1. 准备与前提检查
- 检查:确认已有
高防CDN账号和控制台权限(运营或管理员)。
- 源站:准备一台或多台源服务器(公网或内网可达),记录内网/公网IP与SSH访问方式。
- 网络:确认域名已备案(中国大陆)、并能修改DNS记录。
- 工具:准备终端、curl、openssl、telnet/nc、线上监控与日志工具。
2. 源站基础配置(主机侧)
- 用户与权限:创建专用运行账号(非root)并配置sudo。示例:adduser cdnapp; chmod/chown 应用目录。
- 软件:安装Web服务(nginx/apache)、必要依赖、并配置应用路径。建议启用keepalive、合理worker_processes设置。
- 日志:启用访问/错误日志,配置日志轮转(logrotate)。
3. 防火墙与服务器端口策略
- 最小开放原则:仅对源站开放必要端口,例如 HTTP 80、HTTPS 443、(若需要管理)SSH 22 对可信IP白名单开放。
- 内部端口:应用内部通信使用高端口(如 8000-9000),仅在内网或通过VPN可达。
- 操作示例(iptables):iptables -A INPUT -p tcp --dport 443 -j ACCEPT;其他端口默认DROP,并配置允许来自CDN出口IP段的访问。
4. CDN控制台添加域名与源站配置
- 添加域名:登录CDN控制台,新增加速域名,选择“高防/HTTP(S)加速”。
- 填写源站:填写源站域名或IP,优选内网IP或源站LB地址;若源站为多节点,填写多个备用IP并启用健康检查。
- 回源方式:配置回源协议(HTTP/HTTPS),是否开启SNI与回源证书校验。
5. TLS/SSL配置与证书管理
- 证书类型:若使用CDN托管证书,可在控制台上传或申请免费证书;也可以使用自有证书(PEM格式)。
- 回源加密:建议开启回源HTTPS并在源站安装匹配证书(自签需在CDN信任列表中允许或关闭证书校验)。
- 验证:使用openssl s_client -connect 源站:443 -servername 域名 检查证书链。
6. WAF规则与访问策略
- 开启WAF:在CDN控制台开启Web应用防火墙,选择基础规则集(SQLi、XSS、爬虫、CC防护)。
- 自定义规则:添加正则/路径拦截、IP黑白名单、地理封禁、速率限制(如每秒请求限制)。
- 测试模式:先启“观察/告警”模式1-3天,再切换到“阻断”以避免误拦。
7. 回源健康检查与备用源策略
- 健康检查:配置http(s)探测路径(如 /healthz),间隔、超时和失败阈值。
- 备用源:配置主备回源或权重分配(负载均衡),当主源健康异常自动切换。
- 日志:开启回源失败告警并收集cdn-side回源日志便于定位。
8. 端口映射与NAT策略(内外网场景)
- 公网源站:直接开放80/443对CDN出口IP段,内部服务按需映射。
- 内网源站:通过NAT/端口映射将外部回源请求从公网IP某指定端口转发至内网主机指定端口,并仅允许CDN出口IP访问该映射端口。
- 示例:使用云厂商安全组+云NAT,安全组仅放行CDN出口IP段的443端口。
9. 部署步骤实操(按顺序)
- 步骤1:在源站完成服务安装、域名绑定与证书部署。
- 步骤2:在CDN控制台添加域名,填入源站地址并选择回源协议。
- 步骤3:配置WAF、限速、缓存规则与健康检查。
- 步骤4:修改DNS(将域名CNAME指向CDN提供的加速域名),并观察TTL生效。
- 步骤5:逐步放行源站防火墙对CDN出口IP的访问,验证回源成功。
10. 常用验证与排错命令
- curl 测试:curl -I -H "Host: yourdomain.com" http://CDN_IP 检查响应头与缓存状态。
- telnet/nc:telnet 源站IP 443 / nc -vz 检查端口连通。
- openssl:openssl s_client -connect 源:443 -servername 域名 检查证书与协议。
11. 监控、告警与灰度发布
- 监控项:请求量、回源成功率、延迟、带宽、WAF拦截率与错误码。
- 告警:设置回源失败、4xx/5xx激增、带宽突增告警。
- 灰度:先对少量流量或部分地域开启CDN,确认无误后全面切换。
12. 部署后的安全加固与维护
- 定期更新:操作系统、nginx、应用依赖及时打补丁。
- 证书续期:提前自动化续期并在CDN控制台更新或使用CDN自动托管证书。
- 审计日志:保存访问与操作日志用于追溯攻击与故障。
13. 部署检查清单(发布前)
- 检查点:DNS生效、CDN回源成功、HTTPS正常、WAF策略无误、监控告警到位、日志轮转配置完成。
- 回退方案:保留原DNS记录与TTL短时间回退策略,出现问题即时回滚。
14. 常见问题答疑(Q1)
Q: 如果源站使用非标准端口(如8443),如何配置?
15. 常见问题答疑(A1)
A: 在CDN控制台填入回源地址时填写带端口的源站(例如 1.2.3.4:8443),并在源站防火墙与安全组放行该端口,同时确保回源协议匹配(HTTPS)。若CDN不支持指定端口,可使用负载均衡或NAT将标准回源端口映射到内部端口。
16. 常见问题答疑(Q2)
Q: 如何验证CDN是否真的在拦截攻击而不是误拦正常用户?
17. 常见问题答疑(A2)
A: 开启WAF的“观察/告警”模式先记录拦截规则触发情况,结合访问日志比对IP/UA/请求特征;对疑似误拦的规则逐条回滚并在低流量时逐步启用阻断。同时使用灰度和白名单降低误杀风险。
18. 常见问题答疑(Q3)
Q: 部署后如何做端口安全长期维护?
19. 常见问题答疑(A3)
A: 定期审计开放端口和安全组,仅允许CDN出口IP段访问回源端口;使用自动化脚本同步CDN出口IP变化到防火墙规则;对管理端口(SSH)开启多因素认证与IP白名单,同时定期扫描端口与漏洞并修补。
来源:高防cdn如何配置主机 全流程部署与端口策略说明