1.
交付验收与初始检查
步骤1:确认网络和带宽。用ping/traceroute确认延迟与走向:ping -c 5 your.ip; traceroute your.ip。
步骤2:确认控制面板与控制台权限。登录ISP控制台,记录IP、SNMP、管理端口与应急账号。
步骤3:查看基础防护策略。联系提供商确认是否已有清洗策略、黑洞阈值和流量告警阈值,记录应急联系人与工单流程。
2.
系统和账户安全基线
步骤1:系统更新:Debian/Ubuntu:apt update && apt -y upgrade;CentOS/RHEL:yum update -y。
步骤2:创建运维账号并禁用root远程登录:adduser ops;usermod -aG sudo ops;编辑 /etc/ssh/sshd_config:PermitRootLogin no,Restart SSH:systemctl restart sshd。
步骤3:限制SSH登录、改端口并启用密钥:ssh-keygen; 将公钥放入 ~/.ssh/authorized_keys,关闭密码登录 PasswordAuthentication no。
3.
防火墙与连接控制
步骤1:选择并配置防火墙:简单方法使用ufw(Ubuntu):ufw default deny incoming; ufw allow 22/tcp; ufw allow 80,443/tcp; ufw enable。
步骤2:复杂规则用iptables/nftables:示例iptables限速SSH:iptables -A INPUT -p tcp --dport 22 -m conntrack --ctstate NEW -m recent --set --name SSH;iptables -A INPUT -p tcp --dport 22 -m recent --update --seconds 60 --hitcount 6 --rttl --name SSH -j DROP。
步骤3:部署Fail2Ban防暴力:apt install fail2ban;编辑 /etc/fail2ban/jail.local,启用sshd和nginx相关 jail。
4.
DDoS与高防策略对接
步骤1:理解清洗流程:确认流量触发阈值、清洗带宽、清洗后回传时间。记录切换到清洗的SLA与接口。
步骤2:设置告警与流量基线:在监控系统设置上行/下行阈值告警(如5分钟均值)。一旦超过阈值,自动通知并启动预定义应急流程。
步骤3:在内网做速率限制与黑名单:使用tc或iptables限制UDP floods,且结合ISP黑名单或AS路径过滤。
5.
性能优化与内核网络调优
步骤1:常见sysctl参数(写入 /etc/sysctl.conf):net.core.somaxconn=65535;net.ipv4.tcp_tw_reuse=1;net.ipv4.tcp_fin_timeout=15;net.core.netdev_max_backlog=5000;应用 sysctl -p。
步骤2:Nginx/Apache调优:Nginx worker_processes auto;worker_connections 4096;keepalive_timeout 15;启用缓存和gzip,配置缓存路径与过期策略。
步骤3:数据库优化:MySQL调整innodb_buffer_pool_size、max_connections,使用慢查询日志定位并优化SQL。
6.
监控、日志与告警策略
步骤1:部署监控组件:Prometheus + node_exporter 或 Zabbix agent 安装并注册到监控平台。监控CPU、内存、网卡流量、连接数、磁盘IO。
步骤2:日志集中与告警:采用Filebeat/Fluentd转发到ELK/EFK,设置关键日志(登录失败、异常请求、系统错误)告警。
步骤3:流量抓包与安全日志:遇到异常时用tcpdump -i eth0 -s 0 -w /tmp/attack.pcap host x.x.x.x 并及时上报给清洗厂商。
7.
自动化运维与日常巡检清单
步骤1:使用Ansible编写剧本,统一下发补丁、配置、监控agent与防火墙规则。示例命令:ansible-playbook -i hosts site.yml。
步骤2:建立日常巡检脚本:检查磁盘使用 df -h、检查重要进程 ps aux | grep nginx、检查端口监听 ss -tuln。将结果写入日志并每日邮件/钉钉通知。
步骤3:定期演练与回顾:每月做一次DDoS响应演练、每季度做配置与权限审计。
8.
备份与恢复策略
步骤1:制定3-2-1备份策略:至少三份备份、两种媒介、一份异地备份。数据库使用mysqldump或Xtrabackup定期快照。
步骤2:自动化备份与验证:将备份脚本加入crontab并定期做恢复演练,示例:0 3 * * * /usr/local/bin/backup.sh;验证脚本检查备份可用性。
步骤3:快照与镜像:利用云/提供商快照做基线,记录AMI或镜像版本以便快速恢复。
9.
问:租用台湾高防服务器后,哪些日常监控指标最重要? 答:
关键指标包括:网络流量(入/出带宽)、连接数(半开/总连接)、CPU与负载、磁盘IO、响应时间、异常端口扫描与登录失败次数。建议设置短周期(1-5分钟)告警阈值并结合长期趋势分析以识别慢性攻击。
10.
问:遇到大流量DDoS时运维第一步该做什么? 答:
第一时间确认是否触发供应商清洗阈值并提单/电话求助;本地立即启用限流、黑名单规则并抓取流量样本(tcpdump)上传给清洗方;同时切换非关键服务到维护页并通知业务方与客户。保持与ISP沟通直到流量恢复正常。
11.
问:如何平衡性能优化与高防策略带来的延迟? 答:
优先在边缘使用CDN与WAF减轻源站压力,内核层面通过优化TCP参数与增加连接队列降低延迟;针对清洗后回传的流量做好会话保持与源站缓存以减轻每次请求的处理成本。另外和高防提供商协商清洗后回传链路的最短路径与带宽保证。
来源:运维角度推荐 台湾高防服务器租用后日常管理与优化方法