1.
先评估流量峰值、带宽、并发连接数和攻击模型(SYN Flood、UDP Flood等)。联系厂商确认“高防(Anti-DDoS)”防护能力:防护带宽(Gbps)、清洗阈值、是否含七层防护、回源IP白名单。建议选择带有BGP多线或Anycast接入的香港节点,以保证到亚洲及欧美都有较短路径。
在下单时:选择近用户的机房,带宽选择峰值的1.5-2倍,购买可弹性扩容的防护套餐并保留公网弹性IP或多个回源IP以便做切换。
2.
启用Anycast或多线BGP:如果服务商支持Anycast,启用它可以让同一IP在不同POP点就近响应。否则配置多台香港节点并使用GeoDNS或DN S轮询。
DNS设置:使用第三方高可用DNS(如阿里云DNS、Cloudflare、DNSPod等),将A记录指向高防前端IP,设置低TTL(60-300秒)用于故障切换,同时保留长TTL记录用于稳定缓存。
3.
在香港服务器上部署Nginx做反向代理和缓存,静态文件放CDN或对象存储。安装示例(Debian/Ubuntu):apt update && apt install -y nginx certbot。设置证书:certbot certonly --nginx -d yourdomain.com。
Nginx配置建议: worker_processes auto; worker_connections 10240; keepalive_timeout 65; sendfile on; tcp_nopush on; tcp_nodelay on; gzip on; proxy_cache_path /var/cache/nginx levels=1:2 keys_zone=mycache:10m max_size=10g inactive=60m use_temp_path=off;
4.
编辑 /etc/sysctl.conf 增加: net.core.somaxconn = 65535 net.core.netdev_max_backlog = 5000 net.ipv4.tcp_max_syn_backlog = 4096 net.ipv4.tcp_tw_reuse = 1 net.ipv4.ip_local_port_range = 1024 65535 net.ipv4.tcp_fin_timeout = 15 net.core.rmem_max = 16777216 net.core.wmem_max = 16777216 保存后运行:sysctl -p
这些能提升并发连接处理与端口复用,减少TIME_WAIT堆积。
5.
在高防控制面板开启清洗策略:设置阈值(如流量>100Mbps启动清洗),启用IP白名单(回源服务器IP)、七层(HTTP)防护规则(限制请求速率、文件上传大小、黑名单/白名单)。
结合本地WAF(如ModSecurity)做二次校验,阻挡异常请求并记录日志用于二次分析。
6.
部署监控:Prometheus + Grafana 或使用厂商监控,监控指标包括带宽、并发、连接数、错误率、CPU/内存。定时用mtr、traceroute、ping、curl --resolve从不同区域检测。
演练:模拟节点故障,切换DNS/启用备份IP,确认TTL生效。准备多节点回源,配置负载均衡(Nginx upstream 或 LVS)做自动故障转移。
7.
答:香港节点距离中国大陆近、路由稳定且延迟低,对亚太用户更友好;高防能在流量攻击初期完成清洗并保护回源,减少宕机风险。两者结合既保留访问速度又提供DDoS防护能力。
8.
答:从多地区用mtr/traceroute检查路由,观察延迟与丢包;用ping.pe或KeyCDN工具测不同节点延迟;在攻击演练窗口内发起低强度流量测试,观察高防面板是否触发清洗并查看回源流量是否被保护。
9.
答:注意回源IP白名单设置、防护阈值过低会误触发、DNS低TTL会导致频繁解析压力。保持证书自动续期、定期清理缓存并监控异常流量日志。必要时准备多机房容灾与流量过载扩容策略。