将业务部署在香港节点后,一旦遭遇DDoS或CC攻击,源站防火墙往往不堪重负。为了解决这个问题,越来越多的运维团队开始采用香港防御服务器提供的高防IP方案,通过流量牵引、清洗和回注机制,在恶意流量抵达源站之前完成过滤。然而,仅采购高防服务还不够——只有正确完成回源保护配置,才能杜绝攻击者绕过清洗节点直接打击源站的真实IP。本文将以Linux(CentOS 7/8、Ubuntu 20.04/22.04)和Windows Server 2016/2019/2022为环境,一步一步给出可执行的配置步骤与回滚预案,帮助您构建可靠的源站防护闭环。
回源保护的第一道关口是DNS解析切换。您需要将业务域名的A记录指向高防IP,并确认TTL不宜过长,以便在紧急情况下快速切换。随后,在源站防火墙(如iptables或Windows高级安全防火墙)中,仅允许来自高防回源IP段的入站流量,丢弃所有其他8080、443等端口的公网访问,从网络层切断绕过清洗的可能。整个过程可分阶段灰度执行,先在低峰时段测试,验证正常用户访问不受影响后再全量上线。
常见问题
问:更换高防 IP 后需要做哪些额外调整?答:除了更新域名解析和防火墙白名单,还需检查 SSL 证书是否需在控制台上传(若使用高防端的证书托管),并确保源站在收到高防回源的 HTTP 头(如 X-Forwarded-For)后能正确获取客户端真实 IP,避免日志和访问控制逻辑失效。最后,务必通过实时监控观察流量走向,确认清洗规则不会误伤正常请求。
在完成上述调整后,建议从外部网络对域名发起少量测试请求,同时观察高防控制台的清洗日志,确保源站自身未直接暴露任何流量。若使用curl或Postman等工具,可对比请求经过高防IP和源站IP时的响应差异,以验证回源策略生效。此项验证应纳入变更管理流程,避免因配置错误导致业务中断。
在完成基础网络配置后,针对 Linux 环境,可以通过 sysctl 调整内核网络参数来提升高并发下的连接处理能力,进一步增强源站面对残余攻击时的稳定性。以下是一组适用于 CentOS 和 Ubuntu 的推荐配置:
# 备份
cp /etc/sysctl.conf /etc/sysctl.conf.backup
# 添加以下参数
net.core.somaxconn = 65535
net.ipv4.tcp_max_syn_backlog = 65535
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_tw_reuse = 1
# 应用
sysctl -p
执行上述命令后,系统将拥有更大的连接队列和半连接队列,并启用 SYN cookie 防护,可有效缓解小规模 SYN flood 对源站的冲击。建议在其他业务主机上也进行类似优化,并作为标准镜像模板的一部分固化。对于Web类业务,还可结合Nginx的limit_req_zone模块进行请求频率限制,但需预先将高防回源IP段加入白名单,防止限流误伤正常回源流量。限速策略应在非生产环境中充分验证后上线。
Windows 注册表调整(可选)
对于 Windows Server 环境,同样可以通过修改注册表来优化 TCP/IP 协议栈。典型的调整项包括 TcpNumConnections、MaxFreeTcbs 和 SynAttackProtect 等。修改前请务必导出原始注册表分支作为备份。如果您尚不熟悉这些操作,可参考 Windows Server运维指南 中关于系统加固的章节,其中包含详细的键值说明与场景化建议。调整完成后,需重启服务器使配置生效,并在后续验证中关注网络连接数及延迟情况。若源站同时运行IIS服务,还需检查IIS高级设置中的连接限制与动态IP限制模块,确保其与高防回源IP的配合不会意外阻断正常请求。
- 正常访问测试:使用浏览器、curl 或 PowerShell 的 Invoke-WebRequest 通过域名访问,确保页面返回正常。
- 清洗日志检查:登录高防控制台,观察是否有攻击流量被清洗或黑洞,确认清洗规则对业务无影响。
- 模拟公网直接访问源站:从非回源 IP 发起请求,应被防火墙直接拒绝或超时,证明源站已不对外暴露。
注意:请勿同时保留指向源站的 A 记录,否则攻击者可通过 DNS 历史记录或直接 IP 扫描绕过清洗。
如果您的源站运行着 WordPress 等动态应用,为保障在回源保护配置下的访问兼容性与安全基线,不妨同时参考 WordPress服务器部署教程,里面涵盖了从环境要求到插件安全的全流程指引,可与本文的防护措施形成互补。
此外,我们强烈建议制定清晰的回滚方案,以应对配置更新后可能出现的意外中断:
- 将域名 A 记录恢复为更改前的源站 IP。
- 恢复防火墙备份规则:Linux 使用
iptables-restore < 备份文件,Windows 使用netsh advfirewall import导入备份文件。 - 还原内核参数或注册表备份并重启相关服务。
建议同步开启高防控制台的流量告警与业务监控,当清洗量异常或近源压制事件发生时,第一时间通过邮件、短信或即时通讯工具通知运维人员,确保攻击初期即可快速响应并调整防护模板。定期分析历史攻击数据,也有助于优化回源白名单和访问控制策略,持续提升防护精细化程度。每季度进行一次配置复盘,结合攻击趋势调整清洗阈值与白名单,可让防护体系保持最佳状态。
借助 亿达网络(IDCY GLOBAL) 提供的稳定高防基础设施,配合以上精细化的源站保护配置,您的业务系统可在遭受大流量攻击时仍保持线上服务不中断。请根据自身业务节奏,定期复盘防护策略并更新白名单,持续提升整体安全水位。同时,为关键管理端口(如SSH/RDP)启用跳板机或VPN访问,可进一步缩减源站的暴露面,实现纵深防御。
