1.
产品与网络能力概述
(1)大豆美国私人VPS常见配置示例:4 vCPU / 8GB RAM / 100GB NVMe / 带宽 1Gbps 不限流量(峰值吞吐可达940Mbps)。
(2)IP 支持:默认分配独立 IPv4 与可选 IPv6 /64 前缀,延迟示例:东亚至美西约 90–150ms,东亚至美东约 120–180ms。
(3)支持的网络协议:TCP、UDP、ICMP、ICMPv6、ESP(IPsec)、SCTP(需内核支持)。
(4)连接并发示例:在 4 vCPU 情况下,netfilter 可维持 100k 并发连接(conntrack_max 调整为 524288 可承载更高并发)。
(5)默认安全策略:出厂规则为“默认拒绝入站、允许出站”,管理控制台提供一键开启防火墙与流量镜像(监控)功能。
2.
端口策略:默认与建议规则
(1)最小暴露原则:仅开放必须服务端口(如 SSH/HTTP/HTTPS),例如将 SSH 改为 2222,避免 22 被扫描。示例 iptables 规则:iptables -A INPUT -p tcp --dport 2222 -m conntrack --ctstate NEW -j ACCEPT。
(2)数据库与缓存端口只允许内网访问:MySQL 3306 与 Redis 6379 建议绑定私网或通过安全隧道访问,示例:iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 3306 -j ACCEPT。
(3)UDP 服务策略:对 DNS(53/UDP)与游戏服务器(常见 25565)设置速率限制与白名单。iptables hashlimit 示例:iptables -A INPUT -p udp --dport 53 -m hashlimit --hashlimit 100/sec --hashlimit-burst 200 -j ACCEPT。
(4)ICMP 策略:允许必要的类型(0,3,8,11)用于诊断,限制 ICMP 报文速率以防滥用。示例:iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 10/second -j ACCEPT。
(5)端口扫描与主动防护:启用 fail2ban 配合日志触发封禁,或使用内核层 SYN cookies 与 conntrack 限制来降低扫描影响。
3.
DDoS 防护与 CDN 集成策略
(1)上游防护能力:大豆在美国节点通常接入具备 100+ Gbps 清洗能力的骨干(视套餐),常见 SLA 表示可抵御 50–100 Gbps 的网络层攻击。
(2)阈值与自动化:设置阈值(例如超过 5 Gbps 或 200k pps 自动触发上游清洗),并结合流量镜像将可疑流量导向清洗池。
(3)应用层缓解:对 HTTP/HTTPS 使用 CDN(缓存静态、WAF 策略),示例:通过 Cloudflare 或自建 Nginx + ModSecurity 做前端防护。
(4)速率限制与连接追踪:使用 nftables 限制同一源 IP 并发连接数(例如每 IP 最多 50 个连接)和 hashlimit 限制请求速率。示例 nft 规则片段:nft add rule inet filter input tcp dport 80 ct state new limit rate 50/second accept。
(5)真实案例:某电商客户遭遇 SYN 洪水峰值 18 Gbps / 120k pps,启用上游清洗 + CDN 缓存后,原生服务器带宽降至 300 Mbps,页面响应恢复正常,后端无崩溃。
4.
IPv6 与特殊协议配置注意
(1)IPv6 双栈策略:尽量同步防火墙策略(ip6tables/nft),不要只关闭 IPv4 端口而忽视 IPv6 打开点。
(2)ICMPv6 必需性:允许 neighbor solicitation/advertisement(类型 133/134)与 path MTU 等 ICMPv6 功能,否则会导致 IPv6 连接问题。示例 ip6tables 允许:ip6tables -A INPUT -p ipv6-icmp -j ACCEPT。
(3)端口映射与 NAT64:若使用 NAT64,需要映射规则并注意 DNS64 配置。大豆支持在控制台设置静态NAT条目。
(4)IPsec/ESP:如果使用 VPN(如 WireGuard 或 IPsec),确保内核模块启用,允许协议 50(ESP)与 500/4500 UDP。示例 iptables:iptables -A INPUT -p udp --dport 500 -j ACCEPT。
(5)协议兼容性测试:建议使用 ss/netstat + tcpdump 进行端到端验证,示例命令:ss -tunlp | grep 2222;tcpdump -i eth0 tcp port 443 -c 100。
5.
运维最佳实践与示例表格
(1)监控与告警:部署 Prometheus + Grafana 监控 net.if.in/out、conntrack、SYN 速率,并对阈值设置告警(如连接数超过 80% 时警报)。
(2)备份与故障切换:将关键服务(如 DB)配置主从,使用浮动 IP 或 BGP Anycast 做快速切换。
(3)日志审计:收集防火墙日志、fail2ban 日志与应用访问日志,长期保存 90 天用于溯源。
(4)配置示例(真实数据):一台生产节点配置:4 vCPU、8GB、100GB NVMe、带宽 1Gbps;iptables 规则计数:INPUT policy DROP;conntrack_max=524288;平均并发连接 18k。
(5)常用端口对照表(建议):以下为常见端口、协议与策略建议示例,表格给出开放建议与示例规则。
6.
常见端口与建议策略表
| 端口 |
协议 |
服务 |
建议 |
示例规则 |
| 22 / 2222 |
TCP |
SSH |
改端口+密钥+限来源IP |
iptables -A INPUT -p tcp --dport 2222 -s 203.0.113.5 -j ACCEPT |
| 80 / 443 |
TCP |
HTTP / HTTPS |
通过 CDN 缓存 + WAF |
iptables -A INPUT -p tcp --dport 443 -m conntrack --ctstate NEW -j ACCEPT |
| 3306 |
TCP |
MySQL |
仅内网访问或 VPN 隧道 |
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 3306 -j ACCEPT |
| 53 |
UDP/TCP |
DNS |
速率限制,递归仅内网 |
iptables -A INPUT -p udp --dport 53 -m hashlimit --hashlimit 200/sec -j ACCEPT |
| 6379 |
TCP |
Redis |
绑定 127.0.0.1 / 私网,开启 ACL |
redis.conf bind 127.0.0.1 / acl setuser |
来源:美国私人vps 大豆 支持的网络协议与端口策略详解