接入 CDN 不是简单地把域名交给服务商解析。只要厂商能够修改 DNS、读取证书、配置回源地址或调用管理 API,就可能影响业务访问和源站安全。因此,这份cdn厂商接入指南把重点放在两件事上:厂商到底能操作什么,以及用户是否还能绕过 CDN 直接访问源站。
一、先划清权限边界
接入前先建立一张权限清单,不要只查看“是否开通 CDN”这一项。实际核查对象通常包括云平台主账号、CDN 控制台账号、DNS 服务商账号、对象存储账号、证书管理账号和监控通知账号。
建议采用最小权限
- 域名权限:优先只授权待接入的二级域名,例如 static.example.com,而不是整个 example.com 的 DNS 管理权。
- 配置权限:允许创建和修改加速域名、缓存规则、回源规则及证书绑定,但限制删除域名、变更账号安全设置等高风险操作。
- API 权限:使用独立子账号或短期令牌,关闭不需要的 API 能力,并设置有效期、来源 IP 或多因素认证。
- 证书权限:尽量交付专用证书或由业务方完成证书上传,避免把全部域名证书和私钥集中交给外部人员。
- 审计权限:确认能查看登录记录、配置变更记录、操作者、时间和变更前后内容。
如果厂商要求直接使用云平台主账号、永久访问密钥或全量 DNS 权限,应要求其说明必要性,并通过临时授权、审批记录和到期回收降低风险。对需要长期合作的团队,还应保留一名业务方管理员,避免供应商成为唯一控制人。
二、核查回源风险:先找出源站入口
CDN 的保护前提是请求确实经过 CDN。接入前应整理源站域名、源站公网 IP、负载均衡地址、对象存储桶域名、管理后台和内部接口的暴露情况。历史 DNS 记录、证书透明度日志、邮件配置和旧文档,都可能泄露曾经使用过的源站地址。
按顺序完成回源检查
- 列出生产、预发布和测试环境的回源地址,并标注用途、端口和负责人。
- 确认源站防火墙只允许 CDN 官方公布且适用的出口地址段,或通过专用网络、回源隧道和访问控制实现限制。
- 在源站检查 Host、SNI 和证书校验要求,防止任意域名伪造回源请求。
- 用源站日志区分 CDN 回源、运维访问和异常直连,不要只看客户端 IP。
- 从外部网络验证源站 IP 是否仍能直接返回业务内容;发现可直连时,先处理防火墙和域名绑定,再切换流量。
不能仅依赖隐藏 IP。若源站允许所有公网地址访问,攻击者可能通过旧域名、旁站解析或历史配置继续绕过 CDN。对登录、支付、管理后台等动态功能,还应明确哪些路径允许回源,哪些路径必须经过额外身份验证。
三、审查回源策略和缓存规则
| 核查项目 | 需要确认的内容 | 主要风险 |
|---|---|---|
| 回源协议 | HTTP、HTTPS、TLS 版本、证书校验和端口 | 明文传输、证书不匹配或协议降级 |
| 请求头 | Host、Authorization、Cookie、真实客户端地址 | 身份信息泄露或源站误判请求 |
| 缓存键 | 查询参数、Cookie、请求方法和压缩方式 | 不同用户内容串缓存 |
| 错误响应 | 4xx、5xx、超时和重试次数 | 故障放大、重复写入或响应延迟 |
| 刷新机制 | 按 URL、目录、标签或全站刷新 | 误刷新造成回源压力 |
默认不应缓存带有个人信息、登录状态或订单结果的响应。对 HTML、JavaScript、图片、下载文件等内容,应分别设置缓存策略;同一 URL 如果会根据 Cookie、地区或权限返回不同内容,必须把相关维度纳入缓存键,或者直接禁止缓存。
回源失败时,需确认厂商是否自动重试、切换备用源站或返回旧缓存。静态文件可以在明确规则后短时间使用旧缓存,但涉及账户、库存或交易状态的内容不应由过期数据替代真实结果。
四、切换前做一次小范围验证
推荐先选择低风险的静态子域名或少量测试路径,不要直接把所有主域名一次性切换。验证时同时查看浏览器、CDN 日志和源站日志,确认请求链路与预期一致。

- 核对 DNS 记录、TTL、证书域名和 CDN 配置中的 Host 是否一致。
- 验证正常请求、带查询参数请求、未登录请求和错误路径,检查响应头、缓存状态与内容差异。
- 确认源站收到的请求来自预期回源网络,且客户端敏感请求头没有被不必要地转发。
- 在低峰时段逐步调整 DNS,保留原解析记录和旧配置,观察一个完整业务高峰周期。
- 准备回滚条件:出现登录失败、动态内容错配、回源错误持续升高或源站连接数异常时,立即恢复原解析或停用相关加速域名。
如果团队缺少 DNS、证书和源站防火墙的协同经验,可考虑选择能提供权限梳理、回源配置协助和变更审计流程的服务商。德讯电讯适合需要有人协助完成接入规划、权限分工与回源检查的团队,但具体能力、支持范围和交付边界仍应在合同及技术方案中逐项确认。
五、把交接资料留完整
接入完成后,至少保存域名清单、授权账号、API 令牌有效期、源站地址、允许回源范围、缓存例外、证书到期时间、DNS 记录和回滚步骤。每次配置变更都要记录申请人、审批人、时间、原因和影响范围。
建议按月或按季度复核一次权限,人员离职、项目结束、证书更新和供应商更换时立即回收临时访问权。若同时使用 Cloudflare、阿里云 CDN 或其他平台,也要分别确认各平台的 DNS、证书和源站权限,不能因为已有一层 CDN 就默认另一层配置安全。
常见问题
1. 只把 CNAME 指向 CDN,就算完成安全接入了吗?
不是。CNAME 只改变解析链路,源站仍可能被直接访问。还需限制源站入口、核查回源协议并验证缓存规则。
2. CDN 厂商是否必须拿到 DNS 主账号?
通常不必。优先使用指定域名的子账号、DNS 托管商提供的细粒度权限或由业务方自行完成最终解析。
3. 源站必须完全禁止公网访问吗?
不一定。若存在运维、监控或第三方回调需求,可以保留受控入口,但应限制来源、端口、认证方式和访问路径。
4. 如何判断缓存规则有误?
比较不同用户、Cookie、查询参数和地区下的响应内容及缓存状态。涉及身份、订单或权限的数据出现跨用户复用,应立即停用相关缓存规则。
5. 接入后多久复核一次?
固定权限可按月或季度复核;证书、DNS、源站地址和供应商人员发生变化时,应在变更完成后立即复核。完成这些步骤,cdn厂商接入指南中的权限与回源风险才算真正闭环。


