1. 威胁概述与部署前准备
1.1 风险识别:识别UDP/ICMP洪泛、SYN/ACK放大、HTTP慢速与应用层攻击。
1.2 资源评估:列出香港机房IP段、出口带宽、上游ISP与IX连接(如HKIX)、站群域名和负载均衡拓扑。
1.3 准备清单:管理员联络表、ISP紧急通道、BGP会话权限、清洗服务合同、日志与抓包空间。
2. 流量检测与阈值设置(实时)
2.1 部署监控:Prometheus + node_exporter、ntopng 或流量镜像到监听机,设置5分钟与1分钟峰值告警。
2.2 常用阈值:带宽利用率 > 60%/80%报警;每秒新连接数(SYN/s)超过正常峰值的3倍触发;异常源IP占比>5%预警。
2.3 命令示例:使用iftop、iptraf-ng、ss查看连接:ss -s;iftop -i eth0。
3. 内网与主机级防护(第一道防线)
3.1 SYN Cookies:启用内核参数 sysctl -w net.ipv4.tcp_syncookies=1。
3.2 Conntrack/iptables 限速:示例iptables规则:iptables -A INPUT -p tcp --syn -m limit --limit 30/s --limit-burst 75 -j ACCEPT。
3.3 nftables 限制示例:nft add rule inet filter input tcp flags syn counter limit rate 100/second burst 200 packets accept。
3.4 应用层限流:nginx limit_conn / limit_req,示例:limit_req_zone $binary_remote_addr zone=one:10m rate=5r/s。
4. 边界设备与路由级防护(ISP 协作)
4.1 BGP Flowspec:与香港上游ISP签署Flowspec规则推送,示例过滤规则包含源IP黑洞或速率限制。
4.2 黑洞/流量重定向:当攻击超出本地能力时,与ISP沟通执行黑洞或将流量导向清洗中心(scrubbing)。
4.3 Anycast/CDN:对站群静态内容接入Anycast或香港/区域CDN,减少回源压力。
5. 清洗服务与混合防护策略
5.1 选择清洗点:确认清洗服务在香港或邻近地区有POP,测试切换延迟与丢包率。
5.2 切换流程:预置BGP断言或DNS切换脚本,示例:准备BGP社区触发或与ISP电话+邮件二次确认。
5.3 回切策略:流量恢复到正常连续3个监控周期且清洗比率<10%后逐步回切,先回部分IP再全部回切。
6. 证据保留与取证操作
6.1 抓包策略:在攻击开始后立即在受影响边界机用tcpdump抓取首10分钟pcap:tcpdump -i eth0 -s 0 -w attack.pcap。
6.2 日志保存:保留nginx/access.log、conntrack统计和路由器flow日志,上传至异地对象存储以防篡改。
6.3 上报与法律:如怀疑为有组织攻击,按香港法律保留证据并上报ISP与执法机关。
7. 应急演练与事后复盘
7.1 建立SOP:包含检测、分级(轻/中/重)、联系人、黑名单与切换脚本。
7.2 定期演练:每季度演练一次BGP切换、清洗接入与回切,记录耗时与问题点。
7.3 复盘要点:分析攻击向量、缺口修补、规则误伤率与自动化改进。
8. 问:当香港机房带宽被UDP放大攻击耗尽时应先做什么?
答:立即启用流量分级:1) 在本地边界启用速率策略与黑名单,使用iptables/nftables封堵明显攻击源;2) 联系上游ISP请求临时BGP黑洞或将流量导向清洗服务;3) 保存抓包与流量统计以便回溯与取证。
9. 问:如何快速用BGP Flowspec配合ISP下发规则?
答:预先与ISP签署Flowspec模板并约定命令内容;在攻击时提供源前缀、目的端口、协议与动作(drop/remap)给ISP;验证生效后观察edge流量变化,必要时调整精细规则以降低误杀。
10. 问:如何在站群场景中兼顾可用性与误阻断率?
答:采用分层防护:本地低风险限速(SYN cookies、连接限制)、中间层基于行为的速率与地理封锁、上游清洗做大流量过滤;逐步切换与回切、并在规则中加入白名单(管理IP、搜索引擎)以降低误阻断。
来源:安全视角下香港站群大带宽服务器的DDoS防护与应急方案