1.
概述与准备工作
1) 确认故障范围:仅单机还是机房/ASN范围内异常;记录异常开始时间。
2) 登录方式准备:控制台(KVM/VMware)、SSH备用端口/跳板机、天亿互联客服工单渠道。
3) 数据采集清单:实时流量(Mbps)、包速率(pps)、连接数、CPU/内存/I/O、服务进程状态。
4) 监控与告警联动:先查看Zabbix/Prometheus/云监控历史曲线,标注峰值/基线。
5) 权限与沟通:确认root权限、制定短期恢复职责(网络工程/系统运维/客户联络)。
2.
常见故障类型与判定依据
1) DDoS/流量攻击:特征为入向流量异常上升(例如超过基线10倍或>500Mbps),pps升高。
2) SYN/半开连接泛滥:大量SYN且连接难以建立,netstat/ss显示大量SYN_RECV。
3) 应用层攻击(HTTP Flood):连接数正常但请求量高、响应慢、nginx日志大量重复URI。
4) 资源耗尽(CPU/内存/IO):top/iostat显示100%负载或大量context switch。
5) 路由或链路故障:traceroute丢包/高延迟或BGP会话异常,需联系上游/天亿互联处理。
3.
快速诊断命令与采集项(操作示例)
1) 网络流量与连接:ss -s;netstat -anp | grep :80 | wc -l;iftop -P。
2) 抓包与分析:tcpdump -nn -s0 -c200 'tcp' -w /tmp/trace.pcap,然后用Wireshark/pcapdump分析源IP/目标端口。
3) 系统资源:top -b -n1;iostat -xz 1 3;vmstat 1 5;df -h。
4) 日志检查:tail -n200 /var/log/nginx/access.log;grep "SYN" /var/log/messages。
5) 实时pps/流量:cat /proc/net/dev 或 tc -s qdisc,若使用流量镜像,导出给天亿互联分析。
4.
网络层快速恢复步骤(优先级与命令)
1) 临时黑洞(Nullroute):ip route add blackhole 203.0.113.45/32(注意影响范围,慎用)。
2) 上游协助:发工单请求天亿互联启用清洗/流量清洗(例如触发BGP Flowspec或清洗中心),提供攻击开始/峰值时间与样本。
3) 本地过滤(iptables示例):iptables -I INPUT -s 198.51.100.0/24 -j DROP;或使用iptables -A INPUT -p tcp --syn -m limit --limit 100/s -j ACCEPT。
4) 内核调优(推荐值示例):sysctl -w net.ipv4.tcp_syncookies=1;sysctl -w net.ipv4.tcp_max_syn_backlog=4096;sysctl -w net.core.somaxconn=1024。
5) 限速/队列控制:tc qdisc add dev eth0 root tbf rate 500mbit burst 32kbit latency 400ms 或使用hsmark/filternet策略限pps。
5.
主机与服务层恢复步骤
1) 重启关键服务:systemctl restart nginx;systemctl restart php-fpm;systemctl restart mysqld,优先低影响重启。
2) 连接限制与缓存:调整nginx worker_connections=4096,keepalive_timeout=10;启用缓存/页面静态化减少PHP压力。
3) 临时扩容:若为云VPS,可临时提速带宽或上线备用实例,配置负载均衡分流流量。
4) 异常登录与安全:检查/var/log/auth.log和lastb,启用fail2ban:systemctl start fail2ban 并配置http-auth过滤器。
5) 验证恢复:用ab/wrk做压力测试小流量验证;观察流量回落、响应时间恢复并记录恢复时刻。
6.
真实案例与服务器配置示例(含数据表)
1) 案例:某电商客户(美国机房)遭受TCP SYN Flood,峰值流量:120Gbps,峰值pps:1.2M pps;服务中断时间:10分钟,清洗后恢复。
2) 处置过程:立即发工单,请求天亿互联清洗接入并启用BGP Flowspec,临时在主机上启用syncookies并黑洞10个高危源IP。
3) 恢复效果:流量降至正常(<50Mbps),应用响应恢复,客户总停服时间控制在20分钟内(含检测与切换)。
4) 建议配置示例:下表为参考服务器配置与阈值设定。
| 项 | 示例值 | 说明 |
| CPU | 8 cores | Xeon/虚拟8核 |
| 内存 | 32 GB | 缓存与连接缓冲 |
| 带宽 | 1 Gbps(高防至净化) | 防护线路可突增至>100 Gbps清洗 |
| 内核参数 | tcp_max_syn_backlog=4096 | 提高SYN队列 |
| DDoS阈值 | >500 Mbps 或 >200k pps | 触发上游清洗阈值示例 |
5) 后续建议:部署WAF、使用CDN前置缓存、制定应急SOP并定期演练,保留抓包与监控历史用于事后分析。
来源:天亿互联美国高防服务器常见故障排查步骤与快速恢复操作手册