Alibaba Cloud DDoS High Defense (BGP الجديد) زيادة التأخير بعد الوصول ، الوصول إلى موقع الويب Caton ، والتحقيق في تعرض IP المصدر

سحابة 2026-07-31 阅读 2
cloud

في عملية تحسين SEO اليومية وعمليات التشغيل والصيانة لموقع الويب ، فإن أكثر ما نخشاه هو عدم "عدم وجود حركة مرور" ، ولكن "أخيرًا حصلت على حركة مرور ، لكن الموقع لا يمكن فتحه".

من أجل مقاومة هجمات DDoS ذات التدفق الكبير ، سيختار العديد من مشرفي المواقع وصالحة التشغيل الوصول

علي سحابة DDoS الدفاع العالي (BGP جديد)

. هذا في حد ذاته قرار دفاعي صحيح للغاية ، فبعد كل شيء ، يتمتع BGP الجديد بالتبديل التلقائي متعدد الخطوط وقدرات تنظيف حركة المرور القوية. ومع ذلك ، في عملية الهبوط الفعلية ، واجه العديد من الأصدقاء سلسلة من "الكوارث الثانوية" بعد الوصول إلى الدفاع العالي:

زاد تأخير ping على موقع الويب بشكل حاد ، وتم الوصول إلى صفحة المستخدم بشكل متذهل ، وحتى تم تجاوزه من قبل المتسللين للمحطة المصدر عالية الحماية المباشرة (تعرض IP المصدر)

.

سيؤدي هذا بشكل مباشر إلى قيام Google و Baidu Spider بالزحف إلى العمل الإضافي ، وتراجع مؤشر Core Web Vitals ، مما يؤدي بدوره إلى انخفاض تصنيف SEO للموقع بأكمله.

اليوم ، سأستخدم المنظور المزدوج لـ SEO و التشغيل والصيانة ، باستخدام اللغة الأكثر تأطيرًا ، لتفكيك السبب الحقيقي لـ "التأخير العالي ، والتعرض للمحطة المصدر" بعد الوصول إلى دفاع Aliyun الجديد BGP العالي ، وأعلمك لك مجموعة كاملة من خطط التحقيق والتحسين.

1. لماذا يزداد تأخير الموقع بعد الوصول إلى الدفاع العالي ؟

بادئ ذي بدء ، يجب أن يكون لدى الجميع إدراك تقني:

بعد الوصول إلى أي بنية وكيل عكسي (الدفاع العالي ، CDN ، WAF) ، سيكون هناك زيادة طفيفة في التأخير المادي.

قبل الوصول إلى الدفاع العالي:

العميل ---> محطة الاتصال المباشر IP

بعد الوصول إلى الدفاع العالي:

العميل ---> عقدة BGP عالية الحماية (تنظيف/وكيل حركة المرور) ---> Alibaba Cloud الداخلية رابط المصدر ---> محطة المصدر

حتى عندما لا يكون هناك أي هجوم ، فإن حزمة البيانات تأخذ "محطة عبور" أخرى. ولكن إذا كانت الزيادة في التأخير شائنًا للغاية (مثل الارتفاع من 20 مللي ثانية إلى أكثر من 200 مللي ثانية أو حتى العمل الإضافي) ، فهذا بالتأكيد ليس خسارة عادية لـ "الوكيل" ، ولكن هناك مشكلة في الأماكن التالية:

1. العقد المادية والجدولة عبر المنطقة (الأكثر شيوعا)

يتم نشر العقد الوقائية لـ Alibin DDoS High Defense (BGP الجديد) بشكل أساسي في المدن الكبرى (مثل بكين وهانغتشو وما إلى ذلك). إذا تم وضع محطة المصدر الخاصة بك في هونغ كونغ ، هونغ كونغ ، أو سنغافورة ، أو غرب الولايات المتحدة ، وكنت مخطئًا في تكوين منطق المصدر الافتراضي لعقدة الدفاع العالي ، فقد تذهب حركة المرور أولاً إلى عقدة الدفاع عالية المستوى المحلية للتنظيف ، ثم تعود إلى المصدر عبر البحر. هذا يعادل حزمة البيانات التي تدور حول معظم الأرض ، ومن الغريب أن التأخير لا يرتفع.

2. لم يتم الإفراج عن "قسم شبكة IP المصدر" عالي المستوى ، مما يلمس المحطة المصدر للحد من التدفق

بعد الوصول إلى الدفاع العالي ، سيتم تجميع حركة مرور الوصول لآلاف المستخدمين في عدد قليل من "عناوين IP المصدر" من خلال عقد الدفاع العالي للوصول إلى محطة المصدر الخاصة بك.

إذا كان لديك جدار حماية ECS لمحطة المصدر ، أو مجموعة الأمان ، أو لديك برنامج مثبت مثل جدار حماية الباغودا ، وقفل السحابة ، والكلب الآمن ، وما إلى ذلك ،

لم يتم إضافة IP المصدر عالي الدفاع إلى القائمة البيضاء

، ستتعامل محطة المصدر هذه الطلبات عالية التردد كهجمات وتمنع مباشرة

يظهر اعتراض أو تقييد التدفق بشكل متكرر أن المستخدمين في الواجهة الأمامية قد تم الإبلاغ عن أخطاء 502/504 بشكل متكرر.

3. عدد اتصالات محطة المصدر ممتلئ (يتم بدء وضع Full NAT)

عادة ما يستخدم الدفاع العالي وضع Full NAT عند إعادة توجيه حركة المرور. إذا كان تكوين خادم الويب (Nginx/Apache) أو تجمع اتصال قاعدة البيانات متحفظًا للغاية ، في مواجهة اتصال عالي التزامن ، فمن السهل أن يكون عدد اتصالات TCP للمحطة المصدر ممتلئًا ، وسيتم تعليق الطلبات التي لا تتم معالجتها في الوقت المناسب في قائمة الانتظار.

2. دليل "التحقيق المتعمق وتحديد المواقع" لزيارة موقع الويب إلى Caton

عندما تصادف كاتون ، لا تهرع إلى الطبيب ، اتبع الخطوات الأربع التالية:

[وصول العميل إلى كاتون]

──> 1. استخدام اختبار MTR/TCPing: تحديد ما إذا كان التأخير يحدث في [المستخدم-> الدفاع العالي] أو [الدفاع العالي-> محطة المصدر]

──> 2. تحقق من سياسة أمان محطة المصدر: ما إذا كانت مجموعة الأمان/جدار الحماية قائمة بيضاء

3. تحقق مما إذا كان تحميل محطة المصدر: وحدة المعالجة المركزية والذاكرة وعرض النطاق الترددي واتصالات Nginx ضيقة

──> 4. تحقق من وحدة التحكم عالية الدفاع: ما إذا كان قد تم تشغيل [تنظيف القتل الخطأ] أو [استراتيجية CC صارمة للغاية]

الخطوة 1: أداة تحديد المواقع (MTR مقابل TCPing)

لا تستخدم عادية

بينغ

(الكثير من الحماية العالية أو تقييد ICMP) ، يرجى استخدام

Tcping

اختبار اسم المجال ومنفذ 80/443 من IP عالي الحماية.

استخدم MTR(My Traceroute) لتتبع المسار لمعرفة ما إذا كانت الحزمة المفقودة قبل الدخول إلى شبكة Alibaba Cloud BGP أو داخل Alibaba Cloud.

منطق الحكم: إذا كان تأخير بروتوكول الإنترنت عالي الحماية منخفض (مثل 20 مللي ثانية) ، لكن المتصفح يفتح صفحة ويب ببطء شديد (TTFB أكثر من ثانيتين) ، فهذا يعني أن المشكلة يجب أن تكون في مسار "مصدر عالي مضاد للمصدر" إلى مصدر المصدر "، أو معالجة محطة المصدر بطيئة للغاية.

الخطوة 2: إطلاق مقطع IP عالي المصدر تمامًا

قم بتسجيل الدخول إلى Alibin DDoS High Defense Console وابحث عن [إدارة الوصول]

$ \ Rightarrow $

[عرض مقطع شبكة IP المصدر].

قم بنسخ مقاطع شبكة IP هذه بالكامل.

املأ قواعد اتجاه المجموعة الآمنة لـ ECS للمحطة المصدر (جميع البروتوكولات/المنافذ أو منافذ ويب محددة).

إذا كان الموقع المصدر مزودًا بجدار حماية Nginx Pagoda أو برنامج أمان آخر ، فيجب إطلاق عناوين IP المصدر هذه في "قائمة IP البيضاء".

الخطوة 3: ضبط استراتيجية الحماية العالية CC

جديد BGP الدفاع العالي

قد تكون استراتيجية الحماية الافتراضية لـ CC صارمة للغاية ، وأحيانًا يخطئ في تقدير طلبات واجهة برمجة التطبيقات الديناميكية العادية (مثل التحديث المتكرر من قبل المستخدمين ، أو إرسال POST) على أنها هجمات CC ، وبالتالي تحدي رمز التحقق أو الحد الأقصى للسرعة للعميل.

يوصى بتعديل حماية CC أولاً إلى وضع "الإنذار المبكر" أو "المتوسط" للتحقق مما إذا كانت ظاهرة كارتون قد اختفت ، ثم تكوين قواعد المطابقة الدقيقة (مثل الإفراج/api/المسار) بطريقة مستهدفة.

3. الثغرة القاتلة: بعد الوصول إلى الدفاع العالي ، كيف يتم الكشف عن عنوان IP للمحطة المصدر ؟

الشيء الأكثر إحراجًا في الوصول إلى الدفاع العالي هو:

اشترى Gao Fao ، وتم إنفاق الأموال ، لكن المتسلل تجاوز Gao Fao مباشرة وضرب عنوان IP الحقيقي لمحطة المصدر الخاصة بك.

بمجرد تعرض عنوان IP الخاص بالموقع المصدر ، يمكن للمتسلل مباشرة شن هجوم حركة مرور كبير ، مما يتسبب في اقتحام ECS على الفور للثقب الأسود وشل موقع الويب تمامًا.

بالنسبة لتعرض IP المصدر ، توجد نقاط الضعف الخفية الخمس التالية بشكل شائع:

1. سجلات تحليل DNS التاريخية (الأكثر شيوعا)

قبل الوصول إلى الدفاع العالي ، إذا تم تحليل اسم المجال مباشرة إلى عنوان IP للمحطة المصدر ، فسيتم تضمين سجل التحليل التاريخي بشكل دائم بواسطة أدوات استعلام تاريخ DNS المختلفة (مثل SecurityTrails و Censys وما إلى ذلك). يمكن للقراصنة التحقق من تاريخ DNS للعثور على عنوان IP الخاص بك الماضي.

2-خدمة البريد (سجلات MX) تشترك في نفس الخادم

إذا كان موقع الويب يأتي بوظيفة إرسال الرسائل الخاصة به (مثل رمز التحقق من تسجيل المستخدم ، وإشعار الطلب) ، ويرسل البريد الإلكتروني مباشرة من خادم الموقع المصدر ، في رأس البريد

Received: from

سيتم الكشف مباشرة عن عنوان IP الحقيقي لمحطة المصدر!

الحل: لا تستخدم أبدًا خادم المصدر لإرسال رسائل البريد الإلكتروني مباشرة ، ويجب عليك استخدام خدمات SMTP التابعة لجهات خارجية (مثل خدمة دفع البريد السحابي على Alibaba ، SendGrid ، إلخ).

3. اسم المجال الفرعي "أسود تحت الضوء"

المحطة الرئيسية

[Www.yourdomain.com](https://www.yourdomain.com)

تم تعليق الدفاع العالي ، ولكن تم اختبار اسم المجال الفرعي

Dev.yourdomain.com

أو خلف الكواليس

Admin.yourdomain.com

متصل أيضًا مباشرة على عنوان IP للمحطة المصدر. يحتاج المتسللون فقط إلى التحقق من اسم المجال ، ويفقد عنوان IP للمحطة المصدر على الفور.

4-الموقع الإلكتروني SSR/SSRF/الزحف الديناميكي

إذا كان موقع الويب الخاص بك يدعم المستخدم لإدخال عنوان URL لإنشاء المعاينة تلقائيًا ، أو لديه وظيفة SSR (تقديم الخادم) ، واسترداد واجهات برمجة تطبيقات الطرف الثالث ، فيمكن للمهاجم إنشاء طرف استقبال ضار لخداع خادم الموقع المصدر الخاص بك لبدء طلب HTTP بنشاط ، وبالتالي الحصول على عنوان IP الخاص بالموقع المصدر في سجل الطرف المتلقي.

5-تسرب شفرة المصدر/التكوين

على سبيل المثال

Phpinfo. php

لا ، تسرب النقطة العمياء Git ، أو صفحة المسبار مباشرة

ها هو

SERVER_ADDR

.

الإستراتيجية النهائية لمنع التعرض للمحطة المصدر: استبدال IP للمحطة المصدر (إذا تم الكشف عنه) ، ووضع قواعد صارمة لاتجاه الدخول في مجموعة أمان المحطة المصدر: يُسمح فقط لقسم IP عالي المصدر بالوصول إلى المنفذ 80/443 للمحطة المصدر ، ومنع جميع اتصالات IP الأخرى من الشبكة العامة. وبهذه الطريقة ، حتى إذا قام أحد المتسللين بمسح عنوان IP الجديد الخاص بك ، فلن يتمكن من الوصول مباشرة أو شن هجوم.

4. تحسين الهيكل وتوصيات التشغيل والصيانة على مستوى المؤسسة

من أجل حماية تجربة SEO (عالية السرعة ، عالية المتاحة) مع حماية DDoS ، يوصى باستخدام بنية الجمع التالية:

أفضل مخطط معماري:

العميل ---> CDN / DCDN ---> الدفاع العالي DDoS ---> موازنة التحميل (SLB) ---> محطة المصدر

الموارد الثابتة تأخذ CDN/DCDN: قم بتسليم الملفات الثابتة مثل الصور و CSS و JS إلى عقدة CDN العالمية للإسراع ، وتقليل ضغط النطاق الترددي العالي ، وتقليل تأخير وصول المستخدم بشكل كبير.

الطلب الديناميكي/الدفاع العالي للمحطة بأكملها: عند اكتشاف هجوم حركة مرور كبير ، قم بالتبديل بسلاسة إلى التنظيف العالي المضاد من خلال جدولة حركة مرور DDoS أو CNAME.

بالاقتران مع جدولة التدفق: باستخدام وظيفة "مرسل التدفق" للدفاع العالي Alibaba Cloud ، عندما لا يكون هناك هجوم ، فإن حركة المرور تسير في خط التسارع العادي ، وبمجرد تعرضها للهجوم ، ستدخل تلقائيًا في الدفاع العالي. لا يمكن أن يضمن هذا السرعة القصوى المعتادة (التي تساعد على انتزاع SEO) فحسب ، بل يمكنه أيضًا تحمل الهجوم في اللحظات الحرجة.

التشغيل والصيانة ومراقبة التكاليف: تخطيط معقول للحسابات وروابط رأس المال

منتجات الحماية العالية هي مكونات أمان متطورة ، وغالبًا ما يكون تعديل المواصفات (مثل عرض النطاق الترددي للحماية الأساسية وعرض النطاق الترددي للحماية المرنة) مصحوبًا بتكاليف باهظة. بالنسبة للعديد من فرق الشركات التي لديها مواقع متعددة تقوم بأعمال تجارية في الداخل والخارج ، يجب أن تضمن إدارة التجديد والترقية لموارد الحماية العالية والسحابة الاستقرار العالي للغاية ، ويجب عدم انقطاع الخدمة بسبب انتهاء صلاحية بطاقة الائتمان أو فشل الخصم.

في تشغيل المشروع الفعلي وصيانته ، ستقوم العديد من الشركات الناضجة بذلك من خلال شركاء مرخصين رسميًا

إعادة شحن حساب Alibaba Cloud

خدمات الضمان مع:

حماية رأس المال والفواتير: من خلال خدمة إعادة شحن حساب Alibaba Cloud الاحترافي ، يمكن للشركات استخدام طريقة التحويل العام لإيداع الأموال مسبقًا ، والتمتع بمرونة بالتسوية الشهرية/على أساس سنوي ، مما يتجنب بشكل فعال الخصومات الناجمة عن قيود بطاقات الائتمان الشخصية أو التحكم في المخاطر.

دعم مجموعات خصومات العملاء الكبيرة وحزم المرور: عند استخدام قنوات الوكالة لشراء مثيلات عالية الدفاع وحزم مرور DCDN وغيرها من المنتجات ، يمكنك عادةً الحصول على خصومات متدرجة أو دعم خدمة حصري بدعم من المصنع الأصلي ، مما يقلل بشكل كبير من التكلفة الإجمالية للأمن والدفاع.

الامتثال والفواتير: يحل نقاط الألم للمؤسسات في الامتثال المالي العام وإصدار فواتير ضريبة القيمة المضافة الخاصة ، ويسهل خصم الإدخال ومحاسبة التكاليف.

الخلاصة

Alibaba Cloud DDoS High Defense (BGP الجديد) هو في حد ذاته منتج أمان قوي وناضج للغاية. بعد الوصول إلى الكتون والتأخير ،

أكثر من 90 ٪ يرجع ذلك إلى أن مسار المصدر العائد لطوبولوجيا الشبكة لم يتم تحسينه ، ولم يتم إطلاق مجموعة أمان المحطة المصدر مرة أخرى

جزء IP المصدر ، أو استراتيجية حماية CC صارمة للغاية

.

بصفتك مُحسِّن SEO أو مهندسًا للصرافة ، يجب أن تتذكر هذه السياسة المكونة من 16 حرفًا عند الاتصال بالدفاع العالي:

القائمة البيضاء للشبكة بأكملها ، والقريبة من المصدر ، والمصدر المخفية IP ، والجدولة المعتادة.

ضبط ارتباط الشبكة ، وحل مشكلة التأتون والتأخير ، ودمج الامتثال

شحن رصيد حساب علي كلاود

قم بعمل جيد في حماية الموارد السحابية ، ويمكن أن يحافظ موقع الويب الخاص بك على سرعة تحميل ممتازة ونمو ترتيب ثابت في محركات البحث بينما يكون آمنًا

cloud
← 返回新闻中心