- 目标:在台湾部署高防服务器并与云防护(云端DDoS/WAF/CDN)配合,保证业务在大流量攻击下可用并快速回切。
- 前提:已有域名,业务可在短时间内修改DNS或路由,具备权限更改服务器防火墙与云控制台配置。
- 步骤1:选择高防服务器(台湾机房)供应商,确认带宽峰值、清洗能力(G或Tbps)、BGP/三网通支持。
- 步骤2:选择云防护服务(如云厂商DDoS高防、WAF、CDN),需要API权限以便自动化切换与规则同步。
- 步骤3:准备运维账号(SSH、控制台),记录公网IP、内网IP、域名和证书。
- 设计A(推荐):用户 -> 云防护节点/CDN -> 高防服务器(台湾)-> 后端应用。
- 设计B(备用):用户 -> 高防服务器(做第一线清洗)-> 云WAF(做策略/缓存)-> 后端。
- 明确回源IP、X-Forwarded-For传递、保持真实客户端IP的方案(proxy_protocol或XFF)。
- 步骤1:将域名DNS TTL设为低值(300秒或更低),便于切换。
- 步骤2:在云防护与高防服务器间准备两套A记录:正常指向云防护IP,紧急时指向高防服务器IP或反向。
- 步骤3:配置DNS监控与自动化脚本(使用Cloudflare API/阿里云API)以实现秒级回切。
- 步骤1:使用SSH登录,更新系统并安装基础工具:apt/yum update,安装iptables、fail2ban、tcpdump、hping3。
- 步骤2:设置iptables白名单(仅允许云防护回源IP、管理IP、必要端口):例如 iptables -A INPUT -p tcp -s <云回源IP> --dport 80 -j ACCEPT;然后默认拒绝。
- 步骤3:关闭不必要服务,限制SSH端口并启用公钥登录。
- 若使用云端代理或CDN,确保后端高防服务器配置接收真实IP:
- Nginx:配置 real_ip_header X-Forwarded-For; set_real_ip_from <云节点网段>; real_ip_recursive on;
- 若支持proxy_protocol,在云端开启proxy_protocol并在Nginx/HAProxy上启用相应监听。
- 步骤1:在云WAF控制台建立基础策略(SQLi、XSS、目录遍历)。
- 步骤2:将WAF策略导出为JSON或使用API同步到本地ModSecurity规则文件,示例:modsecurity-rules.conf。
- 步骤3:定期(cron)拉取WAF规则并reload服务,确保本地也能识别常见攻击。
- 在高防控制台配置清洗阈值(例如流量超过200 Mbps触发转向云清洗或BGP黑洞)。
- 配置黑名单/灰名单:使用動態防护(根据源IP速率暂封)并在iptables中落地(ipset);示例:ipset create ddos hash:ip, iptables -I INPUT -m set --match-set ddos src -j DROP。
- 正常 -> 攻击时:监控检测到异常后,执行脚本:1) 修改DNS指向高防IP或云清洗IP 2) 在云控制台开启WAF严格模式 3) 在高防机上启用速率限制。
- 回切:攻击缓解后,逐步恢复TTL正常值并回滚DNS指向到云前置,关闭紧急规则。
- 步骤1:使用hping3或流量生成器在实验环境模拟高并发(先在非生产域名)。示例命令:hping3 -S -p 80 --flood <目标IP>。
- 步骤2:验证真实IP透传、日志是否记录真实客户端、WAF是否拦截攻击。
- 步骤3:进行回切演练:触发自动化脚本确认DNS切换时间与业务可用性。
- 集成Prometheus/Grafana监控带宽、连接数、异常请求,配置报警(流量、错误码、响应时间)。
- 将Nginx/防火墙日志汇总到ELK或云日志服务,建立攻击事件告警与可视化看板。
问:高防服务器与云防护同时启用,会不会产生配置冲突或额外延迟?
答:可能会出现X-Forwarded-For重复、TLS双终止或缓存策略冲突。缓解措施:统一真实IP传递策略(proxy_protocol或XFF)、在一端终止TLS并在另一端配置正确的回源证书、设置合理缓存策略并在切换时同步缓存规则,延迟通常在几十毫秒可接受。
问:如何在攻击高峰期保证日志不丢失且不影响性能?
答:采用采样策略与异步写入:Nginx开启buffer并异步发送日志到日志代理(如Filebeat),同时对高频IP使用ipset快速丢弃,避免每个包都写日志;在清洗节点保留攻击样本用于分析。
问:实施该方案的优先级步骤是什么,怎样最小化风险?
答:优先级:1) 确认需求与SLA(清洗能力) 2) 配置低TTL的DNS与备份IP 3) 在非生产环境完成回切与流量模拟 4) 部署高防并启用白名单 5) 自动化脚本与监控告警。逐步上线并在每步增加变更记录,确保可以快速回滚以最小化风险。