1.
引言:为什么香港原生IP需要额外关注安全
1)
香港原生IP常用于跨境访问与B2B服务,流量入口多、暴露面大。
2) 法律合规与数据主权要求,需明确日志保存与应急联系人。
3) 攻击目标集中,DDoS与扫描频率较高,需做好流量监测。
4) 延迟与带宽影响体验,安全策略要兼顾性能与可用性。
5) 选择托管地点时同时评估网络骨干(BGP)与上游带宽保障。
2.
网络与带宽选择(BGP/ASN/链路)
1) 优先选择多线BGP出口或直连上游,单链路带宽建议至少预留峰值3倍余量。
2) 上游链路示例:香港机房出口1000Mbps(承诺带宽),建议预留3x,峰值缓冲3000Mbps策略。
3) 配置ROA/IRR并在ASN侧启用RPKI减少劫持风险。
4) 启用源地址过滤(e.g., BCP38)与黑洞路由协商,上游可在DDoS时丢弃恶意流量。
5) 使用链路监控(SNMP/流量采样)和NetFlow/IPFIX实时告警阈值,例如:TCP SYN > 100k/s触发预警。
3.
操作系统与主机安全(服务器/VPS/主机)
1) 基线配置:最小化镜像、关闭不必要服务、启用自动更新或定期补丁窗口。
2) SSH安全:非标准端口、禁止密码登录、启用公钥认证、使用AllowUsers限制用户。示例:sshd_config PermitRootLogin no。
3) 内核与网络:调整sysctl减少SYN洪泛风险,例如 net.ipv4.tcp_syncookies=1、net.ipv4.tcp_max_syn_backlog=2048。
4) 磁盘与加密:敏感数据盘使用LUKS或云提供商加密,定期快照与离线备份。
5) 用户与审计:启用sudo审计、集中化日志,限制sudo命令并定期轮换密钥。
4.
防火墙与DDoS防御(iptables/nftables/硬件)
1) 主机级防火墙:默认拒绝入站,仅开放必要端口(80/443/22等),示例iptables规则说明见下段。
2) 连接限制:设置conntrack与ip_conntrack_max,限制单IP同时连接数,例如:--connlimit-above 50。
3) 速率限制:对SYN/NEW包使用hashlimit或recent模块,示例:iptables -A INPUT -p tcp --syn -m limit --limit 50/s -j ACCEPT。
4) 云端清洗与上游黑洞:与带宽提供商协商流量清洗,设置按秒计费的清洗阈值(例如当攻击 > 10Gbps)。
5) 使用Web应用层防火墙(WAF)或ModSecurity,阻挡常见的SQLi/XSS与HTTP爆破。
5.
Web服务与TLS配置(nginx/Apache/HTTPS)
1) 推荐使用nginx作为反向代理,启用HTTP/2或HTTP/3以提升并发表现。
2) TLS配置:优先TLS1.2+、禁用旧版协议,使用强加密套件(ECDHE+AESGCM),启用HSTS与OCSP Stapling。
3) 证书管理:使用Let's Encrypt自动续期并监控到期,备用证书策略避免到期导致不可用。
4) 限流与超时:nginx示例 limit_req_zone $binary_remote_addr zone=req:10m rate=20r/s;设置client_body_timeout等。
5) 静态资源缓存与分离:将静态资源落地到独立域名或CDN,减少源站压力并避免会话冲击。
6.
CDN与缓存策略(降低源站风险)
1) 使用CDN做边缘拦截,降低原始IP暴露,启用Origin Shield/Proxy隐藏源站IP。
2) 缓存策略:正确设置Cache-Control与Expires,动态内容走回源,静态资源走长TTL。
3) 缓存击穿保护:使用stale-while-revalidate或锁定策略,避免缓存到期瞬间回源洪峰。
4) CDN WAF与速率限制:在CDN层设置IP黑/白名单与RPS限制,示例阈值:同一IP > 200 req/min即限速。
5) 缓存统计与成本控制:监控回源带宽与请求数,按月设置告警(回源带宽 > 500GB/月触发通知)。
7.
日志、监控与备份(监控报警/日志保留)
1) 集中化日志:使用ELK/EFK或外部Syslog,日志至少保存90天以便溯源。
2) 监控指标:CPU/内存/DISK/网络/请求错误率/RPS,关键阈值举例:5分钟错误率 > 3%触发工单。
3) 异常检测:设置异常流量检测(RPS、SYN、UDP包速率),例如SYN > 50k/s报警。
4) 备份策略:每日增量+每周全量,异地保存并定期演练恢复(RTO < 2小时示例目标)。
5) 事故应急:准备应急联系人、流量切换流程与备用IP/备用机房演练脚本。
8.
真实案例与具体配置示例
1) 案例概述:某香港原生IP电商站点遭遇峰值DDoS 120Gbps/1.2M RPS,流量直接打向源站。
2) 采取措施:立即启用上游清洗并切换到CDN隐藏源IP;同时在源站启用nginx限流与fail2ban。
3) 结果数据:清洗后到达源站流量降至2Gbps,页面可用率从30%恢复到99.5%,平均响应从>5s降至0.8s。
4) 主机配置示例(表格展示)如下:
| 项 | 示例值 |
| IP类型 | 香港原生IP(BGP多线) |
| 主机 | 4核/8GB RAM/200GB NVMe |
| 带宽 | 1000Mbps(ISP承诺),日峰值保留3x |
| 防护阈值 | 上游清洗阈值 10Gbps,CDN回源限速 200r/s |
| 备份 | 每日增量 / 每周全量,异地保存90天 |
5) iptables与nginx示例片段:iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 50 -j REJECT;nginx limit_req_zone $binary_remote_addr zone=one:10m rate=20r/s。
来源:香港原生ip搭建网站有哪些安全配置必须要注意的要点