再在确认无影响后释放公网 IP。释放后删除相关 DNS、白名单和防火墙规则,并保留必要的历史关联,避免未来日志把同一地址的新使用者误认成旧系统。

怎样写最终判断

与其写“还有流量,疑似 DNS 未生效”,不如写:“旧站过去24小时收到800次请求,其中760次无正确 Host 且为扫描路径;30次来自旧监控;10次为某客户端固定 API,已通知升级;无写入成功。权威 DNS 与 CDN 均已切换。”分类和证据清楚,团队才能做出是否下线的可靠决定。

常见问题(FAQ)

旧IP有请求说明DNS没生效吗?
不一定,部分缓存、硬编码客户端和扫描会继续访问。
旧服务器何时能关?
关键业务无旧流量、TTL窗口结束、依赖更新并具备回滚后。
怎样区分正常缓存和扫描?
分析Host、User-Agent、请求路径、频率和来源,并结合旧DNS时间。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600