在选择防火墙策略时,首先要明确CN2线路的特点:延迟低但跨境访问可能带来更多扫描与探测。建议采用“多层防护”策略,结合云服务商提供的网络ACL/安全组、虚拟机系统级防火墙(如nftables或iptables)以及应用层WAF。原则上采用默认拒绝(DROP)+最小开放端口,从出口与入口都做流量控制,并对管理端口采用白名单访问。
1)启用云端防护(安全组)限制入站端口;2)在系统内配置状态检测规则(stateful);3)对SSH/管理端口使用变更端口和IP白名单;4)对外部API/服务启用速率限制与连接限制。
允许80/443对所有人,SSH仅允许管理IP:使用安全组+主机防火墙双重限制做到“冷热备份”式安全。
不要仅依赖云商防火墙,防火墙策略应与日志监控和入侵检测结合。
推荐使用nftables作为现代替代,若习惯iptables也可继续。关键在于启用连接跟踪(conntrack)、只允许已建立或相关连接通过,并严格限定开放端口列表。示例规则(iptables风格)可简单展示:
iptables -P INPUT DROP
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -s 管理IP -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
nftables通过更清晰的表/链语法与原子替换机制更利于维护,建议将白名单、黑名单与速率限制写入单一规则集以便回滚与版本控制。
开启conntrack hash和合理的超时参数,避免在高并发下造成资源耗尽;对CN2线路流量可配置更严格的连接数限制。
IDS/IPS(如Suricata、Snort)和WAF(如ModSecurity、Nginx WAF模块)分别负责网络层与应用层的入侵检测与拦截。部署建议先以被动检测(IDS)观察攻击特征,再启用拦截(IPS)规则避免误阻断;WAF用于防护SQL注入、XSS、文件上传等应用层攻击。
1)在镜像或端口复制流量到Suricata进行规则检测;2)结合ELK或Grafana汇总告警;3)针对高频告警上线对应WAF规则或IPS签名;4)持续更新规则库(EmergingThreats、OWASP CRS)。
将WAF放在反向代理层(如Nginx/HAProxy)前端,启用日志记录,设置合理的阻断阈值并维护例外白名单。
启用规则过滤、只拦截高置信告警,必要时使用硬件加速或云端WAF以减轻VPS负载。
对CN2 VPS应尽早对SSH进行硬化:更改默认端口、禁用密码认证、启用公钥认证并限制登录用户。此外部署fail2ban可以基于日志自动封禁多次失败的IP,减少人工干预。
设置短时间内失败次数阈值、封禁时长和针对SSH、FTP、HTTP等服务的监控;结合iptables/nftables自动添加黑名单。示例:10次失败封禁1小时。
使用端口速率限制(如iptables limit、nftables quota)和蜜罐(如Cowrie)诱捕攻击者并收集情报,同时将已知恶意IP加入本地或云端黑名单。
定期审计登录日志、SSH公钥、管理员账号,配置多因素认证并记录全部管理操作。
监控与响应是防护闭环的关键。应部署流量与连接监控(如Prometheus + Grafana)、日志集中(ELK)、以及告警系统。对于DDoS,CN2线路通常性能不错,但仍需结合云端防护(Anti-DDoS)、速率限制与黑洞路由策略。
当监控检测到异常峰值时,可自动触发脚本修改防火墙策略(短期收紧规则)、调用云厂商API扩大清洗或启用WAF高防模式,并将攻击IP加入黑名单。
结合netdata、ntop、Suricata告警、fail2ban与云端DDoS防护,建立分级响应:发现—验证—阻断—恢复—溯源。
保留攻击流量的Netflow/PCAP样本与应用日志以便事后分析与执法需求,同时做好数据脱敏与合规存储。
