Alibaba Cloud DDoS pertahanan tinggi (BGP baru) kelewatan selepas akses, kelewatan akses laman web dan penyiasatan pendedahan IP sumber
Dalam proses pengoptimuman SEO dan operasi dan penyelenggaraan laman web setiap hari, yang paling kita takuti bukanlah "tidak ada lalu lintas", tetapi "akhirnya mendapat lalu lintas, tetapi laman web tidak dapat dibuka."
Untuk menentang serangan DDoS dengan lalu lintas tinggi, banyak operasi, penyelenggaraan dan webmaster akan memilih untuk mengakses
Pertahanan Tinggi Alibaba Cloud DDoS (BGP Baru)
。 Ini dengan sendirinya adalah keputusan pertahanan yang sangat tepat, bagaimanapun, BGP baru mempunyai pertukaran automatik berbilang baris dan kemampuan pembersihan aliran yang kuat. Namun, dalam proses pendaratan yang sebenarnya, banyak rakan mengalami serangkaian "bencana sekunder" setelah memasuki pertahanan tinggi:
Kelewatan ping laman web meningkat dengan mendadak, akses halaman pengguna tersekat, dan bahkan penggodam memintas stesen sumber serangan langsung pertahanan tinggi (pendedahan IP sumber)
。
Ini secara langsung akan menyebabkan labah-labah Google dan Baidu merangkak lebih masa, dan penunjuk Core Web Vitals merosot, yang akan menjatuhkan peringkat SEO seluruh laman web.
Hari ini, saya akan menggunakan perspektif SEO dan operasi dan penyelenggaraan, dan menggunakan bahasa yang paling berasas untuk membongkar sebab sebenar "kelewatan tinggi, ketinggalan, dan pendedahan stesen sumber" setelah akses ke pertahanan tinggi BGP Alibaba Cloud yang baru. Ajar anda satu set penyelesaian dan pengoptimuman yang lengkap.
1. Mengapa kelewatan laman web meningkat setelah mengakses pertahanan tinggi?
Pertama sekali, setiap orang mesti mempunyai pemahaman teknikal:
Setelah mana-mana seni bina proksi terbalik (pertahanan tinggi, CDN, WAF) disambungkan, akan ada sedikit peningkatan fizikal dalam kelewatan.
Sebelum mengakses pertahanan tinggi:
Pelanggan ---> IP Stesen Sumber Pautan Langsung
Selepas mengakses pertahanan tinggi:
Pelanggan ---> Node BGP pertahanan tinggi (pembersihan aliran/ejen) ---> Pautan kembali sumber dalaman Alibaba Cloud ---> Stesen sumber
Walaupun tidak ada serangan, paket data telah melakukan perjalanan ke "stesen pemindahan" tambahan. Tetapi jika kelewatan meningkat terlalu keterlaluan (misalnya, dari 20ms hingga lebih dari 200ms atau bahkan lebih masa), itu pasti bukan kehilangan "ejen" biasa, tetapi ada masalah di tempat-tempat berikut:
1. Nod fizikal dan penjadwalan rentas rantau (yang paling biasa)
Node perlindungan pertahanan tinggi Alibaba Cloud DDoS (BGP baru) digunakan terutamanya di bandar-bandar besar (seperti Beijing, Hangzhou, dll.). Sekiranya stesen sumber anda ditempatkan di Hong Kong, Singapura atau Amerika Barat, dan anda salah mengkonfigurasi logik kembali lalai dari simpul pertahanan tinggi, lalu lintas mungkin pergi ke simpul pertahanan tinggi domestik untuk membersihkan, dan kemudian kembali ke sumber di seberang laut. Ini setara dengan paket data yang mengelilingi sebahagian besar bumi, dan peliknya tidak melambung tinggi.
2. Gagal melepaskan "segmen rangkaian IP sumber kembali" pertahanan tinggi, menyentuh had aliran stesen sumber
Setelah mengakses pertahanan tinggi, lalu lintas akses ribuan pengguna akan dikemas secara terpusat oleh simpul pertahanan tinggi menjadi beberapa "IP kembali" untuk mengunjungi stesen sumber anda.
Sekiranya firewall ECS stesen sumber anda, kumpulan keselamatan, atau memasang firewall pagoda, kunci awan, anjing keselamatan dan perisian lain,
IP sumber pertahanan tinggi tidak ditambahkan ke senarai putih
, Stesen sumber akan menggunakan permintaan frekuensi tinggi ini sebagai serangan dan menyekat secara langsung
Pemotongan atau sekatan aliran yang kerap menunjukkan bahawa pengguna front-end tersekat teruk dan sering melaporkan kesalahan 502/504.
3. Jumlah sambungan di stesen sumber penuh (dicetuskan oleh mod NAT Penuh)
Pertahanan tinggi biasanya menggunakan mod NAT Penuh ketika meneruskan lalu lintas. Sekiranya pelayan web anda (Nginx/Apache) atau konfigurasi kumpulan sambungan pangkalan data terlalu konservatif, menghadapi sambungan serentak dengan pertahanan tinggi, mudah menyebabkan sambungan TCP di stesen sumber penuh, dan permintaan yang tidak diproses tepat pada waktunya akan tersekat dalam barisan.
2. Panduan "Penyiasatan dan Kedudukan Dalam" untuk lawatan laman web Caton
Sekiranya anda mengalami ketinggalan, jangan pergi ke doktor dengan tergesa-gesa, ikuti 4 langkah berikut:
[Katon akses pelanggan]
│
Test ───> 1. Gunakan ujian MTR/TCPing: Tentukan sama ada kelewatan berlaku di [Pengguna-> Pertahanan Tinggi] atau [Pertahanan Tinggi-> Stesen Sumber]
│
├───> 2. Periksa strategi keselamatan stesen sumber: sama ada kumpulan keselamatan/firewall berada dalam senarai putih untuk melepaskan pertahanan tinggi [kembali ke segmen IP sumber]
│
├───> 3. Periksa beban stesen sumber: sama ada CPU, memori, lebar jalur dan sambungan Nginx ketat
│
└ ──> 4. Periksa konsol pertahanan tinggi: sama ada ia mencetuskan [pembersihan pembunuhan tidak sengaja] atau [strategi CC terlalu ketat]
Langkah 1: Lokasi Alat (MTR & TCPing)
Jangan gunakan biasa
ping
(Banyak larangan anti-tinggi atau had ICMP), sila gunakan
Tcping
Uji port 80/443 untuk nama domain dan IP pertahanan tinggi.
Gunakan penjejakan laluan MTR(My Traceroute) untuk melihat sama ada kehilangan paket sebelum memasuki rangkaian Alibaba Cloud BGP atau di dalam Alibaba Cloud.
Logik penghakiman: Sekiranya kelewatan IP pertahanan tinggi tcping sangat rendah (seperti 20ms), tetapi penyemak imbas sangat lambat untuk membuka laman web (TTFB lebih dari 2 saat), ini bermaksud bahawa masalahnya mesti terletak pada jalan "pertahanan tinggi kembali ke stesen sumber", atau sumber Pemprosesan stesen terlalu perlahan.
Langkah 2: Lepaskan segmen IP sumber pertahanan tinggi sepenuhnya
Log masuk ke konsol pertahanan tinggi Alibaba Cloud DDoS dan cari [Pengurusan Akses]
$ \ Rightharrow $
[Lihat segmen rangkaian IP Huiyuan].
Salin sepenuhnya segmen rangkaian IP ini.
Isi peraturan arah kumpulan keselamatan ECS stesen sumber (membenarkan semua protokol/port atau port web tertentu).
Sekiranya stesen sumber dilengkapi dengan firewall menara Nginx atau perisian keselamatan lain, IP sumber kembali ini mesti dilepaskan dalam "senarai putih IP".
Langkah 3: Menyesuaikan Strategi Perlindungan CC Pertahanan Tinggi
Pertahanan tinggi BGP baru
Strategi perlindungan CC lalai mungkin terlalu ketat, dan kadang-kadang permintaan API dinamik biasa (seperti penyegaran pengguna yang kerap, penyerahan POST) disalah anggap sebagai serangan CC, sehingga mencabar kod pengesahan atau had laju pada klien.
Dianjurkan untuk menyesuaikan perlindungan CC ke mod "peringatan awal" atau "sederhana" untuk melihat apakah fenomena ketinggalan hilang, dan kemudian mengkonfigurasi peraturan pencocokan yang tepat (seperti pelepasan/api/jalur) dengan cara yang disasarkan.
3. Celah maut: Setelah mengakses pertahanan tinggi, bagaimana IP stesen sumber terdedah?
Perkara yang paling memalukan untuk mengakses pertahanan tinggi adalah:
Gao Defense membelinya, dan wangnya dibelanjakan, tetapi penggodam secara langsung memintas Gao Defense dan memukul IP sebenar stesen sumber anda.
Setelah IP stesen sumber terdedah, penggodam secara langsung dapat melancarkan serangan lalu lintas yang besar, menyebabkan ECS anda langsung menembusi lubang hitam dan laman web lumpuh sepenuhnya.
IP sumber yang terdedah, terdapat 5 celah tersembunyi berikut:
1. Warisan rekod analisis DNS sejarah (paling biasa)
Sebelum mengakses pertahanan tinggi, jika nama domain secara langsung diselesaikan ke IP stesen sumber, rekod analisis sejarah akan disertakan secara kekal oleh pelbagai alat pertanyaan sejarah DNS (seperti SecurityTrails, Censys, dll.). Penggodam dapat mencari IP masa lalu anda dengan memeriksa DNS sejarah.
2. Perkhidmatan mel (rekod MX) berkongsi pelayan yang sama
Sekiranya laman web mempunyai fungsi pengiriman surat sendiri (seperti kod pengesahan pendaftaran pengguna, pemberitahuan pesanan), dan menghantar e-mel terus dari pelayan laman web sumber, tajuk e-mel (Header)
Received: from
Ia secara langsung akan mendedahkan IP sebenar stesen sumber!
Penyelesaian: Jangan sekali-kali menggunakan pelayan stesen sumber untuk menghantar e-mel secara langsung, dan anda mesti menggunakan perkhidmatan SMTP pihak ketiga (seperti perkhidmatan push mel Alibaba Cloud, SendGrid, dll.).
3. Nama subdomain "hitam di bawah lampu"
Stesen utama
[Www.yourdomain.com](https://www.yourdomain.com)
Menggantung pertahanan tinggi, tetapi menguji subdomain
Dev.yourdomain.com
Atau latar belakang
Admin.yourdomain.com
Ia juga dihubungkan terus ke IP stesen sumber. Peretas hanya perlu memeriksa nama domain sekaligus, dan IP stesen sumber langsung hilang.
4. Fungsi laman web SSR/SSRF/merangkak dinamik
Sekiranya laman web anda menyokong pengguna memasukkan URL untuk menghasilkan pratonton secara automatik, atau mempunyai fungsi SSR (rendering sisi pelayan) dan memanggil API pihak ketiga, penyerang dapat membina penerima yang berniat jahat untuk menipu pelayan laman web sumber anda untuk secara aktif memulakan permintaan HTTP. Untuk mendapatkan IP laman web sumber anda di log penerima.
5. Kod sumber/kebocoran konfigurasi
Sebagai contoh
Phpinfo. php
Tidak dimatikan, bintik buta Git bocor, atau halaman probe ditaip secara langsung
Sudah selesai
SERVER_ADDR
。
Strategi utama anti-pendedahan stesen sumber: ganti IP stesen sumber (jika terdedah), dan tetapkan peraturan kemasukan yang ketat dalam kumpulan keselamatan stesen sumber: hanya bahagian IP sumber tahan tinggi yang dibenarkan untuk mengakses port 80/443 stesen sumber, menyekat akses dari awam Semua sambungan IP lain di rangkaian. Dengan cara ini, walaupun penggodam mengimbas IP baru anda, mereka tidak dapat mengakses atau melancarkan serangan secara langsung.
4. Pengoptimuman seni bina dan cadangan operasi dan penyelenggaraan peringkat perusahaan
Untuk melindungi DDoS sambil memastikan pengalaman SEO (kelajuan tinggi, ketersediaan tinggi), seni bina gabungan berikut disyorkan:
Pelan seni bina terbaik:
Pelanggan ---> CDN / DCDN ---> Pertahanan Tinggi DDoS ---> Load Balancing (SLB) ---> Stesen Sumber
Sumber statik menggunakan CDN/DCDN: Serahkan fail statik seperti gambar, CSS, JS, dan lain-lain ke nod global CDN untuk mempercepat, mengurangkan tekanan lebar jalur pertahanan tinggi, dan sangat mengurangkan kelewatan akses pengguna.
Permintaan dinamik/pertahanan ketinggian seluruh laman web: Apabila serangan aliran besar dikesan, beralih dengan lancar ke pembersihan pertahanan tinggi melalui penjadual aliran DDoS atau CNAME.
Digabungkan dengan penjadual aliran: Dengan menggunakan fungsi "penjadual aliran" pertahanan tinggi Alibaba Cloud, lalu lintas menggunakan garis pecutan biasa ketika tidak ada serangan, dan secara automatik memotong pertahanan tinggi setelah menghadapi serangan. Ini bukan sahaja dapat memastikan kelajuan tertinggi yang biasa (kondusif untuk merangkak SEO), tetapi juga menahan serangan pada saat-saat genting.
Operasi dan penyelenggaraan dan kawalan kos: perancangan akaun dan pautan modal yang munasabah
Produk pertahanan tinggi adalah komponen keselamatan kelas atas, dan penyesuaian spesifikasi (seperti lebar jalur perlindungan bawah, lebar jalur perlindungan elastik) sering disertai dengan kos yang tinggi. Bagi banyak pasukan perusahaan yang mempunyai banyak laman web dan menjalankan perniagaan di dalam dan luar negara, pengurusan pembaharuan dan peningkatan pertahanan tinggi dan sumber awan mesti memastikan kestabilan yang sangat tinggi, dan tidak boleh menyebabkan gangguan perkhidmatan kerana kad kredit tamat atau kegagalan pemotongan.
Dalam operasi dan penyelenggaraan projek sebenar, banyak syarikat matang akan menjalankan
Isi semula akaun Alibaba Cloud
Dan perkhidmatan escrow:
Jaminan dana dan bil: Melalui perkhidmatan pengisian semula akaun Cloud Alibaba profesional, syarikat dapat menggunakan kaedah pemindahan awam untuk menyimpan dana terlebih dahulu, dan menikmati penyelesaian bulanan/tahunan secara fleksibel, dengan berkesan mengelakkan pemotongan yang disebabkan oleh had kad kredit peribadi atau kawalan risiko Risiko perkhidmatan yang gagal.
Menyokong diskaun pelanggan utama dan gabungan pakej lalu lintas: Apabila menggunakan saluran agensi untuk membeli contoh pertahanan tinggi, pakej lalu lintas DCDN dan produk lain, anda biasanya boleh mendapatkan potongan langkah atau sokongan perkhidmatan eksklusif yang disokong oleh kilang asal, yang secara signifikan mengurangkan keseluruhan kos pertahanan keselamatan.
Pematuhan dan invois: Ia menyelesaikan masalah pematuhan kewangan korporat dan mengeluarkan invois cukai nilai tambah khas, dan memudahkan pemotongan input dan perakaunan kos.
Ringkasan
Alibaba Cloud DDoS High Defense (BGP Baru) sendiri adalah produk keselamatan yang sangat kuat dan matang. Kelewatan dan kelewatan berlaku selepas akses,
Lebih daripada 90% disebabkan oleh topologi rangkaian dan jalan kembali ke sumber tidak dioptimumkan, dan kumpulan keselamatan stesen sumber tidak melepaskan kembali
Bahagian sumber IP, atau strategi perlindungan CC terlalu ketat
。
Sebagai pengoptimum SEO atau jurutera operasi dan penyelenggaraan, anda mesti ingat polisi 16 watak ini semasa mengakses pertahanan tinggi:
Senarai putih keseluruhan rangkaian, jarak dekat sumber kembali, IP sumber tersembunyi di stesen sumber, dan penjadualan biasa.
Tune pautan rangkaian untuk menyelesaikan kelewatan dan kelewatan, dan menggabungkan pematuhan
Mengecas akaun Alibaba Cloud
Dengan melakukan pekerjaan yang baik dalam perlindungan kewangan sumber awan, laman web anda dapat mengekalkan kelajuan pemuatan yang sangat baik dan pertumbuhan peringkat yang stabil di mesin pencari sambil selamat
