Alibaba Cloud DDoS High Defense (BGP ใหม่) เพิ่มความล่าช้าหลังจากเข้าถึงการเข้าถึงเว็บไซต์ล่าช้าและการตรวจสอบการเปิดรับ IP ต้นทาง
ในกระบวนการเพิ่มประสิทธิภาพ SEO ประจำวันและการดำเนินการและบำรุงรักษาเว็บไซต์สิ่งที่เรากลัวที่สุดไม่ใช่ "ไม่มีการเข้าชม" แต่ "ในที่สุดก็มีการเข้าชมแต่ไม่สามารถเปิดเว็บไซต์ได้"
เพื่อต้านทานการโจมตี DDoS ที่มีปริมาณการใช้งานสูงการดำเนินการและการบำรุงรักษาและผู้ดูแลเว็บจำนวนมากจะเลือกที่จะเข้าถึง
อาลีบาบาคลาวด์ DDoS สูงป้องกัน (ใหม่ BGP)
。นี่เป็นการตัดสินใจในการป้องกันที่ถูกต้องมากท้ายที่สุด BGP ใหม่มีการสลับอัตโนมัติแบบหลายบรรทัดและความสามารถในการทำความสะอาดการไหลที่มีประสิทธิภาพอย่างไรก็ตามในขั้นตอนการลงจอดจริงเพื่อนๆหลายคนพบ "ภัยพิบัติทุติยภูมิ" หลายครั้งหลังจากเข้าถึง Gaofang:
ความล่าช้าในการปิงของเว็บไซต์เพิ่มขึ้นอย่างรวดเร็วการเข้าถึงเพจของผู้ใช้ล่าช้าและแม้แต่แฮกเกอร์ก็ข้ามไซต์ต้นทางที่มีการป้องกันโดยตรงสูง (การเปิดรับ IP ต้นทาง)
。
สิ่งนี้จะนำไปสู่การหมดเวลาการรวบรวมข้อมูลของ Google และ Baidu Spider โดยตรงและการลดลงของตัวบ่งชี้ Core Web Vitals ซึ่งจะทำให้การจัดอันดับ SEO ของทั้งไซต์ลดลง
วันนี้ฉันจะใช้มุมมองสองด้านของ SEO และการดำเนินการและการบำรุงรักษาและใช้ภาษาที่ลงสู่พื้นดินมากที่สุดในการแยกชิ้นส่วนและเข้าถึงเหตุผลที่แท้จริงของ "ความล่าช้าสูงความล่าช้าและการเปิดรับสถานีต้นทาง" หลังจากการป้องกันระดับสูงของ BGP ใหม่ของ Alibaba Cloud สอนคุณชุดโซลูชันการตรวจสอบและการเพิ่มประสิทธิภาพที่สมบูรณ์
1.เหตุใดความล่าช้าของเว็บไซต์จึงเพิ่มขึ้นหลังจากการเข้าถึงการป้องกันสูง?
ก่อนอื่นทุกคนต้องมีความเข้าใจทางเทคนิค:
หลังจากการเข้าถึงสถาปัตยกรรมพร็อกซีแบบย้อนกลับ (การป้องกันสูง, CDN, WAF) ความล่าช้าจะเพิ่มขึ้นเล็กน้อยทางกายภาพ
ก่อนที่จะเข้าถึงการป้องกันสูง:
ไคลเอนต์ ---> แหล่งเชื่อมต่อโดยตรง IP
หลังจากเข้าถึงการป้องกันสูง:
ไคลเอนต์ ---> โหนด BGP ที่มีการป้องกันสูง (การทำความสะอาดการไหล/พร็อกซี) ---> ลิงก์ส่งคืนภายในของ Alibaba Cloud ---> สถานีต้นทาง
แม้ว่าจะไม่มีการโจมตีแต่แพ็กเก็ตข้อมูลก็เดินทางไปยัง "สถานีรับส่ง" อีกครั้งแต่ถ้าความล่าช้าเพิ่มขึ้นอย่างน่าขันเกินไป (เช่นเพิ่มขึ้นจาก20มิลลิวินาทีเป็นมากกว่า200มิลลิวินาทีหรือแม้กระทั่งหมดเวลา) ก็ไม่ใช่การสูญเสีย "พร็อกซี" ตามปกติแต่มีปัญหาในสถานที่ต่อไปนี้:
1.โหนดทางกายภาพและการตั้งเวลาข้ามโซน (ที่พบมากที่สุด)
โหนดการป้องกันของ Alibaba Cloud DDoS High Defense (BGP ใหม่) ส่วนใหญ่จะใช้ในเมืองใหญ่ๆ (เช่นปักกิ่งหางโจวเป็นต้น) หากไซต์ต้นทางของคุณตั้งอยู่ในฮ่องกงสิงคโปร์หรือสหรัฐอเมริกาตะวันตกและคุณกำหนดค่าลอจิกส่งคืนแหล่งที่มาเริ่มต้นของโหนดป้องกันสูงไม่ถูกต้องการรับส่งข้อมูลอาจไปที่การทำความสะอาดโหนดป้องกันสูงในประเทศก่อนจากนั้นจึงข้ามทะเลกลับไปยังแหล่งที่มาสิ่งนี้เทียบเท่ากับแพ็กเก็ตข้อมูลที่โคจรรอบโลกมากกว่าครึ่งหนึ่งและเป็นเรื่องแปลกที่ความล่าช้าจะไม่พุ่งสูงขึ้น
2.ไม่ปล่อย "ส่วนเครือข่าย IP แหล่งส่งคืน" ที่มีการป้องกันสูงและสถานีต้นทางถูกจำกัดในปัจจุบัน
หลังจากเข้าถึง High Defense แล้วทราฟฟิกการเข้าถึงของผู้ใช้หลายพันคนจะรวมอยู่ใน "IP ต้นทาง" เพียงไม่กี่รายการโดยโหนด High Defense เพื่อเข้าถึงไซต์ต้นทางของคุณ
หากไซต์ต้นทางของคุณมีไฟร์วอลล์ ECS กลุ่มความปลอดภัยหรือติดตั้งไฟร์วอลล์เจดีย์ล็อคระบบคลาวด์สุนัขรักษาความปลอดภัยและซอฟต์แวร์อื่นๆ
ไม่ได้เพิ่ม IP กลับแหล่งที่มีการป้องกันสูงลงในรายการที่อนุญาต
สถานีต้นทางจะถือว่าคำขอความถี่สูงเหล่านี้เป็นการโจมตีและบล็อกโดยตรง
การสกัดกั้นหรือการจำกัดกระแสบ่อยครั้งแสดงให้เห็นว่าผู้ใช้ส่วนหน้าติดขัดอย่างรุนแรงและรายงานข้อผิดพลาด502/504บ่อยครั้ง
3.จำนวนการเชื่อมต่อสถานีต้นทางเต็ม (เรียกโหมด Full NAT)
โดยปกติจะใช้โหมด Full NAT เมื่อส่งต่อการรับส่งข้อมูลหากการกำหนดค่าเว็บเซิร์ฟเวอร์ (Nginx/Apache) หรือพูลการเชื่อมต่อฐานข้อมูลของคุณเป็นแบบอนุรักษ์นิยมเกินไปเมื่อเผชิญกับการเชื่อมต่อที่มีการป้องกันการทำงานพร้อมกันสูงการเชื่อมต่อ TCP ของไซต์ต้นทางจะเต็มได้ง่ายและคำขอที่ไม่ได้รับการประมวลผลตามเวลาจะติดขัดในคิว.
2.คู่มือ "การตรวจสอบเชิงลึกและการกำหนดตำแหน่ง" สำหรับการเยี่ยมชมเว็บไซต์ Caton
หากคุณพบการ์ดอย่ารีบไปหาหมอทำตาม4ขั้นตอนต่อไปนี้:
[ไคลเอนต์เข้าถึง Caton]
│
├──> 1.ทดสอบด้วย MTR/TCPing: ตรวจสอบให้แน่ใจว่าความล่าช้าเกิดขึ้นใน [User-> High Defense] หรือ [High Defense-> Source Station]
│
├───> 2.ตรวจสอบนโยบายความปลอดภัยของสถานีต้นทาง: กลุ่มความปลอดภัย/ไฟร์วอลล์อยู่ในรายการที่อนุญาตพิเศษหรือไม่ [กลับไปที่ส่วน IP ต้นทาง]
│
├──> 3.ตรวจสอบโหลดสถานีต้นทาง: CPU หน่วยความจำแบนด์วิดท์และการเชื่อมต่อ Nginx แน่นหรือไม่
│
└ ──> 4.ตรวจสอบคอนโซลที่มีการป้องกันสูง: มีการเรียกใช้งาน [การทำความสะอาดการฆ่า] หรือ [กลยุทธ์ CC เข้มงวดเกินไป]
ขั้นตอนที่1: ตำแหน่งเครื่องมือ (MTR และ TCPing)
อย่าใช้ธรรมดา
ปิง
(จำนวนมากป้องกันปิงสูงหรือ ICMP จำกัด) โปรดใช้
Tcping
ทดสอบพอร์ต80/443ของชื่อโดเมนและ IP สูง
ใช้การติดตามเส้นทาง MTR(My Traceroute) เพื่อดูว่าแพ็กเก็ตที่สูญหายอยู่ก่อนเข้าสู่เครือข่าย Alibaba Cloud BGP หรือภายใน Alibaba Cloud
ตรรกะในการตัดสิน: หากความล่าช้าในการป้องกัน IP สูงของ tcping ต่ำมาก (เช่น20ms) แต่เบราว์เซอร์เปิดหน้าเว็บช้ามาก (TTFB นานกว่า2วินาที) แสดงว่าปัญหาต้องอยู่ในเส้นทางของ "แหล่งป้องกันสูงกลับไปยังสถานีต้นทาง" หรือการประมวลผลสถานีต้นทางช้าเกินไป
ขั้นตอนที่2: ปล่อยส่วน IP แหล่งป้องกันการส่งคืนสูงอย่างละเอียด
ลงชื่อเข้าใช้คอนโซลป้องกันสูง Alibaba Cloud DDoS และค้นหา [การจัดการการเข้าถึง]
$ \ Rightarrow $
[ดูส่วนเครือข่าย IP ต้นทาง]
คัดลอกส่วนเครือข่าย IP เหล่านี้อย่างสมบูรณ์
กรอกกฎทิศทางการจัดกลุ่มที่ปลอดภัยของสถานีต้นทาง ECS (อนุญาตให้ใช้โปรโตคอล/พอร์ตทั้งหมดหรือพอร์ตเว็บเฉพาะ)
หากสถานีต้นทางติดตั้งไฟร์วอลล์ Nginx Pagoda หรือซอฟต์แวร์รักษาความปลอดภัยอื่นๆจะต้องปล่อย IP ต้นทางเหล่านี้ใน "รายการที่อนุญาตพิเศษ IP"
ขั้นตอนที่3: ปรับกลยุทธ์การป้องกัน CC สูง
ใหม่ BGP สูงป้องกัน
กลยุทธ์การป้องกัน CC เริ่มต้นอาจเข้มงวดเกินไปและบางครั้งคำขอ API แบบไดนามิกปกติ (เช่นการรีเฟรชผู้ใช้บ่อยครั้งการส่ง POST) ถูกตัดสินผิดว่าเป็นการโจมตี CC ซึ่งจะท้าทายรหัสยืนยันหรือจำกัดความเร็วบนไคลเอนต์
ขอแนะนำให้ปรับการป้องกัน CC เป็นโหมด "การเตือนภัยล่วงหน้า" หรือ "ปานกลาง" ก่อนเพื่อดูว่าปรากฏการณ์การหยุดทำงานหายไปหรือไม่จากนั้นกำหนดค่ากฎการจับคู่ที่แม่นยำ (เช่นการปล่อย/api/เส้นทาง)
3.ช่องโหว่ร้ายแรง: IP ของสถานีต้นทางถูกเปิดเผยอย่างไรหลังจากเข้าถึงการป้องกันระดับสูง?
สิ่งที่น่าอายที่สุดในการเข้าถึงการป้องกันระดับสูงคือ:
Gao Fang ซื้อมันและใช้เงินไปแต่แฮกเกอร์ข้าม Gao Fang โดยตรงและกด IP จริงของไซต์ต้นทางของคุณ
เมื่อเปิดเผย IP ของไซต์ต้นทางแล้วแฮกเกอร์สามารถโจมตีการเข้าชมจำนวนมากได้โดยตรงทำให้ ECS ของคุณเจาะเข้าไปในหลุมดำทันทีและทำให้เว็บไซต์เป็นอัมพาตโดยสิ้นเชิง
การเปิดเผย IP ต้นทางของการตรวจสอบพบว่ามีช่องโหว่ที่ซ่อนอยู่5ประการดังต่อไปนี้:
1.ประวัติความเป็นมาของบันทึกการแยกวิเคราะห์ DNS (ที่พบมากที่สุด)
ก่อนที่จะเข้าถึงการป้องกันระดับสูงหากชื่อโดเมนได้รับการแก้ไขโดยตรงไปยัง IP ของไซต์ต้นทางบันทึกความละเอียดในอดีตจะรวมอย่างถาวรโดยเครื่องมือสืบค้นประวัติ DNS ต่างๆ (เช่น SecurityTrails, Censys เป็นต้น) แฮกเกอร์สามารถค้นหา IP ที่ผ่านมาของคุณได้โดยการตรวจสอบ DNS ในอดีต
2.บริการเมล (บันทึก MX) แชร์เซิร์ฟเวอร์เดียวกัน
หากเว็บไซต์มาพร้อมกับฟังก์ชันการส่งจดหมาย (เช่นรหัสยืนยันการลงทะเบียนผู้ใช้การแจ้งเตือนการสั่งซื้อ) และส่งอีเมลโดยตรงจากเซิร์ฟเวอร์ต้นทางส่วนหัวของอีเมล (Header)
Received: from
จะเปิดเผย IP จริงของสถานีต้นทางโดยตรง!
วิธีแก้ปัญหา: คุณต้องไม่ใช้เซิร์ฟเวอร์ต้นทางในการส่งอีเมลโดยตรงคุณต้องเปลี่ยนไปใช้บริการ SMTP ของบุคคลที่สาม (เช่นบริการส่งอีเมล Alibaba Cloud, SendGrid เป็นต้น)
3.ชื่อโดเมนย่อย "สีดำใต้แสง"
สถานีหลัก
[Www.yourdomain.com](https://www.yourdomain.com)
วางสายป้องกันสูงแต่ทดสอบโดเมนย่อย
Dev.yourdomain.com
หรือหลังเวที
Admin.yourdomain.com
เชื่อมต่อโดยตรงกับ IP ของไซต์ต้นทางแฮกเกอร์จะต้องตรวจสอบชื่อโดเมนทั้งหมดในคราวเดียวและ IP ของไซต์ต้นทางจะหายไปทันที
4.เว็บไซต์ SSR/SSRF/ฟังก์ชั่นการรวบรวมข้อมูลแบบไดนามิก
หากเว็บไซต์ของคุณสนับสนุนให้ผู้ใช้ป้อน URL เพื่อสร้างตัวอย่างโดยอัตโนมัติหรือมีฟังก์ชัน SSR (การแสดงผลฝั่งเซิร์ฟเวอร์) และเรียกใช้ API ของบุคคลที่สามผู้โจมตีสามารถสร้างเทอร์มินัลรับที่เป็นอันตรายเพื่อหลอกให้เซิร์ฟเวอร์ต้นทางของคุณเริ่มต้นคำขอ HTTP เพื่อรับ IP ของไซต์ต้นทางของคุณในบันทึกของผู้รับ
5.การรั่วไหลของซอร์สโค้ด/การกำหนดค่า
เช่น
Phpinfo.php
ไม่มีการปิดพื้นที่ตาบอด Git รั่วไหลหรือหน้าโพรบพิมพ์โดยตรง
แล้ว
SERVER_ADDR
。
กลยุทธ์ที่ดีที่สุดสำหรับการป้องกันการสัมผัสกับสถานีต้นทาง: แทนที่ IP ของสถานีต้นทาง (หากเปิดเผย) และตั้งกฎทิศทางการเข้าที่เข้มงวดในกลุ่มความปลอดภัยของสถานีต้นทาง: อนุญาตให้เฉพาะส่วน IP ต้นทางที่มีการป้องกันสูงเท่านั้นที่สามารถเข้าถึงพอร์ต80/443ของสถานีต้นทางและบล็อกการเชื่อมต่อ IP อื่นๆทั้งหมดจากเครือข่ายสาธารณะด้วยวิธีนี้แม้ว่าแฮกเกอร์จะสแกน IP ใหม่ของคุณแต่ก็ไม่สามารถเข้าถึงหรือเริ่มการโจมตีได้โดยตรง
ประการที่สี่การเพิ่มประสิทธิภาพสถาปัตยกรรมและคำแนะนำการดำเนินงานและการบำรุงรักษาระดับองค์กร
เพื่อปกป้อง DDoS ในขณะที่รับประกันประสบการณ์ SEO (ความเร็วสูงความพร้อมใช้งานสูง) ขอแนะนำให้ใช้สถาปัตยกรรมแบบผสมผสานต่อไปนี้:
โปรแกรมสถาปัตยกรรมที่ดีที่สุด:
ลูกค้า ---> CDN / DCDN ---> DDoS การป้องกันสูง ---> โหลดบาลานซ์ (SLB) ---> สถานีต้นทาง
ทรัพยากรแบบคงที่ไปที่ CDN/DCDN: ส่งไฟล์แบบคงที่เช่นรูปภาพ CSS และ JS ไปยังโหนดทั่วโลกของ CDN เพื่อเร่งความเร็วลดแรงกดดันแบนด์วิดท์ที่มีการป้องกันสูงและลดความล่าช้าในการเข้าถึงของผู้ใช้อย่างมาก
คำขอแบบไดนามิก/การป้องกันการเคลื่อนที่สูงทั่วทั้งไซต์: เมื่อตรวจพบการโจมตีที่มีการไหลสูงตัวจัดตารางเวลาการไหล DDoS หรือ CNAME จะเปลี่ยนไปใช้การป้องกันการทำความสะอาดสูงได้อย่างราบรื่น
เมื่อรวมกับตัวกำหนดตารางการไหล: การใช้ฟังก์ชัน "ตัวกำหนดตารางการไหล" ของ Alibaba Cloud ที่มีการป้องกันสูงการไหลจะไปตามเส้นเร่งความเร็วธรรมดาเมื่อไม่มีการโจมตีและจะตัดเข้าสู่การป้องกันสูงโดยอัตโนมัติเมื่อพบการโจมตีสิ่งนี้ไม่เพียงแต่รับประกันความเร็วสูงสุดตามปกติ (อำนวยความสะดวกในการจับ SEO) แต่ยังต้านทานการโจมตีในช่วงเวลาสำคัญ
การดำเนินการและการบำรุงรักษาและการควบคุมต้นทุน: การวางแผนบัญชีและการเชื่อมโยงเงินทุนอย่างสมเหตุสมผล
ผลิตภัณฑ์ที่มีการป้องกันสูงเป็นส่วนประกอบด้านความปลอดภัยระดับไฮเอนด์และการปรับข้อกำหนด (เช่นแบนด์วิดท์การป้องกันที่รับประกันแบนด์วิดท์การป้องกันที่ยืดหยุ่น) มักมาพร้อมกับต้นทุนที่สูงสำหรับทีมงานองค์กรจำนวนมากที่มีหลายไซต์และทำธุรกิจทั้งในและต่างประเทศการต่ออายุและการจัดการการอัปเกรดทรัพยากรการป้องกันและระบบคลาวด์ระดับสูงจะต้องรับประกันความเสถียรที่สูงมากและบริการจะต้องไม่หยุดชะงักเนื่องจากบัตรเครดิตหมดอายุหรือการหักเงินล้มเหลว
ในการดำเนินการและบำรุงรักษาโครงการจริงบริษัทที่เป็นผู้ใหญ่หลายแห่งจะดำเนินการผ่านพันธมิตรที่ได้รับอนุญาตอย่างเป็นทางการ
เติมเงินบัญชี Alibaba Cloud
กับบริการโฮสติ้ง:
การคุ้มครองเงินทุนและการเรียกเก็บเงิน: ผ่านบริการเติมเงินบัญชี Alibaba Cloud แบบมืออาชีพบริษัทต่างๆสามารถใช้การโอนเงินสาธารณะเพื่อฝากเงินล่วงหน้าและเพลิดเพลินกับการชำระเงินรายเดือน/รายปีได้อย่างยืดหยุ่นหลีกเลี่ยงการหักเงินที่เกิดจากวงเงินบัตรเครดิตส่วนบุคคลที่จำกัดหรือการควบคุมความเสี่ยงความเสี่ยงของความล้มเหลวในการหยุดให้บริการ
สนับสนุนการรวมกันของส่วนลดลูกค้ารายใหญ่และแพ็คเกจการเข้าชม: เมื่อใช้ช่องทางตัวแทนเพื่อซื้ออินสแตนซ์ที่มีการป้องกันสูงแพ็คเกจการเข้าชม DCDN และผลิตภัณฑ์อื่นๆคุณมักจะได้รับส่วนลดขั้นบันไดหรือการสนับสนุนบริการพิเศษภายใต้การสนับสนุนของโรงงานเดิมซึ่งช่วยลดต้นทุนการป้องกันความปลอดภัยโดยรวมได้อย่างมาก
การปฏิบัติตามข้อกำหนดและใบแจ้งหนี้: ช่วยแก้ปัญหาขององค์กรในการปฏิบัติตามข้อกำหนดทางการเงินขององค์กรและการออกใบกำกับภาษีมูลค่าเพิ่มพิเศษและอำนวยความสะดวกในการหักอินพุตและการบัญชีต้นทุน
สรุป
Alibaba Cloud DDoS High Defense (BGP ใหม่) เป็นผลิตภัณฑ์รักษาความปลอดภัยที่มีประสิทธิภาพและเป็นผู้ใหญ่มากความล่าช้าและความล่าช้าเกิดขึ้นหลังจากการเข้าถึง
มากกว่า90% เป็นเพราะเส้นทางต้นทางของโทโพโลยีเครือข่ายไม่ได้รับการปรับให้เหมาะสมและกลุ่มความปลอดภัยของสถานีต้นทางไม่ได้รับการปล่อยตัวกลับ
ส่วน IP ต้นทางหรือกลยุทธ์การป้องกัน CC เข้มงวดเกินไป
。
ในฐานะนักเพิ่มประสิทธิภาพ SEO หรือวิศวกรปฏิบัติการและบำรุงรักษาคุณต้องจำนโยบาย16ตัวอักษรนี้เมื่อเข้าถึงการป้องกันระดับสูง:
รายการที่อนุญาตพิเศษของเครือข่ายทั้งหมดกลับไปยังแหล่งที่มาระยะใกล้แหล่ง IP ที่ซ่อนอยู่ของสถานีต้นทางและการตั้งเวลาตามปกติ
ปรับการเชื่อมโยงเครือข่ายให้เหมาะสมเพื่อแก้ปัญหาความล่าช้าและความล่าช้าและรวมการปฏิบัติตาม
การเติมเงินบัญชีอาลีคลาวด์
ทำงานได้ดีในการรับประกันเงินทุนของทรัพยากรระบบคลาวด์เพื่อให้เว็บไซต์ของคุณปลอดภัยในขณะที่รักษาความเร็วในการโหลดที่ยอดเยี่ยมและการเติบโตของอันดับที่มั่นคงในเครื่องมือค้นหา

