1.
初始接管与访问控制
(1) 创建并上传SSH密钥:本地执行 ssh-keygen -t rsa -b 4096,复制~/.ssh/id_rsa.pub到云控制台或服务器的~/.ssh/authorized_keys。
(2) 变更SSH端口并禁止root直接登录:编辑 /etc/ssh/sshd_config,修改 Port,设置 PermitRootLogin no,重启 systemctl restart sshd。
(3) 建立非root运维账号并授予sudo:adduser ops && usermod -aG sudo ops,测试sudo权限。
2.
防火墙与IP黑白名单管理
(1) 使用ufw或iptables:例如 ufw default deny incoming; ufw allow 22/tcp from <你的网段>; ufw enable。
(2) 使用ipset批量管理恶意IP:apt install ipset,ipset create blacklist hash:net,ipset add blacklist 1.2.3.0/24,然后在iptables里引用:iptables -I INPUT -m set --match-set blacklist src -j DROP。
(3) 配置ICMP/连接数限制:iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 100 -j REJECT。
3.
利用云厂商高防功能与阈值设置
(1) 登录新加坡节点的控制台,开启Anti-DDoS/高防IP或流量清洗服务,选择合适防护带宽与峰值阈值。
(2) 设置告警阈值:例如流量超过200Mbps或SYN包速率超过5000pps时自动触发清洗或告警。
(3) 配置黑洞/清洗策略:与厂商沟通清洗规则(按源IP、端口、协议),在紧急时启用BGP黑洞或流量导向清洗中心。
4.
监控、日志与告警实操
(1) 部署轻量监控:安装node_exporter + Prometheus,或者使用云监控Agent并在控制台设置阈值告警。
(2) 日志集中化:安装Filebeat/Fluentd送到ELK或云日志服务,配置关键日志(/var/log/auth.log、nginx/access.log)解析。
(3) 建立自动告警:告警触发后通过短信/邮件/钉钉推送,并在工单系统记录事件编号。
5.
备份与补丁管理步骤
(1) 快照策略:每周自动创建磁盘快照(控制台设置),同时保留异地备份。
(2) 配置自动化补丁:在测试环境验证后,使用 cron + apt/yum 自动更新关键安全补丁,或采用Ansible控制批量升级(ansible-playbook playbook.yml)。
(3) 数据备份脚本示例:rsync -az --delete /var/www/ user@backup:/srv/backups/ && find /srv/backups -mtime +30 -delete。
6.
应急响应与取证操作步骤
(1) 立即收集证据:使用 tcpdump -w /tmp/attack.pcap -nn -s 0 'host x.x.x.x' 保存流量样本并压缩上传至备份库。
(2) 临时缓解:加入攻击源至ipset并DROP;如流量过大,和厂商申请临时黑洞或启用流量清洗。
(3) 事后分析:用tshark或Wireshark分析pcap,列出源IP、目的端口和频率,形成报告发给厂商与安全小组。
7.
性能与扩展性调整
(1) 内核调优:调整 /etc/sysctl.conf,设置 net.ipv4.tcp_syncookies=1、net.ipv4.ip_local_port_range=1024 65000、net.core.somaxconn=4096,执行 sysctl -p。
(2) 应用层限流:在nginx中配置limit_conn、limit_req,示例:limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s。
(3) 水平扩展:配置负载均衡与自动伸缩策略,设置健康检查与冷启动脚本。
8.
常见误区与避免建议
(1) 不要只依赖单一防护,组合网络层+应用层防护最稳妥。
(2) 测试变更前先在测试环境复现,避免在高峰时段调整防火墙规则。
(3) 定期演练应急流程并保存联络清单(厂商支持、网络安全团队)。
9.
问:如何在不影响业务的情况下测试高防效果?
答:使用厂商提供的流量测试工具或在隔离实验环境用受控工具(如hping3)模拟小规模流量;先通知厂商并签署测试协议,逐步放大流量,观察控制台清洗与告警,严禁在未授权情况下对公网进行攻击测试。
10.
问:遭遇持续性DDoS时应先做什么?
答:第一时间开启厂商的清洗/高防策略并上传pcap证据;同时在服务器端用ipset/iptables临时丢弃已确认恶意源;保留日志并启用更高的监控频率,必要时请求BGP黑洞或转至清洗中心。
11.
问:租用时如何选择合适的高防方案以兼顾成本?
答:评估历史流量峰值与业务容忍度,选择按需清洗+按峰值计费的组合;优先考虑能提供本地化清洗(新加坡节点)、24/7技术支持与可扩展带宽的厂商,并在合同中明确SLA与应急响应时限。
来源:租用后运维经验新加坡高防云服务器租用常见问题处理方法