1.
- 先做资产盘点:列出公网 IP、端口、服务与版本;建议清单包含 CPU、内存、磁盘、带宽与操作系统版本。
- 风险分级:把外网暴露服务(Web/SSH/数据库)按高/中/低分级,优先加固高风险项。
- 基线安全标准:参考 CIS 基线或公司自有基线,要求 SSH 禁用密码登录、启用双因素或密钥认证。
- 网络分区原则:控制面(管理)、业务面(应用)、数据面(数据库)三层分离,降低横向移动风险。
- 运维留痕:变更必须有工单与回滚计划,所有管理操作保留审计日志不少于90天。
2.
- 使用 iptables/nftables 或云端安全组进行白名单访问控制:仅允许必要端口(如 80/443/22)来源。
- 推荐策略示例:SSH 仅允许管理网段或跳板机访问,HTTP/HTTPS 对任意开放但结合 WAF 保护。
- 端口速率限制:对 SSH 使用 conntrack + hashlimit,示例:每分钟最大 6 次连接尝试。
- NAT 与端口映射:对内网数据库禁掉公网映射,通过 VPN 或专线访问。
- 日志采集:防火墙日志实时上报到集中日志系统(见第4节),用于攻击溯源与告警规则触发。
3.
- 操作系统切片:长期运行服务器建议使用 LTS 版本,及时应用安全补丁并做回归测试。
- 自动化补丁流程:利用 Ansible/Salt 进行补丁发布,测试机先运行 7 天无异常再推到生产。
- 最小化安装:删除不必要服务与软件包,减少攻击面。
- 强口令与密钥管理:SSH 密钥至少 2048 位,定期轮换证书与密钥。
- 漏洞扫描:每月或每次重大变更后运行 Nessus/ OpenVAS 扫描并修复高危漏洞(CVSS≥7.0)。
4.
- 部署 Suricata/Zeek 做网络层 IDS,配合 Elastic Stack 做日志聚合与可视化。
- 规则选择:启用社区规则和商业订阅,做自定义规则屏蔽误报源。示例:阻断常见扫描、Web Shell 行为、SQL 注入签名。
- 性能指标:在 4 vCPU、8GB 内存的检测节点上,Suricata 采用 AF_PACKET 模式能稳定处理 600Mbps 流量,CPU 95% 时需扩容。
- 日志保存:关键日志(IDS 告警、防火墙、系统 auth)至少保存 90 天;索引采用每天一个索引,磁盘用 1TB 做滚动。
- 告警联动:检测到高危告警自动触发动作(封 IP、下发防火墙规则、通知值班)。
5.
- CDN + 源站防护:对外采用国内/国际 CDN(支持 CN2 回源优先)吸收大部分流量并缓存静态资源。
- 带宽与清洗阈值:根据业务峰值留 30%-50% 冗余,生产示例:电商旺季需要 1Gbps 保底带宽,运营时配置 5Gbps 清洗能力。
- 同步云端清洗:遇到 10Gbps 以上攻击时,走云清洗厂商(如阿里云防护或第三方清洗)做 BGP 派发。
- 应急策略:黑洞策略慎用,优先基于特征(SYN 洪水、SIP/UDP 放大)做精确放流或挑战页。
- 测试与演练:每季度做一次流量洪泛演练,验证 CDN 回源、负载均衡与清洗切换流程可用性。
6.
- 案例概述:某越南电商在 CN2 节点部署 4 台应用服务器,曾遭受持续性爬虫与登录暴力破解攻击,造成 CPU 飙升与响应延迟。
- 采取措施:部署 WAF + Suricata 联动,设置 fail2ban 阈值(连续 5 次失败、5 分钟内触发封禁 1 小时),并将可疑 IP 同步到防火墙。
- 成果:攻击频率下降 92%,页面平均响应时间从 420ms 降至 170ms。
- 配置示例表(示例数据):
| 节点 | CPU | 内存 | 磁盘 | 带宽 |
|---|---|---|---|---|
| 应用服务器 A | 4 vCPU | 8 GB | NVMe 160 GB | 500 Mbps |
| 检测节点 | 4 vCPU | 8 GB | SSD 100 GB | 内网监听 |
7.
- 告警分级与联系人:建立 P1/P2/P3 告警规则,P1 30 分钟内必须响应并进入应急会话。
- 自动化脚本库:常见处置(封禁 IP、切换流量到备用节点、下发 WAF 规则)需有脚本并经模拟验证。
- 恢复与演练:每半年进行一次 RTO/RPO 校验演练,确保 2 小时内恢复核心业务。
- 证据保全:攻击事件中保留网络包、日志快照、系统镜像作为取证资料。
- 持续改进:事后复盘写入知识库并更新检测规则、白名单/黑名单列表。
8.
- 对越南 CN2 服务器,优先做网络隔离、最小权限与集中日志。
- IDS/IPS 与 WAF 联动,可显著降低应用层攻击命中率。
- DDoS 防护需结合 CDN、云清洗与本地限流策略,保障可用性。
- 自动化与演练是持续合规与快速响应的关键。
- 最后建议:建立 SLA 与安全预算,定期评估并与 ISP(含 CN2 提供商)保持沟通以优化路由与清洗能力。