前言
好吧,可能还是有点危言耸听了,当然还是老生常谈的问题了,那就是反向代理 Cloudflare / Reality 填 Protected by Cloudflare 的网站,没看过第一集的可以点我去看看第一集的 “关于 DDoS / CC 攻击你需要知道的一些基本知识” 这个应该也算是续集了
TL;DR
- 确保你的 reality 协议不要偷任何解析到 cloudflare 上的 api
- 不要缺德去滥用 cf 来转发流量
- 不要去优选非 cf 的 ip 来转发流量
背景
你可能已经知道 Reality 被偷跑流量的事情,但是具体是什么事情呢?无外乎就是两种情况,第一种就是被其他的 mjj 扫到了,拿去优选 ip ,但是除了拿去优选之外,还能干什么呢?那就是性质更加恶劣的被当作 Open Proxy (公开代理) 拿去 ddos 基于 Cloudflare 的网站
反代原理
Reality 的本质上就是反向代理。反代的工作原理就是在你和源之间,再加多个中间人,来帮你代理 / 转发你的流量到目标网站。对于网站来说,这个东西大家一般常称呼为 CDN。而在机场/节点等类似物的东西中,大家一般称呼为 “中转” 。而对于你的源来说,他根本不知道你的前面有什么东西,如果看 ip 来说呢,就是只能看到链接他的 ip 是什么。为了解决这一现象现象,基本上所有的 cdn / nginx 都会带着 header 来表示,在中转的时候,是谁发到你的源,Cloudflare 上就是 cf-connecting-ip ,nginx 就是 X-Real-IP 。
被拿去当公开代理的核心原理
在了解了反代的核心原理后,现在我们就来套入实际的情况了。正常来说,是你自己的 ip ,反代到你自己的服务,呢么服务器就是只会也只能转发到你填入的 host 上,但是对于 cf 上来说,问题这就来了。 在 osi 7 层中,我们都知道 web 是在 l7 上的,但是转发的这个步骤是在 l4 上的,也就是在转发你的机器相当于直接对着对面发,再解包出来数据。呢么居然你是对着 cf 来访问的,呢么你就是访客。这个时候,你完全可以在 web 包上,host 填入任何在 cloudflare 上托管的网站,比如说 cloudflare.com ,这个时候相当于,访问 cloudflare.com 的流量,被这个中转转发了,再然后呢,cf 也不知道这个是 cdn 的机器,所以就直接把来源当作访客了。
这里就分两种情况了
1. 被拿去转发(优选)
就相当于,别人先通过这个路线机,访问 cf ,在用 cf 访问他的 vmess + ws 等可以在被 cdn 代理的协议实现上网。又或者是,被拿去加速人家的网站了,这个算是比较轻的,你损失的顶多只是流量。
2. 被拿去 DDoS
这个就问题有点大了,根据 cf 自己说的,在这个世界上,又高达 20% 的互联网流量都是被 cloudflare 代理的,也就是说你的这个代理,是可以无限制,无鉴权的访问这个世界高达 20% 的流量。
打个比方,我现在直接访问 fbi.gov 的网站,正常来说,对于 fbi.gov 这个网站,对方看到我的 ip 是这个

但是,如果我是通过这些的反代呢?呢么 fbi.gov 这个网站看到的就是这个被反代的 ip。更加糟糕的是,这类的 ip 还是不是少数。
以 https://proxy.seeck.cn/ 这个网站举例,这里收集了差不多 1.7w 个 ip
| 列表中有 17208 个 ip |
|---|
![]() |
PoC 验证
这里也用不着 python 来测试,不用呢么麻烦,这里用直接用 curl
指令
curl --resolve fbi.gov:443:[列表中的 IP] https://fbi.gov/cdn-cgi/trace
这里可以看到,在没有开代理的情况下,fbi.gov 已经认为,这个 ip 是对方受害者的这个 ip

那你可能会说,有什么大不了的?呢么如果是一个专业的 ddos 组织,扫出来这些东西,然后用你的 ip 来打人呢?代理都帮人家省下了,直接 0 成本,单 ip 去 ddos
当然,这个也并不是危言耸听,DMIT 就已经中招了,https://t.me/DMIT_INC_CN/959 。所以才会有 mjj 发现一夜之间 DMIT 的优选 ip 全死完的情况
总结
最好是优选 IP 加速网站(如果是优选的 cf 那还好,如果是这种小白的,那就真缺德了),转发代理协议(这个是真滥用,没得喷)等等的东西。同时在 vibe coding 的时代,ai 可能会填入 cloudflare 系网站的 sni ,又或者说呢,某些小天才 reality 自己偷自己的域名,但是自己的域名是 cf 开了小黄云的。用 Reality 的节点,记得,一定要请确保,你偷的东西不是解析在 clouflare 上的。

@小导演i #2
我所有的长文章都是手打的,别看到长文章就应激
任何接入CDN的都有类似风险
一股ai味
老生常谈
插眼学习一下
学习一下
马上拿来ddos
rprx不给中国人用啊,为什么要死皮赖脸
谢谢大佬,马上把文章丢给ai让ai做出这个漏洞的exploit工具
那这个算什么?
https://github.com/XTLS/Xray-examples/tree/main/VLESS-TCP-REALITY (without being stolen)
用speedtest被薅半年多,闲置的机器以为显示bug,每次到月初就用超哈哈