### [服务器迁移完成后旧IP还有访问,怎么判断是DNS缓存还是恶意请求](https://www.jiyueip.com/article/7208) **Published:** 2026-07-21T03:48:01 **Author:** 斑斓助理 **Excerpt:** 网站迁移后旧服务器仍有访问,可能来自DNS缓存、固定IP客户端、搜索爬虫、监控或恶意扫描。应分析Host、时间、来源和请求路径。 网站已经迁移到新服务器三天,旧主机访问日志仍在增长,并不能直接说明 DNS 切换失败。公网 IP 会持续收到自动扫描;部分客户端可能缓存旧解析、写死旧地址;CDN、监控和第三方回调也可能仍在访问旧源站。判断前应分析 Host、请求路径、时间、来源、User-Agent 和是否发生业务写入,再决定延长过渡期还是安全下线。 ## 先把旧 IP 流量分成几类 | 日志特征 | 可能来源 | 处理方向 | | --- | --- | --- | | 正确 Host、正常页面和真实会话 | DNS 缓存、旧客户端或未迁移依赖 | 继续追踪来源与业务影响 | | 固定 API 路径、稳定来源 | 写死 IP 的程序、合作方或定时任务 | 联系负责人更新配置 | | 健康检查路径 | 监控、负载均衡、CDN 探针 | 更新监控和后端池 | | 无 Host、随机域名、漏洞路径 | 公网自动扫描 | 按安全策略记录和阻断 | | 旧站仍有 POST/写操作 | 关键业务尚未切完 | 立即防止新旧数据分裂 | 单看请求数量意义有限。一个失控监控探针可能每分钟访问一次,而一个低频结算任务每天只运行一次,后者的业务风险反而更高。 ## DNS 缓存到底会持续多久 切换前的旧 TTL 决定了递归解析器理论上可缓存多久;本地操作系统、浏览器、应用和 JVM 等还可能有自己的缓存策略。应查看变更前后权威 DNS 记录、TTL、修改时间和各地递归查询结果。不能用现在看到的低 TTL 倒推切换前的缓存窗口。 可以通过[极跃圈网址导航](https://www.jiyueip.com/hao)寻找多地 DNS 和 HTTP 检测工具,比较不同解析器结果。但公开工具只代表其测试节点,最终还要结合权威 DNS 日志、旧服务器请求和真实用户反馈。 ## 别忘了 CDN 回源和负载均衡 用户域名可能已经解析到 CDN,但 CDN 的源站地址仍是旧 IP;或者只有部分地区、备用回源和健康检查没有更新。检查 CDN 后端池、Host、回源端口、源站证书、主备策略和缓存刷新。若新旧源站同时作为可用后端,日志增长是配置结果,不是 DNS 缓存。 云负载均衡、反向代理和服务发现也可能继续把少量流量发往旧实例。逐层查看后端成员,而不是只查公共域名。 ## 分析 Host 能快速区分扫描与业务 访问旧 IP 的自动扫描常没有正确 Host,或携带随机域名和常见漏洞路径;真实旧客户端更可能使用正式 Host、正常接口和可信身份。不过 User-Agent 和 Host 都能伪造,不能单独作为结论。结合来源 ASN、频率、认证结果、请求 ID 和业务日志判断。 不要主动攻击或反向扫描来源地址。对恶意请求按既有防火墙、WAF 和日志流程处置,日志按权限与期限保存。 ## 最危险的是新旧站仍然都能写 如果旧服务器继续接受登录、订单、评论、上传或 API 写入,数据可能分别落在两个数据库或文件目录。迁移窗口内可以让旧站进入只读、返回维护提示,或安全重定向到新站;具体方式取决于应用是否支持以及客户端能否正确跟随。 仅做 301/302 跳转不一定适合 API、POST 和 WebSocket,请先在测试环境验证。对于无法跳转的旧 API,可以返回明确的迁移错误并联系调用方,不能静默丢弃写请求。 ## 怎样找到写死旧 IP 的程序 - 按来源地址与认证账号关联内部系统或合作方; - 搜索配置仓库、环境变量、脚本和监控中的旧 IP; - 检查移动应用、桌面客户端和设备固件是否硬编码; - 查看防火墙或负载均衡流日志,确认端口与协议; - 从低频任务计划反查每日、每周或月末作业。 如果旧 IP 是第三方白名单中的回调目标,还要更新合同附件、资产表和对方工单,而不是只修改 DNS。 ## 过渡期怎样保留旧服务器 旧站可在受控时间内保持最小服务:禁止后台变更,关闭不必要端口,保留日志和健康监控,对正常浏览提供安全跳转或只读页面。不要因为“马上要关”就停止补丁和访问控制,旧公网地址在过渡期同样会被扫描。 设置明确下线日期和责任人,每天汇总正确 Host 的请求量、写入尝试、关键 API 和来源变化。若发现真实依赖,分配处理人和截止时间,不要无限期延长。 ## 旧 IP 下线前的硬检查 1. 权威 DNS、CDN、负载均衡和监控均已指向新环境。 2. 主要 TTL 窗口结束,多个地区解析为新地址。 3. 旧站连续观察期内没有合法业务写入和关键低频任务。 4. 外部白名单、Webhook、邮件、证书与自动化依赖已更新。 5. 新站性能、备份、日志和回滚方案经过验证。 6. 旧 IP 对应的安全组、云资源、计费和资产状态已有关闭计划。 下线可以先停止应用、保留受控的拒绝或跳转页面,再在确认无影响后释放公网 IP。释放后删除相关 DNS、白名单和防火墙规则,并保留必要的历史关联,避免未来日志把同一地址的新使用者误认成旧系统。 ## 怎样写最终判断 与其写“还有流量,疑似 DNS 未生效”,不如写:“旧站过去24小时收到800次请求,其中760次无正确 Host 且为扫描路径;30次来自旧监控;10次为某客户端固定 API,已通知升级;无写入成功。权威 DNS 与 CDN 均已切换。”分类和证据清楚,团队才能做出是否下线的可靠决定。 **Tags:** IP资产管理, 代理日志, 网站运维, 网络工具 **Categories:** 行业洞察 ---