
避雷野鸡Epay服务商事情是这样的最近在开发一个简单的 AI 批改服务站支付环节原本打算接入 Epay又想着省点成本便找了屹芸付这家野鸡服务商作为 Epay 代理网址在这里https://y1yun.net/。配置好接口后却发现无法正常支付返回内容如下HTTP 200Content-Type: text/htmlacw_sc__v2页面返回了 acw_sc__v2 反爬页面随后便去商家后台授权域名如下图所示。这下问题来了由于是小型项目且仅供自用没有做任何加密当天晚上域名就被这家无良商家泄露随即遭到 SSL 劫持和 DNS 污染网站被跳转到一些不堪入目的页面。为此我花了不少功夫配置 HSTS、DNSSEC 等防护后来才发现连路由器 DNS 也被污染了实在懒得再细说修复报告附在下方。总之这次事件带来了大量不必要的麻烦。写这篇文章也是想起到曝光作用能做出这种事服务商可以直接去死了。EssayLens SSL/TLS 与 DNS 诊断及加固结果有直接证据表明部分访问路径把网站解析到了错误服务器。Cloudflare 权威 DNS 与本站正常边缘证书未发现异常现有证据不支持“Cloudflare 证书过期”或“私钥已经泄漏”的判断。本站安全加固已完成本次自家 Wi-Fi 的错误解析已修正用户已确认手机恢复正常访问。2026-10-02 12:16北京时间之前路由器仍返回182.16.62.14改用已验证的上游 DNS 后UDP/TCP 都恢复正确地址普通 HTTPS 请求返回 200、证书校验通过。DNSSEC 状态Cloudflare 已启用签名阿里云已登记匹配 DS父区记录已发布。2026-10-02 12:17:49北京时间从 IANA 根信任锚到本站 A/AAAA 的完整信任链验证通过。Cloudflare 控制台最终已显示“成功受到 DNSSEC 的保护。”用户此前也反馈其他访问者受影响因此不能将所有案例限定为自家 Wi-Fi这次家庭路由器修复不会直接修改其他网络的 DNS。其他访客是否恢复仍需其实际网络复测。根因证据检查对象观测结果能支持的判断用户证书截图SHA-256 与182.16.62.14提供的证书完全相同截图对应的证书来自错误目标服务器异常证书Let’s Encrypt YE2SAN 只有IP Address:182.16.62.142026-09-30 至 2026-10-07UTC证书未过期但不适用于本站域名域名校验失败修复前的默认 DNS / 路由器解析返回182.16.62.14异常 HTTP 曾返回 302 至https://m.baidu.com本次当前异常已缩小到路由器的解析/缓存路径最初错误数据来源尚未确定Cloudflare 两台权威 NS正确返回 Cloudflare A/AAAA父区 NS 委派一致未发现权威 DNS 或注册商名称服务器被改阿里、腾讯 DoH返回正确 Cloudflare A/AAAA与默认解析路径的结果不同正常 Cloudflare 节点域名和证书链校验通过首页及 API 正常Cloudflare 上的网站本身可以正确提供 HTTPSCloudflare DNS 控制台essaylens为托管、已代理的 Worker 记录目标essaylens-grader未发现指向异常地址的手动 A 记录截图与异常服务器证书指纹BF:92:8F:C1:67:3B:A1:49:93:24:AE:26:AD:81:06:EC:6F:AE:4B:14:34:8C:B5:96:80:49:3D:86:E6:4F:41:41用户报告的另一跳转地址20.255.48.226在本次 TLS 探测中拒绝连接尚不能证明它与182.16.62.14的关系。正常边缘证书Google Trust Services WE1有效期 2026-10-01 13:52:26 至 2026-12-30 14:52:21UTC。SHA-256E5:40:·····:A5:9F:D0正常 A 为104.21.54.169、172.67.140.174AAAA 为2606:4700:3034::6815:36a9、2606:4700:3035::ac43:8cae。这些是当前诊断样本不能永久固定 CDN IP 作为修复办法。实际完成的变更0. 让手机恢复访问的直接修复-路由器原为自动 DNS上游为192.168.1.1IPv6 当时未启用。绕过本机 hosts 和系统 DNS 缓存直接向路由器192.168.31.1发 UDP/TCP 查询均得到错误地址182.16.62.14。同时上级网关192.168.1.1的 UDP 查询以及223.5.5.5、223.6.6.6的 UDP/TCP 查询都返回正确地址。因此本次采样将当前错误缩小到路由器的解析/缓存路径尚不足以判断最初错误数据来自哪里。12:16 左右把路由器 WAN DNS 改为手动DNS1223.5.5.5、DNS2223.6.6.6应用并读回配置。12:16:56 复测路由器 UDP/TCP 均返回正确的 Cloudflare 地址随后默认网络下 HTTPS 首页 200、TLS 1.3、域名和证书链校验通过、30 天 HSTS 正常。路由器此项是普通 DNS 上游修复不是 DoH/DoT 加密传输本次没有刷固件或安装新的路由器软件。1. TLS 最低版本Cloudflare 的最低 TLS 从 1.0 提高到1.2保留 TLS 1.3。此项作用于整个区域旧 TLS 客户端访问其他子域时也受影响。双节点实测 TLS 1.2、1.3 成功且证书可信TLS 1.0、1.1 均收到服务端协议版本拒绝。未对其他子域启用全域 HTTPS 重定向或全域 HSTS。2. 本站安全网关Workeressaylens-security-gateway仅匹配域名使用ORIGINservice binding 转交essaylens-grader production。转交不依赖公网 DNS 查询。HTTP 以308跳转到同路径、同查询参数的 HTTPS。HSTS 从一天延长到30 天Strict-Transport-Security: max-age2592000。HSTS 仅当前主机不含includeSubDomains或preload。X-Content-Type-Options: nosniff。Referrer-Policy: strict-origin-when-cross-origin。在应用未提供 CSP 时加入base-uri self; object-src none; frame-ancestors self; upgrade-insecure-requests。这不是完整脚本白名单。网关 workers.dev 与预览 URL 关闭。当前网关版本73a9558d-2bad-45fd-9f4f-956f073fe21bdeployment8a19c03f-2ed4-4f48-8b5e-38dcedd496cb。业务应用存在其他任务的新部署当前查得版本ebc18995-e174-4371-8505-f912326b1202。本次没有回滚或覆盖业务部署也没有修改数据库、业务密钥或作文批改流程。最新业务代码中未找到本次异常 IP/跳转目标相关匹配这不等于完成了全量应用安全审计。3. DNSSECCloudflare 已启用 DNSSEC并对 DNSKEY、A/AAAA 等记录提供签名。密钥标签 2371算法 13ECDSA P-256 / SHA-256摘要类型 2SHA-256。DNSSEC 是 DNS 签名与真实性验证不加密 DNS 查询内容。它的防护要求解析端实际验证签名加密 DNS 传输DoH/DoT是另一层措施。验证与限制双 Cloudflare IPv4 节点 × 六类请求共12 项全部通过桌面/Android/iPhone UA 首页、HTTP 跳转、/api/health、未登录/api/auth/me。首页 200、HTTP 308、health 200、未登录 auth/me 401HTTPS 响应带 30 天 HSTS 和安全头。首页业务 HTML 比对一致仅排除了 Cloudflare 注入的 analytics beacon。使用手机 UA 是响应差异检查不能代替不同真实手机和运营商网络的端到端验收。未执行真实账号登录、付费或作文批改。DNSSEC 已使用 dnspython/cryptography 作完整签名验证IANA HTTPS 根信任锚 → 根 DNSKEY →.xyzDS →.xyzDNSKEY →lyr1x.xyzDS →lyr1x.xyzDNSKEY → 本站 A/AAAA七步全部通过。父区 DS 与 Cloudflare 提供值一致。阿里/腾讯 DoH 返回正确地址但未返回 ADtrue当前网络连接 Google/Cloudflare 公共 DoH 的尝试超时或重置。因此本报告以独立密码学验证作为信任链完成的依据不伪称已取得这些公共解析器的 AD 验证结果。2026-10-01 晚至 2026-10-02 的复发与缓存更新、DNS 路径切换或网络拦截变化相容但尚未确定具体机制。安全网关仍在不能依据时间先后就认定是今天的新业务部署导致。HSTS 和正常服务器证书不会把错误 DNS 记录自动改回正确地址。其他访问者与长期防护此次家庭网络的默认解析已恢复。如果其他访问者仍有错误应使用已核验、可达的加密 DNS 进行对照并让其 DNS/网络服务提供方调查。不要让访问者忽略证书警告。可提供给网络服务方的证据包括出错时间、查询域名、默认解析结果、权威/DoH 对照结果、证书 SAN 与指纹。其他访问者的网络应分别采样当前没有证据可以把所有案例归因于同一台路由器。本次仅在用户登录后修改了自家路由器的 WAN DNS没有改电脑 hosts、代理或适配器 DNS也没有关闭证书校验。原先出错的自家 Wi-Fi 手机已经用户验收通过外部访客尚未逐一验收。维护与恢复路由器修复的原值是“自动配置 DNS”当时获得192.168.1.1。如以后需要恢复可在上网设置中切回自动 DNS这样也可能重新使用原先的问题解析路径。同目录essaylens-security-gateway.mjs、wrangler.jsonc可用于维护网关。如需撤下网关可删除唯一匹配路由恢复直接访问原应用。不要回滚原应用到旧草稿版本。已缓存的 HSTS 最长可继续 30 天如需取消策略应先在有效 HTTPS 响应中发送max-age0让客户端收到后再撤下网关。未来更换 DNS 提供商或停用 DNSSEC 时必须先按正确顺序处理父区 DS并等待缓存到期再停止现有签名。保留旧 DS 却停签会使验证型解析器返回 SERVFAIL。网关增加一次 Worker 服务调用费用以账号实际用量计费为准。