1.
概述与目标
本文目标是提供可操作的香港节点高防(300G)服务器运维与防护步骤,涵盖布署前准备、网络层防护(BGP/FlowSpec/RTBH)、主机内核与防火墙调优、应用层防护(Nginx/WAF/限流)、监控与应急演练,便于工程师直接上手执行。
2.
环境准备与接入验证
步骤:1) 确认机房与带宽(300G高防产品与SLA),保存合同和接口IP。2) 在本地使用mtr/traceroute/ping验证到香港节点延迟并记录。3) 要求运营商提供BGP邻居信息、社区和FlowSpec支持文档。4) 提供公司ASN与前缀并验签路由。
3.
BGP与清洗链路(RTBH/FlowSpec)配置实操
步骤:1) 与供应商确认是否支持RTBH(黑洞)和BGP FlowSpec。2) 若支持RTBH,准备前缀/32或更具体的路由并测试黑洞宣告。3) 若支持FlowSpec,定义流规则(例如:匹配大流量UDP/ICMP或高同步包速率)并采用community或next-hop进行转发到清洗中心。4) 测试命令示例:bgp neighbor x.x.x.x send-community;与运营商协商样例规则后现场验证。
4.
隧道与流量导流(GRE/VXLAN/IP-in-IP)
步骤:1) 当清洗中心需要时,建立GRE或VXLAN隧道:在Linux上用ip命令创建:ip link add gretap0 type gretap remote
local ttl 255;ip link set gretap0 up。2) 添加路由指向gretap0以转发特定流量:ip route add dev gretap0。3) 验证:tcpdump -i gretap0查看封装流量。
5.
Linux内核与网络栈调优(关键sysctl)
步骤:在/etc/sysctl.conf添加并生效(sysctl -p):net.ipv4.tcp_syncookies=1;net.ipv4.tcp_max_syn_backlog=8192;net.ipv4.tcp_fin_timeout=30;net.core.somaxconn=65535;net.netfilter.nf_conntrack_max=524288;net.ipv4.ip_local_port_range="1024 65535"。每项改动后用ss -s和cat /proc/net/netstat检查连接状态。
6.
防火墙与连接跟踪(iptables/nftables)实战规则
步骤:1) 基础接受规则:iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT。2) 限速SYN:iptables -N SYN_FLOOD;iptables -A INPUT -p tcp --syn -j SYN_FLOOD;iptables -A SYN_FLOOD -m limit --limit 30/second --limit-burst 100 -j RETURN;iptables -A SYN_FLOOD -j DROP。3) 大量UDP/ICMP限制:iptables -A INPUT -p icmp -m limit --limit 10/sec -j ACCEPT,其余DROP。4) 对于大量连接来源使用黑名单脚本更新ipset并周期化同步。
7.
Web与反向代理层防护(Nginx/Haproxy/WAF)
步骤:1) Nginx调优:worker_processes auto;worker_connections 4096;keepalive_timeout 10;client_max_body_size 50m。2) Nginx限流:在http中定义 limit_req_zone $binary_remote_addr zone=one:10m rate=5r/s;在server或location中使用 limit_req zone=one burst=20 nodelay。3) 部署WAF(ModSecurity或商业WAF),配置常见攻击规则(SQLi、XSS、文件上传检测),并开启学习模式逐步拦截。
8.
日志、监控与告警(Prometheus/Grafana/ELK)
步骤:1) 部署Prometheus抓取node_exporter、nginx_exporter、haproxy_exporter,设置高频抓取(15s)关键指标:网络带宽、连接数、SYN数、conntrack利用率。2) Grafana建板,设置阈值告警并关联Slack/短信。3) ELK或Filebeat收集nginx/access和iptables日志,配置解析(geo/ip、user-agent),便于流量异常溯源。
9.
日常维护与演练(备份/补丁/演练流程)
步骤:1) 制定补丁窗口并在离峰部署安全更新,使用apt/yum自动化脚本并回滚快照。2) 每月演练DDoS应急:模拟高流量情形(限速到内网)并验证BGP/FlowSpec/RTBH响应时间。3) 建立配置库(Ansible/Terraform)便于快速重建与一致配置。
10.
问:300G高防在香港节点常见的拦截策略有哪些?
答:
11.
答:常见的拦截与清洗策略
包括RTBH(远程黑洞)丢弃恶意目标IP、BGP FlowSpec基于报文特征做精细过滤、流量转发到清洗中心(通过GRE/VXLAN隧道)、上游链路限速与协议异常(SYN/UDP/ICMP)阈值触发,通常组合使用以避免误杀。
12.
问:遭遇突发20Gbps以上攻击时主机端能做哪些即时应对?
答:
13.
答:主机端应急步骤
:立即启用tcp_syncookies(sysctl立即生效),增加SYN/backlog参数,快速应用iptables限速规则并启用ipset黑名单,临时调整services为高防IP或停用非必要端口,通知运营商启动RTBH或FlowSpec导流;同时开启tcpdump抓包并上传给清洗工程师。
14.
问:如何验证高防配置生效与压力容忍度?
答:
15.
答:验证与压力测试方法
:常用方法为分阶段压测:先内部用hping3或专业测压源在低流量验证限流/黑洞响应,再在合作方或清洗商进行受控大流量测试;检查BGP路由表、FlowSpec条目、sysctl与conntrack数值(/proc/net/nf_conntrack),并通过Grafana监控带宽、连接和清洗转发流量曲线确认生效。
来源:香港高防300g服务器运维要点与防护策略实践指南