Alibaba Cloud DDoS High Defense (BGP ใหม่) เพิ่มความล่าช้าหลังจากเข้าถึงการเข้าถึงเว็บไซต์ล่าช้าและการตรวจสอบการเปิดรับ IP ต้นทาง

เมฆ 2026-07-31 阅读 1
cloud

ในกระบวนการเพิ่มประสิทธิภาพ SEO ประจำวันและการดำเนินการและบำรุงรักษาเว็บไซต์สิ่งที่เรากลัวที่สุดไม่ใช่ "ไม่มีการเข้าชม" แต่ "ในที่สุดก็มีการเข้าชมแต่ไม่สามารถเปิดเว็บไซต์ได้"

เพื่อต้านทานการโจมตี DDoS ที่มีปริมาณการใช้งานสูงการดำเนินการและการบำรุงรักษาและผู้ดูแลเว็บจำนวนมากจะเลือกที่จะเข้าถึง

อาลีบาบาคลาวด์ DDoS สูงป้องกัน (ใหม่ BGP)

。นี่เป็นการตัดสินใจในการป้องกันที่ถูกต้องมากท้ายที่สุด BGP ใหม่มีการสลับอัตโนมัติแบบหลายบรรทัดและความสามารถในการทำความสะอาดการไหลที่มีประสิทธิภาพอย่างไรก็ตามในขั้นตอนการลงจอดจริงเพื่อนๆหลายคนพบ "ภัยพิบัติทุติยภูมิ" หลายครั้งหลังจากเข้าถึง Gaofang:

ความล่าช้าในการปิงของเว็บไซต์เพิ่มขึ้นอย่างรวดเร็วการเข้าถึงเพจของผู้ใช้ล่าช้าและแม้แต่แฮกเกอร์ก็ข้ามไซต์ต้นทางที่มีการป้องกันโดยตรงสูง (การเปิดรับ IP ต้นทาง)

สิ่งนี้จะนำไปสู่การหมดเวลาการรวบรวมข้อมูลของ Google และ Baidu Spider โดยตรงและการลดลงของตัวบ่งชี้ Core Web Vitals ซึ่งจะทำให้การจัดอันดับ SEO ของทั้งไซต์ลดลง

วันนี้ฉันจะใช้มุมมองสองด้านของ SEO และการดำเนินการและการบำรุงรักษาและใช้ภาษาที่ลงสู่พื้นดินมากที่สุดในการแยกชิ้นส่วนและเข้าถึงเหตุผลที่แท้จริงของ "ความล่าช้าสูงความล่าช้าและการเปิดรับสถานีต้นทาง" หลังจากการป้องกันระดับสูงของ BGP ใหม่ของ Alibaba Cloud สอนคุณชุดโซลูชันการตรวจสอบและการเพิ่มประสิทธิภาพที่สมบูรณ์

1.เหตุใดความล่าช้าของเว็บไซต์จึงเพิ่มขึ้นหลังจากการเข้าถึงการป้องกันสูง?

ก่อนอื่นทุกคนต้องมีความเข้าใจทางเทคนิค:

หลังจากการเข้าถึงสถาปัตยกรรมพร็อกซีแบบย้อนกลับ (การป้องกันสูง, CDN, WAF) ความล่าช้าจะเพิ่มขึ้นเล็กน้อยทางกายภาพ

ก่อนที่จะเข้าถึงการป้องกันสูง:

ไคลเอนต์ ---> แหล่งเชื่อมต่อโดยตรง IP

หลังจากเข้าถึงการป้องกันสูง:

ไคลเอนต์ ---> โหนด BGP ที่มีการป้องกันสูง (การทำความสะอาดการไหล/พร็อกซี) ---> ลิงก์ส่งคืนภายในของ Alibaba Cloud ---> สถานีต้นทาง

แม้ว่าจะไม่มีการโจมตีแต่แพ็กเก็ตข้อมูลก็เดินทางไปยัง "สถานีรับส่ง" อีกครั้งแต่ถ้าความล่าช้าเพิ่มขึ้นอย่างน่าขันเกินไป (เช่นเพิ่มขึ้นจาก20มิลลิวินาทีเป็นมากกว่า200มิลลิวินาทีหรือแม้กระทั่งหมดเวลา) ก็ไม่ใช่การสูญเสีย "พร็อกซี" ตามปกติแต่มีปัญหาในสถานที่ต่อไปนี้:

1.โหนดทางกายภาพและการตั้งเวลาข้ามโซน (ที่พบมากที่สุด)

โหนดการป้องกันของ Alibaba Cloud DDoS High Defense (BGP ใหม่) ส่วนใหญ่จะใช้ในเมืองใหญ่ๆ (เช่นปักกิ่งหางโจวเป็นต้น) หากไซต์ต้นทางของคุณตั้งอยู่ในฮ่องกงสิงคโปร์หรือสหรัฐอเมริกาตะวันตกและคุณกำหนดค่าลอจิกส่งคืนแหล่งที่มาเริ่มต้นของโหนดป้องกันสูงไม่ถูกต้องการรับส่งข้อมูลอาจไปที่การทำความสะอาดโหนดป้องกันสูงในประเทศก่อนจากนั้นจึงข้ามทะเลกลับไปยังแหล่งที่มาสิ่งนี้เทียบเท่ากับแพ็กเก็ตข้อมูลที่โคจรรอบโลกมากกว่าครึ่งหนึ่งและเป็นเรื่องแปลกที่ความล่าช้าจะไม่พุ่งสูงขึ้น

2.ไม่ปล่อย "ส่วนเครือข่าย IP แหล่งส่งคืน" ที่มีการป้องกันสูงและสถานีต้นทางถูกจำกัดในปัจจุบัน

หลังจากเข้าถึง High Defense แล้วทราฟฟิกการเข้าถึงของผู้ใช้หลายพันคนจะรวมอยู่ใน "IP ต้นทาง" เพียงไม่กี่รายการโดยโหนด High Defense เพื่อเข้าถึงไซต์ต้นทางของคุณ

หากไซต์ต้นทางของคุณมีไฟร์วอลล์ ECS กลุ่มความปลอดภัยหรือติดตั้งไฟร์วอลล์เจดีย์ล็อคระบบคลาวด์สุนัขรักษาความปลอดภัยและซอฟต์แวร์อื่นๆ

ไม่ได้เพิ่ม IP กลับแหล่งที่มีการป้องกันสูงลงในรายการที่อนุญาต

สถานีต้นทางจะถือว่าคำขอความถี่สูงเหล่านี้เป็นการโจมตีและบล็อกโดยตรง

การสกัดกั้นหรือการจำกัดกระแสบ่อยครั้งแสดงให้เห็นว่าผู้ใช้ส่วนหน้าติดขัดอย่างรุนแรงและรายงานข้อผิดพลาด502/504บ่อยครั้ง

3.จำนวนการเชื่อมต่อสถานีต้นทางเต็ม (เรียกโหมด Full NAT)

โดยปกติจะใช้โหมด Full NAT เมื่อส่งต่อการรับส่งข้อมูลหากการกำหนดค่าเว็บเซิร์ฟเวอร์ (Nginx/Apache) หรือพูลการเชื่อมต่อฐานข้อมูลของคุณเป็นแบบอนุรักษ์นิยมเกินไปเมื่อเผชิญกับการเชื่อมต่อที่มีการป้องกันการทำงานพร้อมกันสูงการเชื่อมต่อ TCP ของไซต์ต้นทางจะเต็มได้ง่ายและคำขอที่ไม่ได้รับการประมวลผลตามเวลาจะติดขัดในคิว.

2.คู่มือ "การตรวจสอบเชิงลึกและการกำหนดตำแหน่ง" สำหรับการเยี่ยมชมเว็บไซต์ Caton

หากคุณพบการ์ดอย่ารีบไปหาหมอทำตาม4ขั้นตอนต่อไปนี้:

[ไคลเอนต์เข้าถึง Caton]

├──> 1.ทดสอบด้วย MTR/TCPing: ตรวจสอบให้แน่ใจว่าความล่าช้าเกิดขึ้นใน [User-> High Defense] หรือ [High Defense-> Source Station]

├───> 2.ตรวจสอบนโยบายความปลอดภัยของสถานีต้นทาง: กลุ่มความปลอดภัย/ไฟร์วอลล์อยู่ในรายการที่อนุญาตพิเศษหรือไม่ [กลับไปที่ส่วน IP ต้นทาง]

├──> 3.ตรวจสอบโหลดสถานีต้นทาง: CPU หน่วยความจำแบนด์วิดท์และการเชื่อมต่อ Nginx แน่นหรือไม่

└ ──> 4.ตรวจสอบคอนโซลที่มีการป้องกันสูง: มีการเรียกใช้งาน [การทำความสะอาดการฆ่า] หรือ [กลยุทธ์ CC เข้มงวดเกินไป]

ขั้นตอนที่1: ตำแหน่งเครื่องมือ (MTR และ TCPing)

อย่าใช้ธรรมดา

ปิง

(จำนวนมากป้องกันปิงสูงหรือ ICMP จำกัด) โปรดใช้

Tcping

ทดสอบพอร์ต80/443ของชื่อโดเมนและ IP สูง

ใช้การติดตามเส้นทาง MTR(My Traceroute) เพื่อดูว่าแพ็กเก็ตที่สูญหายอยู่ก่อนเข้าสู่เครือข่าย Alibaba Cloud BGP หรือภายใน Alibaba Cloud

ตรรกะในการตัดสิน: หากความล่าช้าในการป้องกัน IP สูงของ tcping ต่ำมาก (เช่น20ms) แต่เบราว์เซอร์เปิดหน้าเว็บช้ามาก (TTFB นานกว่า2วินาที) แสดงว่าปัญหาต้องอยู่ในเส้นทางของ "แหล่งป้องกันสูงกลับไปยังสถานีต้นทาง" หรือการประมวลผลสถานีต้นทางช้าเกินไป

ขั้นตอนที่2: ปล่อยส่วน IP แหล่งป้องกันการส่งคืนสูงอย่างละเอียด

ลงชื่อเข้าใช้คอนโซลป้องกันสูง Alibaba Cloud DDoS และค้นหา [การจัดการการเข้าถึง]

$ \ Rightarrow $

[ดูส่วนเครือข่าย IP ต้นทาง]

คัดลอกส่วนเครือข่าย IP เหล่านี้อย่างสมบูรณ์

กรอกกฎทิศทางการจัดกลุ่มที่ปลอดภัยของสถานีต้นทาง ECS (อนุญาตให้ใช้โปรโตคอล/พอร์ตทั้งหมดหรือพอร์ตเว็บเฉพาะ)

หากสถานีต้นทางติดตั้งไฟร์วอลล์ Nginx Pagoda หรือซอฟต์แวร์รักษาความปลอดภัยอื่นๆจะต้องปล่อย IP ต้นทางเหล่านี้ใน "รายการที่อนุญาตพิเศษ IP"

ขั้นตอนที่3: ปรับกลยุทธ์การป้องกัน CC สูง

ใหม่ BGP สูงป้องกัน

กลยุทธ์การป้องกัน CC เริ่มต้นอาจเข้มงวดเกินไปและบางครั้งคำขอ API แบบไดนามิกปกติ (เช่นการรีเฟรชผู้ใช้บ่อยครั้งการส่ง POST) ถูกตัดสินผิดว่าเป็นการโจมตี CC ซึ่งจะท้าทายรหัสยืนยันหรือจำกัดความเร็วบนไคลเอนต์

ขอแนะนำให้ปรับการป้องกัน CC เป็นโหมด "การเตือนภัยล่วงหน้า" หรือ "ปานกลาง" ก่อนเพื่อดูว่าปรากฏการณ์การหยุดทำงานหายไปหรือไม่จากนั้นกำหนดค่ากฎการจับคู่ที่แม่นยำ (เช่นการปล่อย/api/เส้นทาง)

3.ช่องโหว่ร้ายแรง: IP ของสถานีต้นทางถูกเปิดเผยอย่างไรหลังจากเข้าถึงการป้องกันระดับสูง?

สิ่งที่น่าอายที่สุดในการเข้าถึงการป้องกันระดับสูงคือ:

Gao Fang ซื้อมันและใช้เงินไปแต่แฮกเกอร์ข้าม Gao Fang โดยตรงและกด IP จริงของไซต์ต้นทางของคุณ

เมื่อเปิดเผย IP ของไซต์ต้นทางแล้วแฮกเกอร์สามารถโจมตีการเข้าชมจำนวนมากได้โดยตรงทำให้ ECS ของคุณเจาะเข้าไปในหลุมดำทันทีและทำให้เว็บไซต์เป็นอัมพาตโดยสิ้นเชิง

การเปิดเผย IP ต้นทางของการตรวจสอบพบว่ามีช่องโหว่ที่ซ่อนอยู่5ประการดังต่อไปนี้:

1.ประวัติความเป็นมาของบันทึกการแยกวิเคราะห์ DNS (ที่พบมากที่สุด)

ก่อนที่จะเข้าถึงการป้องกันระดับสูงหากชื่อโดเมนได้รับการแก้ไขโดยตรงไปยัง IP ของไซต์ต้นทางบันทึกความละเอียดในอดีตจะรวมอย่างถาวรโดยเครื่องมือสืบค้นประวัติ DNS ต่างๆ (เช่น SecurityTrails, Censys เป็นต้น) แฮกเกอร์สามารถค้นหา IP ที่ผ่านมาของคุณได้โดยการตรวจสอบ DNS ในอดีต

2.บริการเมล (บันทึก MX) แชร์เซิร์ฟเวอร์เดียวกัน

หากเว็บไซต์มาพร้อมกับฟังก์ชันการส่งจดหมาย (เช่นรหัสยืนยันการลงทะเบียนผู้ใช้การแจ้งเตือนการสั่งซื้อ) และส่งอีเมลโดยตรงจากเซิร์ฟเวอร์ต้นทางส่วนหัวของอีเมล (Header)

Received: from

จะเปิดเผย IP จริงของสถานีต้นทางโดยตรง!

วิธีแก้ปัญหา: คุณต้องไม่ใช้เซิร์ฟเวอร์ต้นทางในการส่งอีเมลโดยตรงคุณต้องเปลี่ยนไปใช้บริการ SMTP ของบุคคลที่สาม (เช่นบริการส่งอีเมล Alibaba Cloud, SendGrid เป็นต้น)

3.ชื่อโดเมนย่อย "สีดำใต้แสง"

สถานีหลัก

[Www.yourdomain.com](https://www.yourdomain.com)

วางสายป้องกันสูงแต่ทดสอบโดเมนย่อย

Dev.yourdomain.com

หรือหลังเวที

Admin.yourdomain.com

เชื่อมต่อโดยตรงกับ IP ของไซต์ต้นทางแฮกเกอร์จะต้องตรวจสอบชื่อโดเมนทั้งหมดในคราวเดียวและ IP ของไซต์ต้นทางจะหายไปทันที

4.เว็บไซต์ SSR/SSRF/ฟังก์ชั่นการรวบรวมข้อมูลแบบไดนามิก

หากเว็บไซต์ของคุณสนับสนุนให้ผู้ใช้ป้อน URL เพื่อสร้างตัวอย่างโดยอัตโนมัติหรือมีฟังก์ชัน SSR (การแสดงผลฝั่งเซิร์ฟเวอร์) และเรียกใช้ API ของบุคคลที่สามผู้โจมตีสามารถสร้างเทอร์มินัลรับที่เป็นอันตรายเพื่อหลอกให้เซิร์ฟเวอร์ต้นทางของคุณเริ่มต้นคำขอ HTTP เพื่อรับ IP ของไซต์ต้นทางของคุณในบันทึกของผู้รับ

5.การรั่วไหลของซอร์สโค้ด/การกำหนดค่า

เช่น

Phpinfo.php

ไม่มีการปิดพื้นที่ตาบอด Git รั่วไหลหรือหน้าโพรบพิมพ์โดยตรง

แล้ว

SERVER_ADDR

กลยุทธ์ที่ดีที่สุดสำหรับการป้องกันการสัมผัสกับสถานีต้นทาง: แทนที่ IP ของสถานีต้นทาง (หากเปิดเผย) และตั้งกฎทิศทางการเข้าที่เข้มงวดในกลุ่มความปลอดภัยของสถานีต้นทาง: อนุญาตให้เฉพาะส่วน IP ต้นทางที่มีการป้องกันสูงเท่านั้นที่สามารถเข้าถึงพอร์ต80/443ของสถานีต้นทางและบล็อกการเชื่อมต่อ IP อื่นๆทั้งหมดจากเครือข่ายสาธารณะด้วยวิธีนี้แม้ว่าแฮกเกอร์จะสแกน IP ใหม่ของคุณแต่ก็ไม่สามารถเข้าถึงหรือเริ่มการโจมตีได้โดยตรง

ประการที่สี่การเพิ่มประสิทธิภาพสถาปัตยกรรมและคำแนะนำการดำเนินงานและการบำรุงรักษาระดับองค์กร

เพื่อปกป้อง DDoS ในขณะที่รับประกันประสบการณ์ SEO (ความเร็วสูงความพร้อมใช้งานสูง) ขอแนะนำให้ใช้สถาปัตยกรรมแบบผสมผสานต่อไปนี้:

โปรแกรมสถาปัตยกรรมที่ดีที่สุด:

ลูกค้า ---> CDN / DCDN ---> DDoS การป้องกันสูง ---> โหลดบาลานซ์ (SLB) ---> สถานีต้นทาง

ทรัพยากรแบบคงที่ไปที่ CDN/DCDN: ส่งไฟล์แบบคงที่เช่นรูปภาพ CSS และ JS ไปยังโหนดทั่วโลกของ CDN เพื่อเร่งความเร็วลดแรงกดดันแบนด์วิดท์ที่มีการป้องกันสูงและลดความล่าช้าในการเข้าถึงของผู้ใช้อย่างมาก

คำขอแบบไดนามิก/การป้องกันการเคลื่อนที่สูงทั่วทั้งไซต์: เมื่อตรวจพบการโจมตีที่มีการไหลสูงตัวจัดตารางเวลาการไหล DDoS หรือ CNAME จะเปลี่ยนไปใช้การป้องกันการทำความสะอาดสูงได้อย่างราบรื่น

เมื่อรวมกับตัวกำหนดตารางการไหล: การใช้ฟังก์ชัน "ตัวกำหนดตารางการไหล" ของ Alibaba Cloud ที่มีการป้องกันสูงการไหลจะไปตามเส้นเร่งความเร็วธรรมดาเมื่อไม่มีการโจมตีและจะตัดเข้าสู่การป้องกันสูงโดยอัตโนมัติเมื่อพบการโจมตีสิ่งนี้ไม่เพียงแต่รับประกันความเร็วสูงสุดตามปกติ (อำนวยความสะดวกในการจับ SEO) แต่ยังต้านทานการโจมตีในช่วงเวลาสำคัญ

การดำเนินการและการบำรุงรักษาและการควบคุมต้นทุน: การวางแผนบัญชีและการเชื่อมโยงเงินทุนอย่างสมเหตุสมผล

ผลิตภัณฑ์ที่มีการป้องกันสูงเป็นส่วนประกอบด้านความปลอดภัยระดับไฮเอนด์และการปรับข้อกำหนด (เช่นแบนด์วิดท์การป้องกันที่รับประกันแบนด์วิดท์การป้องกันที่ยืดหยุ่น) มักมาพร้อมกับต้นทุนที่สูงสำหรับทีมงานองค์กรจำนวนมากที่มีหลายไซต์และทำธุรกิจทั้งในและต่างประเทศการต่ออายุและการจัดการการอัปเกรดทรัพยากรการป้องกันและระบบคลาวด์ระดับสูงจะต้องรับประกันความเสถียรที่สูงมากและบริการจะต้องไม่หยุดชะงักเนื่องจากบัตรเครดิตหมดอายุหรือการหักเงินล้มเหลว

ในการดำเนินการและบำรุงรักษาโครงการจริงบริษัทที่เป็นผู้ใหญ่หลายแห่งจะดำเนินการผ่านพันธมิตรที่ได้รับอนุญาตอย่างเป็นทางการ

เติมเงินบัญชี Alibaba Cloud

กับบริการโฮสติ้ง:

การคุ้มครองเงินทุนและการเรียกเก็บเงิน: ผ่านบริการเติมเงินบัญชี Alibaba Cloud แบบมืออาชีพบริษัทต่างๆสามารถใช้การโอนเงินสาธารณะเพื่อฝากเงินล่วงหน้าและเพลิดเพลินกับการชำระเงินรายเดือน/รายปีได้อย่างยืดหยุ่นหลีกเลี่ยงการหักเงินที่เกิดจากวงเงินบัตรเครดิตส่วนบุคคลที่จำกัดหรือการควบคุมความเสี่ยงความเสี่ยงของความล้มเหลวในการหยุดให้บริการ

สนับสนุนการรวมกันของส่วนลดลูกค้ารายใหญ่และแพ็คเกจการเข้าชม: เมื่อใช้ช่องทางตัวแทนเพื่อซื้ออินสแตนซ์ที่มีการป้องกันสูงแพ็คเกจการเข้าชม DCDN และผลิตภัณฑ์อื่นๆคุณมักจะได้รับส่วนลดขั้นบันไดหรือการสนับสนุนบริการพิเศษภายใต้การสนับสนุนของโรงงานเดิมซึ่งช่วยลดต้นทุนการป้องกันความปลอดภัยโดยรวมได้อย่างมาก

การปฏิบัติตามข้อกำหนดและใบแจ้งหนี้: ช่วยแก้ปัญหาขององค์กรในการปฏิบัติตามข้อกำหนดทางการเงินขององค์กรและการออกใบกำกับภาษีมูลค่าเพิ่มพิเศษและอำนวยความสะดวกในการหักอินพุตและการบัญชีต้นทุน

สรุป

Alibaba Cloud DDoS High Defense (BGP ใหม่) เป็นผลิตภัณฑ์รักษาความปลอดภัยที่มีประสิทธิภาพและเป็นผู้ใหญ่มากความล่าช้าและความล่าช้าเกิดขึ้นหลังจากการเข้าถึง

มากกว่า90% เป็นเพราะเส้นทางต้นทางของโทโพโลยีเครือข่ายไม่ได้รับการปรับให้เหมาะสมและกลุ่มความปลอดภัยของสถานีต้นทางไม่ได้รับการปล่อยตัวกลับ

ส่วน IP ต้นทางหรือกลยุทธ์การป้องกัน CC เข้มงวดเกินไป

ในฐานะนักเพิ่มประสิทธิภาพ SEO หรือวิศวกรปฏิบัติการและบำรุงรักษาคุณต้องจำนโยบาย16ตัวอักษรนี้เมื่อเข้าถึงการป้องกันระดับสูง:

รายการที่อนุญาตพิเศษของเครือข่ายทั้งหมดกลับไปยังแหล่งที่มาระยะใกล้แหล่ง IP ที่ซ่อนอยู่ของสถานีต้นทางและการตั้งเวลาตามปกติ

ปรับการเชื่อมโยงเครือข่ายให้เหมาะสมเพื่อแก้ปัญหาความล่าช้าและความล่าช้าและรวมการปฏิบัติตาม

การเติมเงินบัญชีอาลีคลาวด์

ทำงานได้ดีในการรับประกันเงินทุนของทรัพยากรระบบคลาวด์เพื่อให้เว็บไซต์ของคุณปลอดภัยในขณะที่รักษาความเร็วในการโหลดที่ยอดเยี่ยมและการเติบโตของอันดับที่มั่นคงในเครื่องมือค้นหา

1
← 返回新闻中心