
1.1 明确目标:确定站群规模(域名数量)、每站资源需求(CPU/内存/带宽/存储)、是否需要独立公网IP。
1.2 合规与备案:确认内容合规、是否需要ICP/备案或其他法律要求(香港一般无需中国大陆备案,但要遵守当地法规)。
1.3 工具准备:准备SSH密钥、基础镜像(Ubuntu/CentOS)、自动化工具(Ansible/Terraform)、监控(Prometheus/Grafana)、日志集中(ELK/Fluentd)。
2.1 机房标准:选择有BGP/多线接入、支持独立公网IP与反向DNS、具备DDoS防护服务的香港机房供应商(如HKT、NWT、HKCOLO等)。
2.2 带宽与PPS:根据站群并发估算带宽以及包处理能力(PPS),订购可叠加备份链路和峰值弹性带宽。
2.3 购买建议:优先选可快速申请额外IP的方案,要求support开启/关闭DDoS保护、端口限制和SNAT配置权限。
3.1 IP分配:为每个站预留独立IP或按组分配NAT后端。建议:核心站点独立公网IP,低价值站使用共享IP或NAT。
3.2 PTR/反向DNS:向供应商申请设置PTR,重要用于邮件送达与信誉。命名规则如 p1.example.com 指向 IP。
3.3 DNS策略:使用权威DNS(多个NS),并为不同站点设置不同二级域名与TTL,必要时启用GSLB实现就近访问与故障切换。
4.1 拓扑建议:边缘(公网)→ 防火墙/负载均衡(Nginx/LVS)→ 后端Web池(Docker/VM)→ 存储/数据库。
4.2 VLAN/Subnet:按功能划分VLAN(管理、前端、后端、备份),示例:10.0.10.0/24 管理,10.0.20.0/24 前端。
4.3 路由与NAT:在边界设备做SNAT策略;后端只允许管理VLAN访问管理端口,避免直接暴露数据库端口到公网。
5.1 最小开放原则:仅开放必要端口(80/443,SSH限制到管理IP)。
5.2 Ubuntu+ufw 示例:安装并配置基本规则:
sudo apt update && sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow proto tcp from 管理IP to any port 22
sudo ufw allow 80/tcp && sudo ufw allow 443/tcp
sudo ufw enable
5.3 fail2ban:防暴力破解,安装并启用常见 jails(ssh, nginx-http-auth):sudo apt install fail2ban -y,然后配置 /etc/fail2ban/jail.local。
6.1 反向代理部署:使用Nginx做反向代理与虚拟主机,示例server块配置每个域名独立upstream;启用HTTP/2与TLS。
6.2 自动化证书:使用certbot自动签发Let's Encrypt证书并定期续签,例如:sudo certbot --nginx -d example.com -d www.example.com。
6.3 CDN与缓存策略:重要站点接入CDN(Cloudflare、Akamai等),同时在源站严格限制来自非CDN的直连,提升抗DDoS能力与SEO加载速度。
7.1 厂商防护:优先启用机房提供的DDoS清洗服务,设置阈值与通知策略。
7.2 WAF规则:部署ModSecurity或云端WAF,导入常见攻击规则集,重点防护SQLi、XSS、文件上传。
7.3 流量限制:在Nginx上使用limit_req与limit_conn限制每IP请求频率:
http { limit_req_zone $binary_remote_addr zone=req_zone:10m rate=10r/s; } 在server中:limit_req zone=req_zone burst=20 nodelay;
8.1 监控项:带宽、PPS、连接数、HTTP 5xx/4xx、磁盘IO、CPU/内存。部署Prometheus + node_exporter + Grafana仪表盘。
8.2 日志聚合:使用Filebeat或Fluentd采集Nginx、系统日志到ELK/Graylog,设置告警(异常流量、错误率升高)。
8.3 自动化备份与恢复:使用rsync/duplicity做每日备份到异地,数据库使用定期dump并验证快照;测试恢复流程并记录SOP。
9.1 问:在香港机房搭站群最容易忽视的网络与安全点是什么?
9.2 答:常见忽视点包括反向DNS未配置导致邮件差评、未做IP归类导致被滥用/列入黑名单、未启用机房DDoS清洗、管理端口未限制来源IP、日志与备份策略不完整。实际操作上应在上线前做IP信誉检测、PTR设置、并测试DDoS切换与恢复流程。
10.1 问:如何在不增加大量成本下提高站群抗攻击能力?
10.2 答:优先采取免费或低成本措施:接入免费的CDN层(Cloudflare免费版可缓解简单攻击)、在Nginx启用rate limiting、使用Fail2Ban封禁恶意IP、配置严格防火墙规则、以及启用机房基础级清洗即可显著提高抗性。结合日志监控快速识别并临时封禁可疑源。
11.1 问:站群的IP与域名如何做长期健康维护?
11.2 答:建立IP与域名白/黑名单管理,定期扫描IP是否在黑名单(如Spamhaus)、确保PTR与WHOIS信息一致并有隐私策略、控制域名续费并启用二步验证、定期更换管理SSH密钥并轮换证书密钥。遇到IP被列入黑名单时,及时与供应商沟通换IP并处理根因。