1. 概述与威胁评估
• 说明:柬埔寨本地和区域性企业在使用独立服务器(裸机或VPS)时,常见风险包括大流量DDoS、Web应用攻击、SSH暴力破解和主机被劫持。
• 现状:多数中小站点带宽为1Gbps或更小,遭遇10Gbps以上攻击时需依赖上游清洗或CDN。
• 风险量化:常见攻击峰值可达5–30Gbps,应用层攻击每分钟请求可达数百万次。
• 合规与可用性:对电商、支付等业务,0.1%的可用性下降即造成明显营收损失。
• 目标:通过系统加固、网络限流、CDN+清洗、WAF与监控把事故恢复时间(MTTR)从数小时降至几分钟。
2. 基础系统与内核硬化
• SSH策略:关闭密码登录(PasswordAuthentication no),关闭root远程登录(PermitRootLogin no),改用非22端口(例如2222)并启用公钥认证与2FA。
• 内核参数示例(/etc/sysctl.conf):net.ipv4.tcp_syncookies=1;net.ipv4.conf.all.rp_filter=1;net.ipv4.conf.all.accept_source_route=0。
• 软件最小化:仅保留必要服务(Nginx、MySQL、SSH、监控agent),移除ftp、telnet等陈旧服务。
• 安全工具:部署Fail2Ban(举例配置:maxretry=3, findtime=600, bantime=86400),启用rkhunter/chkrootkit定期扫描。
• 更新策略:启用自动安全更新或每周统一更新,Ubuntu 20.04/LTS 或 CentOS 8 推荐;记录内核与软件版本(例如 kernel 5.4.0-xx)。
3. 网络防护与防火墙策略
• 主机防火墙:采用iptables或nftables,默认拒绝入站,仅允许必要端口(示例:2222/SSH, 80/443)。
• 常见iptables规则样例:允许Established/Related,限制新连接速率(-m limit --limit 25/minute);对ICMP进行速率限制。
• ACL与端口保护:对管理IP白名单(例如公司跳板IP)做严格限制,使用VPN(IPsec或WireGuard)访问管理接口。
• 黑白名单与GeoIP:可在边缘或防火墙层启用GeoIP限制,阻断异常来源国的流量。
• 快速响应:结合Fail2Ban、crowdsecurity或脚本将攻击源加入ipset并同步到多个节点,降低CPU与规则匹配开销。
4. CDN、上游清洗与DDoS防御链路
• CDN策略:采用反向代理型CDN(如Cloudflare或Akamai),开启Proxy、WAF、Rate Limiting与Bot Management,保护源站IP不被暴露。
• 清洗带宽:与上游(托管商或BGP清洗服务)协商“峰值清洗”能力,例如能否承载50–100Gbps清洗。
• BGP黑洞与Scrubbing:对大流量攻击启用BGP流量重定向到清洗中心,保证源站带宽安全。
• 配置示例:Cloudflare设置:Always Use HTTPS、WAF规则组(OWASP CRS)、Challenge/JS挑战在流量异常时启用。
• 流量分层:应用边缘缓存静态内容,减少源站负载,动态请求通过WAF做行为分析与速率限制。
5. 应用层防护、WAF与性能优化
• WAF部署:在Nginx前端启用ModSecurity+OWASP CRS或使用云WAF,规则需结合白名单/例外以避免误杀。
• Nginx限速配置:limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;limit_conn_zone $binary_remote_addr zone=addr:10m;有效抵抗慢速大量请求。
• 缓存策略:静态资源使用长缓存(Cache-Control)、动态内容采用短缓存或基于Cookie的缓存分层。
• TLS硬化:使用TLS1.2+、禁用弱套件,启用HTTP/2与OCSP Stapling,目标获得SSL Labs A或更高评分。
• 日志与溯源:启用详细访问日志、WAF日志与请求ID,结合ELK/Graylog做实时分析与攻防回溯。
6. 监控、备份、演练与真实案例
• 监控与告警:使用Zabbix/Prometheus+Alertmanager对带宽、连接数、CPU、磁盘I/O设置阈值(例如带宽90%触发),并配置短信/Slack告警。
• 备份策略:每晚增量备份、每周全量并保留30天。示例:rsync到异地备份机 + LVM快照。
• 演练计划:每季度进行恢复演练与故障切换,验证BGP清洗、CDN回退与数据库恢复流程。
• 真实案例:某柬埔寨电商平台(匿名)在主机配置为:Intel Xeon E3-1230 v6, 4核/8线程, 8GB RAM, 100GB NVMe, 1Gbps端口, Ubuntu 20.04;遭遇峰值13Gbps L3/L4攻击。通过启用Cloudflare Pro+上游BGP清洗、启用WAF与Nginx限速,最终将可用性从原先6小时中断恢复至5分钟内;源站CPU占用从90%下降到15%,页面平均响应时间由1200ms降至180ms。
• 配置与效果对比表(示例数据):
| 项 | 加固前 | 加固后 |
| 峰值DDoS流量 | 13 Gbps | 被Cloudflare+清洗吸收 |
| 平均响应时延 | 1200 ms | 180 ms |
| CPU利用率 | 90% | 15% |
| 平均停机时间(单次事件) | 6 小时 | 5 分钟 |
| 误报/拦截率 | 低 | 高(WAF细调后下降) |
来源:安全加固实务提升柬埔寨独立服务器防护能力的常用做法