DMIT LAX VPS安全事件:Cloudflare前置代理风险检测工具上线,教你检查服务器是否受影响
近日,DMIT 针对洛杉矶(LAX)数据中心部分 VPS 用户发布安全公告,表示其主动安全系统发现约 2% 的租户环境中运行了存在风险的应用,这些应用被攻击者利用后产生大量异常流量。(
)
针对这一事件,DMIT 目前已经推出 Configuration verification(配置验证)工具,用户可以输入自己的服务器 IP,检测服务器是否仍然存在此前发现的 Cloudflare-fronting proxy(Cloudflare 前置代理)行为风险。
工具入口:
工具入口:DMIT 服务器行为检查
DMIT LAX 安全事件是什么?
根据 DMIT 官方公告,本次事件主要涉及部分用户运行的 TCP 443 应用。
DMIT 表示:
约 2% 的 LAX 数据中心租户环境受到影响;
相关应用产生大量流向中国方向的流量;
攻击者利用某些 TCP 443 应用设计缺陷,大规模发送真实请求到 OpenAI;
DMIT 已经停止受影响服务,并要求用户在规定时间内完成整改。(
)
DMIT 说明,这类应用本身并不会简单因为暴露公网就自动产生如此规模的流量,攻击需要真实请求和数据参与,并不存在传统意义上的流量放大攻击。
什么是 Cloudflare-fronting proxy? 什么是 Cloudflare-fronting 代理?
简单理解:
你的 VPS 可能运行了某些代理程序,例如:
- Xray
X 射线 - VLESS Reality
VLESS 现实 - Caddy
卡迪 - Nginx 反代
- AI API 网关
- OpenAI API Proxy
OpenAI API 代理
如果配置不当,可能导致:
攻击者 | | 你的 VPS:443 | | Cloudflare CDN | | OpenAI 等目标服务
你的服务器就可能被当成一个中转节点。
攻击者利用你的 IP 发起请求:
- 隐藏真实来源;
- 绕过部分风控限制;
- 消耗你的 VPS 流量;
- 导致服务器收到 abuse 投诉。
社区讨论中也提到,一些 Xray REALITY 配置如果 SNI 指向 Cloudflare CDN 站点,可能导致 VPS 被用于转发经过 Cloudflare 的请求。(
)
DMIT 配置验证工具怎么使用?
DMIT 提供了一个检测页面:
进入 DMIT 官方提供的:
Configuration verification
配置验证
页面。
页面中会看到:
Server IP address [ Check server ]
服务器 IP 地址 [ 检查服务器状态 ]
第一步:输入 VPS IP
例如你的 DMIT LAX VPS:
123.123.123.123
填写进去。
注意:
填写的是:
✅ VPS 公网 IPv4
不是:
❌ 域名
❌ Cloudflare CDN IP
❌ Cloudflare 内容分发网络 IP 地址
❌ 内网地址
第二步:点击 Check server
点击:
Check server
检查服务器状态
等待检测结果。
检测结果说明
✅ Fixed / No issue detected
✅ 已修复问题/未检测到任何问题
表示:
当前检测没有发现 DMIT 关注的 Cloudflare 前置代理异常行为。
服务器基本正常。
❌ Still detected
❌ 仍然被检测到
表示:
服务器仍可能存在相关风险。
建议检查:
- 443 端口监听程序;
- Xray / VLESS 配置;
Xray/VLESS 配置; - Nginx 反向代理;
- AI API 网关;
- Docker 容器。
如何检查自己的 VPS?
如果你收到 DMIT 邮件,或者使用的是 LAX VPS,建议执行以下检查。
1. 查看开放端口
SSH 登录服务器:
执行:
ss -tunlp
重点关注:
0.0.0.0:443
例如:
tcp LISTEN 0 4096 0.0.0.0:443
说明有程序监听 HTTPS 端口。
继续查看对应程序:
ps aux | grep nginx
或者:
ps aux | grep xray
2. 检查 Docker 服务
如果使用 Docker:
执行:
docker ps
查看是否存在陌生容器。
重点检查:
- openai proxy
- new-api
- one-api
- nginx
- xray
- caddy
3. 检查 Nginx 反代配置
执行:
nginx -T
查看:
是否存在:
proxy_pass
例如:
proxy_pass
;
或者:
proxy_pass
;
4. 检查流量情况
安装:
Debian / Ubuntu:
apt install iftop
运行:
iftop
观察:
是否存在大量异常外连。
哪些用户需要重点检查?
以下用户建议立即验证:
\1. 使用 DMIT LAX VPS 搭建 AI 服务
例如:
- New API
- One API
- OpenAI API 聚合站
- AI 网关
\2. 使用 Xray / VLESS Reality
特别是:
- SNI 使用 Cloudflare CDN 域名;
SNI 使用了 Cloudflare CDN 提供的域名服务; - 443 端口公开访问;
- 多用户共享代理。
\3. VPS 有大量出口流量
例如:
突然出现:
- 几百 GB 流量增长;
- 出站带宽长期跑满;
- DMIT 流量异常提醒。
普通建站用户需要担心吗?
如果你的 DMIT VPS 只是:
- WordPress 博客;
- 企业网站;
- 宝塔面板;
- 个人应用;
- 普通 Docker 服务;
通常无需过度担心。
本次事件主要针对:
公网暴露的 TCP 443 代理类应用。
总结
DMIT 此次安全事件并不是 VPS 平台整体故障,而是部分用户运行的应用存在配置或设计风险,被第三方滥用。
对于 DMIT LAX 用户:
建议:
- 使用 DMIT 配置验证工具检测 IP;
- 检查 443 端口服务;
- 排查 Xray / API Proxy / 反代配置;
- 删除未知代理服务;
- 更新系统和应用。
如果检测通过,并且服务器没有异常流量,则一般可以继续正常使用。


