1.1 原生 IP 意味著直接暴露給互聯網,易成為掃描與攻擊目標。
1.2 常見威脅包含 DDoS、端口掃描、暴力破解、濫用郵件與黑名單風險。
1.3 合規風險(如台灣個資法/PDPA)要求對個資與日誌保存有明確流程。
1.4 運營目標是同時達到高可用、低時延與法律合規、IP 信譽維護。
1.5 制定策略要兼顧網路層、主機層與運營管理三方面的持續執行。
2.1 SSH:只允許公鑰登入、關閉 root,改用非標準埠並啟用 fail2ban。
2.2 防火牆:使用 nftables/iptables 明確列出允許 IP 與埠,預設拒絕其他流量。
2.3 核心參數:啟用 SYN cookies、減少 TIME-WAIT、調整 net.ipv4.ip_forward 等 sysctl。
2.4 服務限制:對 nginx/apache 進行連線數限制、請求速率限制與後端連線池設定。
2.5 日誌與備份:啟用集中日誌(syslog/ELK)、保留 6 個月以上日誌以符合稽核需求。
3.1 優先採用 CDN 或 WAF(如 Anycast CDN)將大流量吸收並緩解原生 IP 曝露。
3.2 與上游帶寬提供商協議應激增時的清洗服務(scrubbing),簽訂 SLA 與緊急聯絡人。
3.3 設定速率限制與連線限制:TCP SYN rate、ICMP 限制、conntrack 上限。
3.4 BGP/黑洞策略:與 ISP 協商當攻擊超過閾值時的暫時黑洞路由。
3.5 使用流量分析(NetFlow/sFlow)即時偵測突發流量異常並自動觸發防護腳本。
4.1 建立 Abuse 聯絡窗口,並在 WHOIS / 控制面板中填寫正確聯絡資訊。
4.2 設定 PTR(rDNS)、SPF、DKIM、DMARC 等郵件防護避免被列入郵件黑名單。
4.3 個資保護:對於處理個人資料的服務應分類加密、限定訪問並留存處理記錄。
4.4 定期做第三方掃描(如 Qualys、漏洞掃描)並記錄修補時間線。
4.5 異動稽核:每次 IP/主機變更需在變更管理中記錄並通知資安負責人。
5.1 監控指標:帶寬、PPS、連線數、錯誤率、CPU/記憶體、磁碟 I/O。
5.2 工具範例:Prometheus + Grafana、Zabbix、Cloud provider 流量監控。
5.3 告警門檻:PPS 突增 >100k、帶寬使用 >80%、連線延遲升高 3x。
5.4 自動化:流量異常時自動切換到 CDN、調高過濾規則或通知上游。
5.5 演練:每季進行攻擊模擬與事故處理演練並更新事件手冊。
6.1 實例:某台灣中型電商(匿名)2023/09 遭 SYN flood 攻擊,峰值 250,000 PPS、流量 1.2 Gbps。
6.2 初始 VPS 配置範例:Ubuntu 20.04,2 vCPU,4 GB RAM,80 GB SSD,1 Gbps 公網,原生 IP(由 ISP 提供 PTR)。
6.3 措施:啟用 CDN、上游清洗、nginx limit_conn、iptables SYN 限制、SYN cookies。
6.4 結果:PPS 從 250k 降至 15k,流量從 1.2 Gbps 降至 120 Mbps,網站可用性恢復 99.95%。
6.5 常用指令/設定範例(簡要):sysctl 設定 net.ipv4.tcp_syncookies=1;nginx limit_conn_zone $binary_remote_addr zone=addr:10m; iptables 加入限制規則。
| 項目 | VPS 範例規格 | 攻擊前 | 防護後 |
|---|---|---|---|
| CPU / 記憶體 | 2 vCPU / 4 GB | - | - |
| 儲存 | 80 GB SSD | - | - |
| 最大流量 | 1 Gbps 公網 | 1.2 Gbps | 120 Mbps |
| PPS | - | 250,000 pps | 15,000 pps |
| 可用率 | - | ~75% | 99.95% |