来源保护 · 1 分钟阅读

如何隐藏您的真实服务器IP地址

您的源 IP 是 CDN 和防火墙无法为您隐藏的唯一地址。本指南展示了如何通过出口路由您的服务器的出站流量,以便第三方只记录出口 IP,而不是您的真实 IP。

为什么暴露您的源 IP 是危险的

您的防御无法为您掩盖的地址。

您服务器发出的每个出站连接都会泄露一些有价值的信息:其真实的公共IP地址。当您的后端调用第三方API、触发Webhook、抓取页面或获取远程资源时,目标会记录该请求的来源IP。收集足够多的数据点,攻击者就可以直接映射您的基础设施。

这很重要,因为您的来源IP通常是您的保护层无法隐藏的唯一地址:

  • 针对性的DDoS攻击。 针对您来源的体积攻击完全绕过边缘清洗。
  • CDN和WAF绕过。 如果有人知道Cloudflare或您的负载均衡器背后的IP,他们可以直接攻击服务器,绕过您在边缘配置的每一条规则。
  • 直接利用。 已知的来源IP是端口扫描、凭证暴力破解和漏洞探测的固定目标。
  • 去匿名化。 稳定的来源IP将本应保持不关联的不同账户、工作和身份联系在一起。

解决方案是架构性的,而非表面的:绝不要让您的来源IP成为第三方记录的地址。通过一个单独的代理出口发送出站流量,这样远程端只会记录出口IP。对于入站和全隧道需求,WireGuard VPN在网络层也能做到这一点。想要一个仅属于您的稳定出口?添加一个专用个人IP。只是想先测试一下这个概念?免费公共代理列表让您在承诺之前进行实验——使用这些代理需自担风险。

通过出口路由您的出站流量

五个步骤在您的服务器和互联网之间放置一个代理。

获取代理凭据

创建一个 s4m 账户并配置一个经过认证的代理。您将收到一个主机、一个 SOCKS5 端口和一个 HTTP 端口,以及一个用户名和密码。在本指南中,我们使用占位符 proxy.s4m.online、端口 1080(SOCKS5)和 3128(HTTP),凭证为 USER:PASS。s4m 代理是数据中心代理——快速、经过认证,并按需计费。

记录您当前的源IP

在更改任何内容之前,查看今天世界所看到的内容。对像api.ipify.org这样的反射服务的普通请求返回您的真实源IP。请记住这个值 — 它正是您即将停止泄露的地址。

通过出口发送请求

使用你的凭据将单个请求指向 SOCKS5 或 HTTP 端点。目标现在记录 s4m 出口 IP,而不是你的来源。优先使用 socks5h://,这样 DNS 也通过代理解析,从而避免从你的服务器解析器泄漏查找。

设置环境变量以实现应用程序范围的覆盖

导出 HTTP_PROXY 和 HTTPS_PROXY,以便任何尊重它们的工具(curl、wget、许多 HTTP 库、包管理器)在不进行每次调用更改的情况下通过出口路由。为必须保持直接的主机设置 NO_PROXY,例如内部元数据端点。

验证,然后锁定

通过代理重新运行反射检查,并确认返回的 IP 是出口,而不是您的源。如果您需要出口 IP 在重启和轮换之间保持不变,请将一个专用个人 IP 绑定到代理上。对于整箱隧道而不是每请求代理,将服务器放在WireGuard VPN 后面。

工作示例:curl和Python

通过api.ipify.org比较你的源IP和出口IP。

bash
# 1. See what the world records right now (your REAL origin IP)
curl -s https://api.ipify.org && echo

# 2. App-wide coverage: many CLIs and libraries honor these
export HTTP_PROXY="http://USER:PASS@proxy.s4m.online:3128"
export HTTPS_PROXY="http://USER:PASS@proxy.s4m.online:3128"
export NO_PROXY="localhost,127.0.0.1,169.254.169.254"  # keep internal calls direct

# 3. Route ONE request through the SOCKS5 exit.
#    socks5h:// = resolve DNS through the proxy too (no DNS leak)
curl -s --proxy socks5h://USER:PASS@proxy.s4m.online:1080 https://api.ipify.org && echo
#    -> prints the s4m exit IP, never your origin

# 4. Same thing from Python  (pip install "requests[socks]")
python3 - <<'PY'
import requests

proxies = {
    "http":  "socks5h://USER:PASS@proxy.s4m.online:1080",
    "https": "socks5h://USER:PASS@proxy.s4m.online:1080",
}

origin = requests.get("https://api.ipify.org", timeout=15).text
exit_ip = requests.get("https://api.ipify.org", proxies=proxies, timeout=15).text

print("origin  :", origin)   # your server's real IP
print("via s4m :", exit_ip)  # what third parties now see
assert origin != exit_ip, "proxy is not being used!"
PY

# HTTP proxy variant (port 3128) if you prefer CONNECT over SOCKS:
# curl -s --proxy http://USER:PASS@proxy.s4m.online:3128 https://api.ipify.org

哪个选项适合您的设置?

按需代理、全隧道 VPN 或您自己的固定 IP。

数据中心代理出口

最适合来自应用、抓取器和作业的出站请求。经过身份验证的 SOCKS5 和 HTTP 端点,按需计费,通过环境变量或每次调用进行插入。这些是数据中心代理——而不是住宅代理——因此它们快速且可预测。请参见 /proxy/。

WireGuard VPN隧道

当您希望整个服务器(或设备)在隧道后面时,最佳选择,进出流量。固定费用,付费计划的固定月费,WireGuard或OpenVPN,适用于Windows、macOS、Linux、Android、iOS和路由器的应用程序。请参见/vpn/。

专用个人IP

一个可选的附加功能:一个仅属于您的静态 IP,可选择与您的身份无关,可以绑定到 VPN 或代理。当您需要一个稳定的出口,能够在重启后存活且永不轮换时使用它。请参见 /定价/。

FAQ

问题,已解答

路由出站流量真的能隐藏我的源 IP 吗?

是的,针对您路由的流量。通过代理或VPN发送的任何请求都从出口IP到达其目的地,因此第三方记录的是该地址,而不是您的来源。不过这并不是魔法:如果某些代码路径仍然直接连接,该请求将暴露您的真实IP。路由所有出站路径,并将内部调用保持在NO_PROXY中。我们避免绝对的声明,比如“不可追踪”——这隐藏了您的来源IP,使目的地无法直接攻击和绕过CDN。

s4m的代理是住宅代理吗?

不。s4m 销售经过身份验证的数据中心 SOCKS5 和 HTTP 代理。它们是稳定的,按需计费。我们不提供或声称住宅代理。s4m 还单独发布了从开放源获取并持续验证的免费公共代理列表 — 这些是第三方的,使用风险自负,适合测试但不适合生产。

代理出口或VPN — 我该使用哪个?

当您只需要在应用层掩盖出站请求时使用代理;它精确且易于通过环境变量进行范围控制。当您希望整个机器在网络层进行隧道连接,包括入站连接时,请使用 WireGuard VPN。许多用户将两者结合使用:VPN 用于盒子,代理用于特定任务。

我可以每次保持相同的出口IP吗?

是的。添加一个专用个人IP——一个仅属于你的静态地址——并将其绑定到你的代理或VPN。这为你提供了一个一致的出口,能够在重启后继续使用,这对于与合作伙伴的白名单管理非常有用,同时仍然保持你的真实来源隐藏。

这会减慢我的请求吗?

添加一个跳点会增加一些延迟,并且代理流量是计量的,因此路由所有内容是有实际成本的。在实际操作中,对于典型的 API 和网页流量,开销是很小的。如果吞吐量比每个请求的范围更重要,VPN 的付费计划提供固定的月费(不按 GB 计费)。

今天就隐藏您的源 IP

启动一个经过身份验证的数据中心代理或 WireGuard VPN,如果需要固定出口,请添加专用IP,并停止泄露您的真实服务器地址。提供匿名账户;可使用卡或加密货币支付。

人们通过搜索找到此页面

此页面回答的真实搜索短语 — 链接的短语打开详细覆盖它们的页面。