TL;DR按顺序做四件事:在地址上搭任何东西之前先存一份带日期的验证基线;只把地址写进真正需要它的地方;同时监控可达性和地址本身是否变过;把每一处依赖记下来,好让将来换一次是一个下午而不是一周。
第一件:先存基线,再搭东西
跑一份完整的 IP 报告,连日期一起存档。你要的是第一天这个地址长什么样的记录——因为三个月后如果出现劣化,否则你手上没有任何东西可以对照。
然后验证你花钱买的那两件事。重装一次操作系统,确认地址没变——这是检验静态性唯一可靠的方法,而且现在做比在上面搭完东西之后做便宜得多。另外,如果还没有,把独占性要成书面的。
第二件:有意识地把地址写进去
你每把地址写进一个地方,就是将来换地址时要改的一处。写进值得写的地方,其余一处都别写。
- 防火墙与白名单——你自己的,以及任何按地址过滤的合作方或 API。顺便问一句他们那边改一次要多久,那才是你真实的换段成本。
- DNS 记录,如果你对外提供服务。把 TTL 设得足够低,好让一次更换在几分钟内生效而不是一天。
- 邮件配置,如果你要发信。发件人认证和反解记录都引用这个地址,两者要一起改。
- 你自己这一侧的访问规则——SSH 限制、管理后台、数据库监听地址。
把这份清单落成文档,而不是留在脑子里。它是这一整套动作里最有价值的产物。
第三件:监控两件不同的事
- 可达性——服务还在不在。标准的存活监控就够,而且大多数人本来就有。
- 地址稳定性——你现在用的还是不是当初给你的那个。这一项几乎没人做,而它正是在你的合作方之前发现地址被悄悄改掉的东西。一个定时任务,比对实际出口地址与预期地址,就足够了。
- 信誉漂移——定期跑黑名单与分类检查。除非先出事,否则一个月一次绰绰有余。
第二项之所以重要,是因为地址变更通常是以「下游某处莫名其妙访问失败」的形式被发现的,而且是在它发生好几天之后。
第四件:为终将到来的换段做预案
地址表现得像耗材。就当你早晚会需要换一个,现在就把代价算清楚。
- 数一数清单上有多少处依赖,估算每一处的改动耗时。如果某个合作方改一次白名单要一周,那就是你最坏情况下的换段窗口。
- 在需要之前先确认服务商的换段条款——换不换、凭什么证据换、收不收费。
- 凡是能用域名代替字面地址的地方就用域名。每少写一个字面地址,将来就少改一处。
不该做的
- 别把地址硬编码进应用代码或容器镜像。永远放配置里。
- 别把第一天的干净报告当成永久状态。信誉是移动靶,而且从现在起,影响它的行为只有你自己的。
- 别因为看着一切正常就跳过重装测试。一切都看着正常,直到某次重建返回了另一个地址。
常见问题
拿到静态 IP 后第一件事该做什么?
存一份带日期的基线报告,然后重装一次系统确认地址不变。这两件事在你还没往地址上搭东西之前做,比之后做便宜得多。
怎么知道我的 IP 被悄悄换过了?
跑一个定时检查,比对实际出口地址与预期地址。几乎没人做这件事,所以地址变更通常是几天后以「下游某处莫名访问失败」的形式被发现的。
地址不该写进哪里?
应用代码和容器镜像。放在配置里,并且能用域名的地方就用域名——你每写下一个字面地址,都是欠自己将来的一次改动。
IP 信誉该多久复查一次?
对多数用途一个月一次就够,另外一旦出现异常就立刻查。把报告存下来,好分清是漂移还是偶发。