Selitys ja korjausohje
Juuriosoite ei saa kiertää CDN-suojausta
Jos www kulkee CDN:n tai hyökkäyssuojauksen kautta mutta juuriosoite osoittaa suoraan palvelimeen, alkuperäpalvelin jää saavutettavaksi suojauksen ohi.
Miten vuoto syntyy
Yleinen toteutus on laittaa www-osoite proxyn taakse ja jättää apex eli paljas verkkotunnus vanhaan palvelinosoitteeseen tekemään HTTP-ohjaus. DNS paljastaa silloin alkuperäpalvelimen IP-osoitteen.
Korjausperiaate
Ohjaa myös juuriosoitteen liikenne CDN:n kautta. Tee www-ohjaus vasta suojauksen sisällä ja rajaa alkuperäpalvelimen palomuuri hyväksymään verkkoliikenne vain CDN-palvelun osoiteavaruuksista.
Mitä tarkistetaan
Vertaa apexin ja www:n A- sekä AAAA-vastauksia. Pelkkä sama HTTP-sisältö ei todista reitin olevan sama, sillä ohjaus voi tapahtua vasta alkuperäpalvelimella.