近日,DMIT 针对洛杉矶(LAX)数据中心部分 VPS 用户发布安全公告,表示其主动安全系统发现约 2% 的租户环境中运行了存在风险的应用,这些应用被攻击者利用后产生大量异常流量。(

Telegram
电报

)

针对这一事件,DMIT 目前已经推出 Configuration verification(配置验证)工具,用户可以输入自己的服务器 IP,检测服务器是否仍然存在此前发现的 Cloudflare-fronting proxy(Cloudflare 前置代理)行为风险

工具入口:

DMIT Server Behavior Check

工具入口:DMIT 服务器行为检查

DMIT LAX 安全事件是什么?

根据 DMIT 官方公告,本次事件主要涉及部分用户运行的 TCP 443 应用。

DMIT 表示:

  • 约 2% 的 LAX 数据中心租户环境受到影响;

  • 相关应用产生大量流向中国方向的流量;

  • 攻击者利用某些 TCP 443 应用设计缺陷,大规模发送真实请求到 OpenAI;

  • DMIT 已经停止受影响服务,并要求用户在规定时间内完成整改。(

    Telemetr
    远程测量装置

    )

DMIT 说明,这类应用本身并不会简单因为暴露公网就自动产生如此规模的流量,攻击需要真实请求和数据参与,并不存在传统意义上的流量放大攻击。

什么是 Cloudflare-fronting proxy? 什么是 Cloudflare-fronting 代理?

简单理解:

你的 VPS 可能运行了某些代理程序,例如:

  • Xray
    X 射线
  • VLESS Reality
    VLESS 现实
  • Caddy
    卡迪
  • Nginx 反代
  • AI API 网关
  • OpenAI API Proxy
    OpenAI API 代理

如果配置不当,可能导致:

攻击者 | | 你的 VPS:443 | | Cloudflare CDN | | OpenAI 等目标服务

你的服务器就可能被当成一个中转节点。

攻击者利用你的 IP 发起请求:

  • 隐藏真实来源;
  • 绕过部分风控限制;
  • 消耗你的 VPS 流量;
  • 导致服务器收到 abuse 投诉。

社区讨论中也提到,一些 Xray REALITY 配置如果 SNI 指向 Cloudflare CDN 站点,可能导致 VPS 被用于转发经过 Cloudflare 的请求。(

LowEndTalk
低端对话

)

DMIT 配置验证工具怎么使用?

DMIT 提供了一个检测页面:

进入 DMIT 官方提供的:

Configuration verification
配置验证

页面。

页面中会看到:

Server IP address [ Check server ]
服务器 IP 地址 [ 检查服务器状态 ]

第一步:输入 VPS IP

例如你的 DMIT LAX VPS:

123.123.123.123

填写进去。

注意:

填写的是:

✅ VPS 公网 IPv4

不是:

❌ 域名

❌ Cloudflare CDN IP
❌ Cloudflare 内容分发网络 IP 地址

❌ 内网地址

第二步:点击 Check server

点击:

Check server
检查服务器状态

等待检测结果。

检测结果说明

✅ Fixed / No issue detected
✅ 已修复问题/未检测到任何问题

表示:

当前检测没有发现 DMIT 关注的 Cloudflare 前置代理异常行为。

服务器基本正常。

❌ Still detected
❌ 仍然被检测到

表示:

服务器仍可能存在相关风险。

建议检查:

  • 443 端口监听程序;
  • Xray / VLESS 配置;
    Xray/VLESS 配置;
  • Nginx 反向代理;
  • AI API 网关;
  • Docker 容器。

如何检查自己的 VPS?

如果你收到 DMIT 邮件,或者使用的是 LAX VPS,建议执行以下检查。

1. 查看开放端口

SSH 登录服务器:

执行:

ss -tunlp

重点关注:

0.0.0.0:443

例如:

tcp LISTEN 0 4096 0.0.0.0:443

说明有程序监听 HTTPS 端口。

继续查看对应程序:

ps aux | grep nginx

或者:

ps aux | grep xray

2. 检查 Docker 服务

如果使用 Docker:

执行:

docker ps

查看是否存在陌生容器。

重点检查:

  • openai proxy
  • new-api
  • one-api
  • nginx
  • xray
  • caddy

3. 检查 Nginx 反代配置

执行:

nginx -T

查看:

是否存在:

proxy_pass

例如:

proxy_pass

https://api.openai.com

;

或者:

proxy_pass

https://xxx.cloudflare.xxx

;

4. 检查流量情况

安装:

Debian / Ubuntu:

apt install iftop

运行:

iftop

观察:

是否存在大量异常外连。

哪些用户需要重点检查?

以下用户建议立即验证:

\1. 使用 DMIT LAX VPS 搭建 AI 服务

例如:

  • New API
  • One API
  • OpenAI API 聚合站
  • AI 网关

\2. 使用 Xray / VLESS Reality

特别是:

  • SNI 使用 Cloudflare CDN 域名;
    SNI 使用了 Cloudflare CDN 提供的域名服务;
  • 443 端口公开访问;
  • 多用户共享代理。

\3. VPS 有大量出口流量

例如:

突然出现:

  • 几百 GB 流量增长;
  • 出站带宽长期跑满;
  • DMIT 流量异常提醒。

普通建站用户需要担心吗?

如果你的 DMIT VPS 只是:

  • WordPress 博客;
  • 企业网站;
  • 宝塔面板;
  • 个人应用;
  • 普通 Docker 服务;

通常无需过度担心。

本次事件主要针对:

公网暴露的 TCP 443 代理类应用。

总结

DMIT 此次安全事件并不是 VPS 平台整体故障,而是部分用户运行的应用存在配置或设计风险,被第三方滥用。

对于 DMIT LAX 用户:

建议:

  1. 使用 DMIT 配置验证工具检测 IP;
  2. 检查 443 端口服务;
  3. 排查 Xray / API Proxy / 反代配置;
  4. 删除未知代理服务;
  5. 更新系统和应用。

如果检测通过,并且服务器没有异常流量,则一般可以继续正常使用。