你的理解准确,这正是阿里云 ESA 的 SNI 白名单功能的核心机制。功能原理ESA 开启 SNI 白名单后,会强制校验 TLS 握手时的 SNI 与 HTTP 请求头中的 Host 是否一致。若两者不匹配且域名不在白名单内,请求将被直接拒绝。主要用途这个功能主要是为了防御 域前置(Domain Fronting)攻击。攻击者利用 SNI 与 Host 不一致的特性,将 SNI 设置为一个合法的、