自动防护的内容
每个 IP 地址都受到我们网络边缘始终开启的过滤保护。流量型泛洪攻击(UDP、ICMP)、SYN Flood 以及反射放大攻击(DNS、NTP、memcached、CLDAP、SSDP)在到达您的端口之前就会被丢弃。您无需开启任何功能,也不会产生额外费用。
需要您自行处理的部分
应用层攻击(HTTP Flood、登录暴力破解、高开销的搜索查询)在网络过滤器看来与正常流量无异,需要在应用层面加以防护:
# nginx: at most 10 requests per second per client IP, bursts of 20
limit_req_zone $binary_remote_addr zone=perip:10m rate=10r/s;
server {
location / { limit_req zone=perip burst=20 nodelay; }
}为登录接口部署 fail2ban、尽量多用缓存,或在网站前面加一层反向代理或 WAF。
遭受攻击时
- 查看实际到达服务器的流量:
iftop -i eno1或nload。 - 如果正常用户受到影响,请提交工单,注明受攻击的 IP、开始时间以及您观察到的现象。
- 对于游戏服务器,请保持应用自带的防护功能(查询频率限制、连接数上限)处于开启状态。
只有在攻击威胁到其他客户时,我们才会作为最后手段丢弃发往该地址的流量——一旦发生,我们会立即通知您。





