1. 首先列出候选供应商(例如:大型IDC、云厂商或专注高防的服务商)。
2. 核查防护类型:Always-On(始终在线)或On-Demand(按需启动)。
3. 确认峰值防护带宽(Gbps)与清洗能力(TPS/pps),以及计费方式(包月/按峰值)。
1. 要求是否支持单线/多线或BGP直连;多线+BGP可提高稳定性。
2. 若需要自带ASN,提前提交ASN和路由信息给供应商做对接。
3. 确认公网IP数量、是否支持段路由(announced prefixes)和反向DNS设置。
1. 明确带宽上行/下行规格与峰值策略,区分承诺带宽与突发带宽。
2. 了解端口速率(1G/10G/25G)与端口共享规则。
3. 确认流量计费规则:峰值95th、按流量计费或包流量。
1. 查看合同中的SLA(可用率、清洗时延、支持响应时间)。
2. 确认法务与合规条款(数据主权、日志保存、滥用处理流程)。
3. 要求应急联系方式与DDoS事件演练流程。
1. 在控制面板选择操作系统镜像(建议Ubuntu 22.04或CentOS 7/8视熟悉度)。
2. 完成远程控制台/IPMI登录,使用供应商镜像或上传自定义镜像。
3. 执行初始化命令:apt/yum update、创建非root用户、配置SSH密钥。
1. 关闭root密码登录:编辑/etc/ssh/sshd_config,PermitRootLogin no并重启sshd。
2. 调整sysctl防护:开启SYN cookie、调整conntrack_max、tcp_fin_timeout。示例:sysctl -w net.ipv4.tcp_syncookies=1。
3. 保存到/etc/sysctl.conf并sysctl -p。
1. 安装并配置UFW/iptables或CSF(cPanel场景)。示例:ufw default deny incoming; ufw allow 22/tcp; ufw enable。
2. 配置Fail2Ban:创建/etc/fail2ban/jail.local针对ssh/ssh-ddos规则并重启服务。
3. 针对UDP服务(游戏/VoIP)限制速率与端口白名单。
1. 若使用CDN/WAF,配置DNS指向CDN并在源站开启防护IP白名单。
2. 与供应商确认清洗触发阈值与清洗后的流量路径(回源模式)。
3. 建议结合云WAF、速率限制与应用层规则来抵御L7攻击。
1. 为HTTPS安装Let’s Encrypt或商业证书:使用certbot自动续签。
2. 强制TLS 1.2/1.3并禁用弱加密套件(编辑nginx/Apache配置)。
3. 对FTP/管理界面使用SFTP/SSH或VPN隧道,避免明文协议暴露。
1. 上线前做流量与压力测试(仅在授权环境下),使用ab、wrk做应用层测试。
2. 部署监控(Prometheus/Zabbix)监控带宽、连接数、CPU、内存与异常峰值。
3. 配置集中化日志(ELK/Graylog)并保存合规期限内的访问/防护日志。
1. 制定备份策略:系统盘快照+数据定期异地备份(S3/对象存储)。
2. 建立应急切换流程:若单点被攻占,启用备用IP/备用机并通知供应商做清洗回源。
3. 定期演练恢复、更新SOP并记录联系人与时间窗口。
问:新加坡高防服务器选择Always-On还是On-Demand更合适? 答:如果业务持续暴露且对可用性要求高,建议Always-On;若攻击少且成本敏感,可选择On-Demand并保证快速触发流程。
问:如何判断防护带宽是否足够? 答:估算正常峰值流量并预留2-3倍缓冲,咨询供应商的清洗峰值(Gbps)并结合历史攻击大小来决定。
问:租用后第一次上线应做哪些关键检查? 答:核验BGP/公网IP路由、SSH密钥与防火墙规则、TLS证书是否生效、监控告警是否联通、与供应商确认DDoS阈值与应急联系方式。