1.
总体风险评估与设计原则
設計原則:最小權限、分層防護、可追溯性。
關鍵風險:端口掃描、SYN/UDP洪泛、應用層攻擊(HTTP慢速、暴力破解)。
資源限制:建議VPS至少1 vCPU、2GB RAM,帶寬按業務10Mbps起算並保留流量監控。
監控指標:連接數、SYN率、每秒封包數(PPS)、CPU負載與conntrack表使用率。
運維頻率:防火牆規則每月檢視,核心補丁7天內部署。
2.
基礎防火牆(iptables/nftables)配置建議
建議使用nftables作為長期方案,iptables適合短期兼容。
範例:限制SSH連線速率:iptables -A INPUT -p tcp --dport 22 -m connlimit --connlimit-above 5 -j REJECT。
範例:SYN cookie/快速關閉半開連線:sysctl net.ipv4.tcp_syncookies=1、net.netfilter.nf_conntrack_max=131072。
白名單:只允許必要管理IP,DENY其他;對外服務使用端口白名單(80/443)。
日誌:log並限制log速率,避免log洪泛造成I/O瓶頸(rsyslog或journald採樣)。
3.
入侵檢測與主動防護工具
使用fail2ban或crowdsec封鎖暴力破解(範例:ssh 5次失敗->封鎖1小時)。
部署主機IDS:推薦Suricata做L7檢測,搭配ELK或Graylog分析告警。
規則管理:每週更新Suricata規則,並針對應用自定義HTTP特徵。
文件完整性檢查:OSSEC或AIDE監控關鍵配置與可執行檔變更。
告警策略:多通道告警(郵件+Slack),且設置抑制避免告警風暴。
4.
CDN、BGP與DDoS防禦協同策略
將靜態內容交由CDN(含CN2加速節點)緩存,減少源站帶寬壓力。
對於大流量DDoS,採用上游清洗(scrubbing)或使用有DDoS能力的CDN。
BGP流量工程:與ISP協商黑洞或流量導向清洗,最快緩解大規模L3/L4攻擊。
黑白名單與GeoIP:對非業務關鍵地區使用GeoIP限制。
連線閘道:對應用層暴力攻擊可在CDN端啟用WAF規則與挑戰頁面。
5.
真實案例與具體配置數據
案例:某台灣電商VPS(CN2)曾遭遇峰值600Mbps、120kpps的SYN洪泛,影響API回應。
處理流程:啟用conntrack調整、快速在上游ISP申請黑洞,並將靜態交由CDN分流。
效果:30分鐘內PPS降至5k,業務恢復至可接受延遲。
示例防火牆配置摘要與監控數據表格如下:
| 項目 | 值/範例 |
| VPS配置 | 1vCPU / 2GB RAM / 公網20Mbps |
| conntrack_max | 131072 |
| 峰值攻擊 | 600Mbps / 120,000 PPS |
| 處理時間 | 黑洞+CDN 30 分鐘恢復 |
| 常用規則 | SSH限速、HTTP WAF、GeoIP封鎖 |
6.
運維流程、備援與長期建議
定期備份防火牆與IDS規則(版本控制,Git存儲)。
演練DDoS緊急應變,包含聯絡ISP與切流流程。
監控自動化:Prometheus + Alertmanager收集conntrack/pps/流量並自動告警。
定期審計:每季檢查開放端口與服務,移除不必要的二進制檔。
建議:若業務對可用性要求高,採用多線路(CN2 + 國際出口)與多CDN混合策略。
来源:提升台湾vps cn2安全性的防火墙配置与入侵检测建议