2026年服务器安全防护实战:从被DDoS到完整防护体系搭建

前言

上周我的一个网站被DDoS攻击了。流量峰值5Gbps,网站瘫痪4个小时。

这次经历让我从零搭建了一套完整的服务器安全防护体系。分享出来,希望对你有帮助。

应急处理

发现异常后,按以下顺序处理:

1. 开CDN挡流量

把域名切到Cloudflare,开启Under Attack模式。CDN可以吸收一部分流量,让源站压力减轻。

2. 限制请求频率

Nginx配置limit_req,限制单IP每秒请求数:

nginx 复制代码
http {
    limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;
    server {
        location / {
            limit_req zone=one burst=20 nodelay;
        }
    }
}

3. 配置fail2ban

自动封禁异常IP:

bash 复制代码
apt install fail2ban
systemctl enable fail2ban

4. 联系VPS商做流量清洗

我用的薄荷云,工单提交后20分钟就回复了,帮我做了流量清洗。

长期防护方案

CDN防护

  • Cloudflare免费版:基础DDoS防护
  • Cloudflare Pro版($20/月):WAF + 高级DDoS防护
  • 阿里云DDoS高防:适合大流量攻击

服务器加固

bash 复制代码
# 修改SSH端口
sed -i 's/Port 22/Port 2222/' /etc/ssh/sshd_config

# 禁止root登录
sed -i 's/PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config

# 安装UFW防火墙
apt install ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

自动备份

bash 复制代码
# 每天凌晨3点自动备份数据库
0 3 * * * mysqldump -u root wordpress | gzip > /backup/wp_$(date +\%Y\%m\%d).sql.gz

服务器选择与安全

不同VPS商的安全防护能力差异很大:

  • 薄荷云:基础DDoS防护,工单响应快(20分钟),适合个人和小型站点
  • 阿里云:自带DDoS防护,高防版可选,适合商业站点
  • 腾讯云:轻量服务器自带基础防护,安全组配置灵活
  • 雨云:防护能力相对弱,适合个人站点

总结

服务器安全不是一次性工作,是持续的过程。平时多花时间做防护,出事时少损失。

备份是最后一道防线,不管防护做得多好,定期备份都不能省。

相关推荐
liuyunshengsir2 小时前
Codex Harness 安全沙箱机制原理:AI 编程代理如何安全地执行命令
人工智能·安全
Horn Still Sounds3 小时前
Linux网络并发服务器模型与SQLite数据库学习笔记
linux·服务器·数据库
10mAh3 小时前
【Linux】CPU 100% 怎么排查?——top、pidstat、jstack 到线程定位实战
linux·运维·服务器
2601_966799043 小时前
酷嗨米J300:硬件级多通道分发采集设备,为矩阵直播打造独立信号通道
服务器·网络·负载均衡
LorryJovens3 小时前
【LAAP论文】Chat GPT6来临:当一个强认知框架下的harness工程遇到强模型的安全对齐应对的调查研究
安全
落樱弥城4 小时前
RHI 设计考量:不同 API 差异分析
服务器·前端·性能优化
Titan20244 小时前
网络基础:传输层协议知识梳理
linux·服务器·网络
爱吃提升4 小时前
VMware虚拟机迁移系统磁盘完整教程(VMware Workstation17)
linux·运维·服务器
Flynt4 小时前
Chrome 修了个零日漏洞,你的 VS Code 和 Cursor 可能还在裸奔
安全·electron·visual studio code
诸葛李4 小时前
linux 配置
linux·运维·服务器