1. 概述与准备(Overview & 准备清单)
(1)目标:在中华电信高防云(高防IP/清洗)环境中稳定部署
台湾VPS并完成域名/CDN与防护联调。
(2)前提资源:已购买中华电信高防云主机,取得管理面板账号、VPS公网IP、清洗IP与路由说明。
(3)必要工具:SSH客户端、SCP、iperf3、curl、nslookup、浏览器登录控制台。
(4)典型规格示例:4 vCPU、8GB 内存、100Mbps 带宽、5Gbps 清洗能力(下文表格列出示例)。
(5)安全注意:准备好备份、运维白名单(管理IP)以及应急联系人(中华电信技术支持)。
2. 购买与网络接入流程(购买与开通步骤)
(1)在中华电信控制台选择“高防云主机”或“高防IP”产品,填写计费与合约信息。
(2)选择机房位置:台北/台中/高雄,注意就近原则以降低 RTT。
(3)开通后获取:公网IP、子网掩码、网关、清洗IP(若启用流量引导会提供清洗路径说明)。
(4)填写管理白名单:将办公室或运维公网IP加入控制台管理白名单,避免被误封。
(5)提交工单要求线路测验与流量清洗开关策略(SYN Flood、UDP Flood、ICMP等)。
3. 域名与DNS接入(域名解析与CDN联调)
(1)解析策略:记录A指向VPS公网IP或高防接入IP,根据是否使用CDN选择直指或CNAME。
(2)示例DNS:主机记录 www -> A 203.0.113.10(示例IP);MX、TXT等按需配置。
(3)使用CDN时:将CNAME指向CDN节点,CDN回源为高防回源IP以保证清洗;配置回源为IP或域名均可。
(4)TTL设置:上线初期建议TTL较短(60s)便于调试,稳定后可增大到300s或更高。
(5)验证:nslookup www.example.com,curl -I http://www.example.com 查看HTTP响应头与回源IP。
4. VPS基础网络与系统配置(网络、SSH、安全加固)
(1)网络基本信息示例:
| 参数 | 示例值 |
| 公网IP | 203.0.113.10 |
| 子网掩码 | 255.255.255.0 |
| 网关 | 203.0.113.1 |
| 首选DNS | 168.95.1.1 |
| 备用DNS | 1.1.1.1 |
(2)SSH硬化:修改sshd_config端口(如2222)、禁用密码登录、启用公钥认证。
(3)创建运维账号并加入sudo组,删除或锁定root直接登录。
(4)安装常用工具:apt/yum update, install iptables-persistent, fail2ban, nginx, ufw/shorewall。
(5)备份网络配置并记录控制台分配的路由与清洗IP映射说明。
5. 防火墙与速率限制实操(iptables/ufw/Fail2Ban)
(1)允许白名单管理IP示例(假设管理IP为198.51.100.5):
iptables -A INPUT -p tcp -s 198.51.100.5 --dport 22 -j ACCEPT
(2)基础策略(接受已建立连接、默认拒绝):
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -P INPUT DROP
(3)常见端口限制(HTTP速率限制示例):
iptables -A INPUT -p tcp --dport 80 -m limit --limit 25/min -j ACCEPT
(4)Fail2Ban配置示例:监控SSH与Nginx异常登录,触发封禁300s。
(5)建议把重要端口加入provider控制台白名单、并开启主机级别与云端清洗联动。
6. Nginx与真实IP恢复(回源与代理配置)
(1)当前端有高防或CDN时,需在Nginx中恢复真实客户端IP。
(2)示例Nginx server 配置(片段):
server {
listen 80;
server_name www.example.com;
set_real_ip_from 203.0.113.0/24;
real_ip_header X-Forwarded-For;
root /var/www/html;
}
(3)根据高防提供的回源IP段设置 set_real_ip_from,避免伪造。
(4)开启 access_log 与 error_log,并定期分析高频异常请求。
(5)结合WAF规则(ModSecurity)做应用层防护,阻挡常见注入/爬虫行为。
7. 流量清洗与联调测试(测试方法与指标)
(1)建议先与中华电信工程师预约清洗演练,确认切换时延与策略生效窗口。
(2)使用iperf3做带宽测试:iperf3 -s 在VPS上启动服务,客户端 iperf3 -c 203.0.113.10 -p 5201 测速。
(3)观察攻击前后带宽与连接数:攻击前正常带宽100Mbps,攻击达到3Gbps时触发清洗。
(4)清洗后效果示例数据:清洗前带宽峰值 3,000 Mbps,清洗后回落至 120 Mbps,丢包率从15%降至 <0.5%。
(5)记录RTT与应用响应时间,确认业务在清洗期间继续服务(可结合健康检查)。
8. 真实案例(客户A的攻击处置与配置)
(1)背景:客户A网站位于台北,流量峰值平均100Mbps,遭受SYN/UDP混合攻击达3Gbps。
(2)动作:运维团队在中华电信控制台提交工单,启动高防清洗并指向清洗IP。
(3)主机端调整:启用iptables速率限制、配置Fail2Ban、在Nginx添加set_real_ip_from回源段。
(4)效果:清洗启用后30s内带宽由3Gbps降至约150Mbps,页面可用率由20%恢复到99.8%。
(5)后续优化:增加CDN前置缓存、设置WAF自定义规则、把管理口限制到固定运维IP。
9. 故障排查与常见问题(FAQ 与建议)
(1)若流量未进入清洗:检查DNS是否已正确解析到高防接入IP或是否配置了按需引导。
(2)业务被误封:查看清洗事件日志,联系中华电信支援提交白名单例外。
(3)回源真实IP异常:检查 set_real_ip_from 配置是否包含高防回源IP段并重载Nginx。
(4)高延迟问题:确认清洗是否位于远端节点,必要时切换就近机房或启用多点联动。
(5)建议定期演练、保留流量日志并与中华电信签署SLA与告警联系流程。
来源:部署指南 台湾vps中华电信高防御云空间 接入流程与配置实操教程