1. 前期准备:选购与需求评估
(1)明确业务类型:网站、游戏服、流媒体或API,判断对并发、延迟与带宽的要求。
(2)选择带宽口径:常见1Gbps共享、专线或不限流1Gbps,是否需要清洗带宽(例如100Gbps清洗)。
(3)确定防护能力:按往绩或SLA选择抗DDoS峰值,比如50Gbps、100Gbps或200Gbps清洗能力。
(4)IP与BGP:是否需要多线BGP或海外出口,香港机房常见CN2/AS-HK多线接入。
(5)成本预算:按CPU/内存/带宽/清洗峰值估算月付费用,预留测试与应急成本。
2. 购买与获取镜像(下载镜像与镜像管理)
(1)选定供应商后在控制面板获取ISO或系统镜像(常见Ubuntu 20.04/22.04、CentOS 7/8)。
(2)通过IPMI/KVM或云端VNC上传自定义ISO或选择一键安装镜像进行部署。
(3)下载镜像时核验md5/sha256,避免损坏导致安装失败,例如sha256: d2c7...。
(4)保留救援镜像(Rescue Mode)以快速恢复被攻击后的系统。
(5)示例路径:控制面板->远程控制->挂载ISO->重装系统->选择分区与文件系统。
3. 系统安装与基础配置步骤
(1)分区建议:/boot 1G,swap按内存1~2倍,/root或/var按业务大小分配,建议使用XFS或ext4。
(2)基本软件:安装openssh-server、ntp、sudo、curl、vim等基础工具。
(3)内核与网络优化:调整sysctl参数如net.core.somaxconn=65535、net.ipv4.tcp_tw_reuse=1。
(4)用户与权限:禁用root远程登录,创建普通管理用户并配置SSH密钥。
(5)示例命令:apt update && apt install -y nginx fail2ban htop;sysctl -p后重启网络。
4. 高防设置与DDoS防御策略
(1)运营商级清洗:启用供应商提供的清洗站(Scrubbing),确认清洗带宽与切换策略。
(2)防火墙与ACL:在内核层面用iptables/nftables限制SYN、ICMP速率并设白名单。
(3)应用层防护:部署Web应用防火墙(ModSecurity/nginx lua),限制请求速率与IP黑名单。
(4)连接控制:开启TCP SYN Cookies、调整tcp_max_syn_backlog与connect_timeout。
(5)日志与溯源:启用完整的nginx/access日志与fail2ban,定期导出并分析流量峰值。
5. CDN与DNS优化(降低源站压力)
(1)选择CDN:使用香港或全球节点的CDN,将静态资源与大流量缓存到边缘。
(2)DNS配置:使用第三方托管DNS并启用Anycast以提高解析稳定性与抗攻击能力。
(3)回源策略:设置cdn回源限速、健康检查以及回源域名与端口隔离。
(4)缓存策略:静态资源cache-control设置为较长TTL,API设置更短TTL或不缓存。
(5)示例:Cloudfront/阿里云CDN/Cloudflare对静态资源命中率提升50%~90%。
6. 性能测试与上线前检查
(1)压测工具:使用ab、wrk、httperf等工具模拟并发,记录TPS/QPS与95%响应时间。
(2)带宽与连通性测试:用iperf3测试端到端带宽,记录峰值和丢包率。
(3)高并发模拟:逐步加压到预期峰值(例如10k并发)观察CPU/内存/网络表现。
(4)监控报警:部署Prometheus+Grafana或Zabbix监控CPU、内存、网卡、清洗触发次数。
(5)上线前清单:防护生效、备份、快照、应急联系人与恢复流程文档完成。
7. 真实案例:某游戏服迁移至香港高防的实战
(1)背景:原VN机房频繁遭受UDP/ACK放大攻击,导致延迟与丢包。
(2)目标:迁移至
香港高防服务器,同时确保抗DDoS峰值≥120Gbps,保证玩家延迟<80ms。
(3)选型与配置:采用如下订单示例并在控制台启用清洗服务与BGP多线。
(4)实施步骤:数据同步、内网测试、流量切换到香港BGP出口、开启清洗策略并监测。
(5)效果:上线后遭遇一次150Gbps攻击,清洗后净化流量,业务可用率由85%提升至99.9%。
8. 服务器配置示例与流量测试数据
(1)示例配置:适合中大型业务的常见配置列于下表,供参考与对比选择。
| 配置项 | 规格A(中型) | 规格B(大型) |
| CPU | 4核Intel Xeon | 8核Intel Xeon |
| 内存 | 16GB DDR4 | 32GB DDR4 |
| 硬盘 | 250GB NVMe | 500GB NVMe |
| 带宽/清洗 | 1Gbps 可选清洗50Gbps | 1Gbps 可选清洗200Gbps |
| 公网IP | 5个 | 10个 |
(2)压测数据示例:使用wrk对静态页面压测,10线程,100并发,QPS=12000,95%响应<30ms。
(3)带宽测试示例:iperf3结果:单向峰值950Mbps,丢包率<0.1%,RTT平均4ms(HK本地)。
(4)事件记录:遭受150Gbps攻击时,清洗后源站入站流量降至900Mbps以内,业务持续可用。
(5)后续优化:根据监控数据调整nginx缓存、增加本地缓存层与进一步扩容带宽或节点。
来源:从零开始香港高防服务器下载、安装到上线实战手册