1. 选型与购买前的准备
1) 明确目的:要求“跨境访问速度优先+抗DDoS”,选择ZJI香港的高防线路与BGP多线或CN2直连(若可选);2) 带宽与防护值:根据并发和流量选择合适带宽和高防清洗流量(如10G/20G/50G);3) 公网IP与Anycast:确认是否提供Anycast/多线IP,是否支持BGP社区下发,备注反向DNS需求;4) 付款与工单准备:准备公司信息/备案信息(若需要),下单后记录工单号与技术联系方式。
2. 初始化登录与基础网络验证
1) 收到IP/密码后,SSH登录(ssh root@IP -p 22)并修改默认密码;2) 验证连通性:使用ping、traceroute、mtr测试从你的节点到香港IP的延迟和路径(mtr -r -c 100 IP);3) 检查防护状态:向ZJI技术确认该IP已上高防设备并记录清洗带宽;4) 配置反向DNS及WHOIS信息以防邮件或证书问题。
3. 操作系统与账号安全加固
1) 更新系统:apt update && apt upgrade -y 或 yum update -y;2) 创建非root管理账号并禁用root直接登录:adduser admin; usermod -aG sudo admin;编辑 /etc/ssh/sshd_config,PermitRootLogin no,改变默认端口;3) 配置公钥认证:在~/.ssh/authorized_keys加入你的公钥;4) 安装fail2ban或csf,初步防暴力破解。
4. 防火墙与入站策略配置
1) 使用iptables或nftables定义白名单:允许业务端口、管理端口和ZJI回收端口;2) 限制ICMP/UDP流量以减轻小流量探测:例如 iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT;3) 开启状态检测:iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT;4) 将管理IP添加到白名单,避免被误封。
5. 内核与TCP参数(加速与高并发)
1) 编辑 /etc/sysctl.conf,加入推荐值并生效 sysctl -p。核心配置示例:net.core.somaxconn=1024; net.core.netdev_max_backlog=250000; net.ipv4.tcp_max_syn_backlog=4096; net.ipv4.tcp_fin_timeout=15; net.ipv4.tcp_tw_reuse=1;2) 启用BBR:net.core.default_qdisc=fq; net.ipv4.tcp_congestion_control=bbr;确认 lsmod | grep bbr 或 sysctl net.ipv4.tcp_congestion_control;3) 提升文件描述符:ulimit -n 200000 并调整 /etc/security/limits.conf。
6. MTU与链路优化、路由策略
1) 如果使用隧道或VPN注意MTU,使用 ip link set dev eth0 mtu 1500(或根据需求降低到1460);2) 向ZJI申请BGP邻居或BGP社区优化(要求技术支持在机房侧做出最佳路径偏好);3) 测试分段与丢包:使用 ping -s 和 iperf3 测试不同包尺寸和吞吐;4) 若有多网口,配置策略路由(ip rule + ip route)做出源路由选择。
7. 部署Nginx/HTTP服务端优化
1) Nginx主配置核心项:worker_processes auto; worker_rlimit_nofile 200000; events { worker_connections 65535; use epoll; multi_accept on; };2) HTTP优化:keepalive_timeout 15; keepalive_requests 10000; sendfile on; tcp_nopush on; tcp_nodelay on;3) 启用gzip或brotli压缩并配置缓存头,开启http2(或http3/quic若支持);4) 设置缓存反向代理(proxy_cache)减少源站负荷。
8. TLS/证书与握手优化
1) 使用强加密套件并开启OCSP stapling:ssl_session_cache shared:SSL:50m; ssl_session_timeout 1d; ssl_stapling on; ssl_stapling_verify on;2) 使用证书自动化(Certbot或ACME client),配置短链路TLS重用;3) 启用TLS 1.3优先并限制RSA弱套件;4) 若跨境延迟关键,可考虑在香港侧使用CDN做TLS终结并回源用内网链路。
9. CDN与智能调度(辅助加速)
1) 若用户分布在多国,使用全球CDN或香港节点的CDN做静态资源加速并开启回源压缩;2) 配置缓存规则和回源鉴权,确保动态接口走直连或加速通道;3) 对DNS解析使用Anycast DNS或GeoDNS,将中国大陆用户定向至更优线路;4) 将CDN结合ZJI高防共同使用,防护层与加速层分工。
10. 测试与监控(问:怎样验证跨境访问是否提速?答:)
问:怎样验证跨境访问是否提速?答:使用多点测速:从目标国家的VPS或在线工具(Ping.pe、mtr、Speedtest)进行延迟、丢包和下载测试;对比部署前后的平均RTT、丢包率和页面首字节时间(TTFB);同时用ab/wrk进行压力测试观察并发下的QPS与95%延迟。
11. 故障排查与常见问题(问:出现丢包或高延迟怎么办?答:)
问:出现丢包或高延迟怎么办?答:先用mtr定位丢包在哪一跳;若发生在机房出口联系ZJI技术确认链路与清洗策略;检查服务器端TCP窗口、MTU是否异常,查看是否被限速或触发防护规则;必要时调整BGP优先级或分流到备用线路。
12. 运维建议与常见Q&A(问:如何长期维护与监控?答:)
问:如何长期维护与监控?答:部署Prometheus+Grafana监控系统、日志集中(ELK/EFK),设置告警(丢包、延迟、带宽占用、清洗触发),定期演练DDoS应急流程,保持系统补丁与内核更新,并与ZJI维持沟通通道以便快速响应。
来源:部署ZJI香港高防服务器提升跨境访问速度的实战配置指南