香港服务器被CC攻击怎么办?6个步骤搞定Nginx限速与防火墙组合配置

发布时间:2026-09-23 20:52:58 · 阅读:1,002

香港服务器跑着面向大陆用户的业务,某天开始CPU莫名飙到80%以上,Nginx的access.log里同一个IP段每秒刷几十次动态页面请求,带宽没跑满但PHP-FPM进程被占满——这基本就是典型的CC攻击。香港节点因为免备案、延迟低,常被同行盯上做低成本骚扰。单靠Nginx限速会误伤正常用户,单靠防火墙又拦不住模拟真实请求的攻击,必须组合配置。

一、先判断:是CC攻击还是正常流量突增

动手改配置前,先花十分钟确认特征,避免把推广活动流量当成攻击误封。

  • 看Nginx日志:awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20,如果单个IP或C段请求量远超正常用户,基本可确认。
  • 看请求路径:CC攻击通常集中打动态页(如 search、list、api),静态资源请求很少。
  • 看User-Agent:大量相同或空UA、伪造UA是常见特征,但高级攻击会伪装,不能只靠这一项。
  • 看连接状态:netstat -an | grep :80 | wc -l,若ESTABLISHED和SYN_RECV异常高,说明连接层也被压。

确认后再进入配置,否则容易把搜索引擎爬虫一起限掉。

二、Nginx限速:连接数与请求速率两层限制

Nginx原生模块足够应付多数中小规模CC,重点在http块定义限速区,在server或location块引用。

1. 限制单IP并发连接

在http块加入:

limit_conn_zone $binary_remote_addr zone=conn_perip:10m;

在server块加入:limit_conn conn_perip 20; 表示单IP最多20个并发连接。普通用户浏览页面并发一般不超过10,20是较安全的量级,视业务可调到30。

2. 限制请求速率

http块加入:limit_req_zone $binary_remote_addr zone=req_perip:10m rate=5r/s;

server块加入:limit_req zone=req_perip burst=10 nodelay; 含义是单IP每秒5个请求,突发允许10个且不延迟处理。对动态接口可单独在location里收紧,例如登录、搜索接口设rate=2r/s。

3. 返回状态码与日志

被限速的请求默认返回503,可改为limit_req_status 429;便于前端识别。同时建议把攻击IP单独记日志,方便后续封禁。

注意:限速区大小10m约可存16万个IP状态,香港服务器内存通常够用,不必开太大。

三、防火墙策略:iptables与云防火墙联动

Nginx限速在应用层,防火墙在网络层,两者互补。香港服务器一般有独立公网IP,iptables可直接用。

1. 快速封禁高频IP

从日志提取TOP IP后:iptables -I INPUT -s 攻击IP -j DROP。批量封C段时谨慎,避免误伤同段正常用户,建议先封/32单IP,确认后再考虑/24。

2. 限制单IP新建连接数

使用connlimit模块:iptables -I INPUT -p tcp --dport 80 -m connlimit --connlimit-above 50 -j REJECT。50是较宽松阈值,配合Nginx的20并发限制形成双层防护。

3. 与云防火墙/高防联动

如果攻击流量超过香港服务器本机带宽(例如20M被打满),本机iptables已无意义,需要服务商侧清洗。选购时确认是否提供高防或流量清洗,防御量级从几十G到几百G不等,价格差异明显。秀米云香港高防独立服务器E5-2660提供防御510G,属于中高防御档位,适合已经被持续攻击的业务。

四、避坑要点与参数清单

  • 别把rate设成1r/s:正常用户打开一个含多图的页面也可能触发,建议动态页不低于3r/s。
  • 白名单要留:监控、CDN回源、支付回调IP必须加入allow列表,否则限速会打断正常业务。
  • 日志轮转:攻击时日志暴涨,logrotate要配好,否则磁盘写满会导致服务不可用。
  • 测试再上线:先在测试环境验证limit_req参数,观察误杀率。
  • 香港节点带宽:CC攻击常伴随带宽消耗,20M~30M是常见起步,大带宽机型更能扛。

选购推荐

如果业务已遭受CC攻击且流量较大,优先考虑带防御的香港独立服务器,例如香港高防独立服务器E5-2660,10M带宽加510G防御,适合被持续攻击又不想频繁换IP的场景。若只是中小站点需要稳定香港节点并自行做Nginx限速,可看香港大带宽(20M)高速云服务器,8H8G配20M带宽,月付20.66元,成本低、免实名即买即用,CN2线路对大陆访问友好,适合先上线组合防护策略再按需升级。

总结:香港服务器防CC的核心是“Nginx限速挡应用层、iptables挡连接层、服务商高防挡流量层”三层组合。中小业务先用Nginx加iptables把攻击成本抬高,攻击规模超出本机带宽时再考虑高防机型,不必一开始就上最贵配置。

海外服务器

相关文章

更多资讯