网站防不住攻击,多半是线路和防护没配对
站点跑着跑着突然打不开,后台登不上,监控一片红——这种事做站的人早晚都会碰上一次。多数人第一反应是加钱买防护,可真正让业务恢复的往往不是防护等级买多高,而是先搞清楚攻击从哪来、打的是哪一层。这篇文章想解决的问题很具体:在被打之前该做什么准备,被打之后按什么顺序处理,以及不同规模的站该把预算花在哪一块。往下看,能省掉不少试错的钱。
先把源站IP藏起来,比买防护更划算
很多攻击能打进来,原因特别朴素:源站IP就挂在公网上,谁都能扫到。域名解析直接指向源站,攻击者一个ping就拿到了真实地址,之后绕不绕CDN都无所谓,直接怼源站就行。
所以接入防护之前,第一步是把源站藏好。域名只解析到防护节点,源站只允许防护节点的IP回源,防火墙里把其余全部拒绝。这一步不用花钱,但能挡掉大部分扫描类的小攻击。
需要提醒的是,换过防护之后旧IP可能还留在DNS缓存或者历史记录里。换IP的时候顺手把老记录清掉,别让源站继续裸奔。
按攻击类型定防护,别一上来就买最大档
攻击大致分几类,处理方式完全不同。判断错了,钱花了问题还在。
- 流量型攻击(UDP洪水、SYN洪水):靠高防机房清洗,看的是防御带宽够不够。
- 应用层攻击(CC、慢连接):靠WAF规则和限速,防御带宽再大也拦不住,得看规则调得细不细。
- 混合型:上面两种一起上,这时候单靠一层防护基本没戏,需要清洗加源站隐藏配合。
我一般会先问一句:攻击峰值大概多少G。100G以内的,普通高防服务器基本能兜住;300G往上,就得考虑多机房切换或者更高防御的线路,不然清洗设备自己先被打满。
这里有个取舍:防御等级越高,月费涨得越明显。小站平时没什么攻击,硬上高防等于长期多付一笔闲置成本。换我,会先按历史峰值上浮一档买,被打出新高再升配。
带宽和线路,才是被打时的真实瓶颈
防御标称值只是一个门槛,真正决定业务能不能撑住的,是源站到防护节点之间的带宽。30Mbps的小机器,清洗完的流量一回来就把口堵死了,防护再高也白搭。
按我的经验,日IP几千的站,源站带宽给到100M比较稳;有下载或者视频的,得往G口走。美国洛杉矶高防服务器39这类配置,Gold 6133双路、64G内存、100M带宽,月付429美元,适合中小站做源站或者直接对外提供防护接入。它的好处是线路稳定、防御和带宽不脱节,坏处是单点,量再大就得考虑加机器做切换。
如果攻击峰值已经到几百G,单台机器扛不住,思路要换成多节点分摊。硅谷那台超大带宽服务器XXVI,10G口、双路EPYC 7542、128G内存,月付5143.50美元,走的是另一个量级,适合本身流量就大、需要一次性把带宽余量留足的场景。贵是真贵,但它解决的是小配置根本解决不了的问题。
日常该盯的几件事
防护不是买完就完事。日志要定期看,尤其是回源日志和拦截记录,能提前发现试探性攻击。后台登录加二次验证,数据库端口别对公网开,这些都是被拖库之后才后悔的事。
备份要异地,别和源站放同一台机器上。被勒索或者被删库的时候,能不能快速恢复,比防护等级更能决定你第二天还能不能正常开门。
结论很直接:日IP几千、攻击峰值100G以内,选一台100M带宽的高防服务器,月付四百美元上下就能覆盖;攻击上到300G或者本身流量就大,别在单机上硬扛,直接上10G带宽的机型做多节点。平时没攻击、预算又紧的小站,先把源站IP藏好、把备份做好,比急着买防护划算得多。