跳至内容
  • 接受比特币
  • M接受门罗币
  • 抗DMCA
  • 匿名注册
  • Ξ接受以太坊
  • 免KYC
  • 99.99% 正常运行时间
  • 24/7支持
  • 7天退款
  • 5分钟内开通
  • 冰岛 · 瑞士 · 荷兰
  • 接受 USDT
接受比特币. 接受门罗币. 抗DMCA. 匿名注册. 接受以太坊. 免KYC. 99.99% 正常运行时间. 24/7支持. 7天退款. 5分钟内开通. 冰岛、瑞士、荷兰. 接受 USDT.
MurmurHost
开始使用
指南ddossecurityvps

离岸VPS的DDoS防护——全面解析

DDoS攻击的工作原理、离岸提供商如何缓解攻击,以及如何配置您的VPS以抵御攻击。

MurmurHost编辑团队8 分钟阅读

什么是DDoS攻击?

分布式拒绝服务攻击正如其名:许多端点协调一致,用流量淹没单个目标,耗尽某种资源(网络带宽、内核连接状态、应用程序线程、数据库连接),使服务不可用。现代DDoS攻击分为三类,它们利用目标的方式不同。

大流量攻击耗尽原始网络带宽。经典形式是反射放大——攻击者向公共服务器(DNS、NTP、Memcached、CLDAP)发送伪造的UDP数据包,这些服务器返回大得多的响应,将攻击者的带宽放大50倍到50,000倍,具体取决于协议。大流量攻击以每秒比特数衡量,最大的公开事件已超过3 Tbps。缓解发生在网络边缘,在流量到达您的服务器之前。

协议攻击耗尽内核级连接状态。SYN洪水(半开TCP连接)、ACK洪水以及各种畸形数据包攻击属于此类。它们以每秒数据包数衡量。缓解既发生在边缘(使用无状态过滤器),也发生在服务器上(使用内核调优、SYN cookies、fail2ban风格的自动阻止)。

应用层(L7)攻击耗尽应用级资源。针对昂贵端点的HTTP洪水、保持连接打开的慢速攻击、爆炸成N+1模式的GraphQL查询。以每秒请求数衡量;缓解需要了解您的应用表面,很少能纯粹在网络边缘完成——通常需要应用级速率限制、查询预算、CDN缓存或WAF。

每类攻击需要不同的缓解措施;现代防护栈将三者分层。离岸主机营销文案中的Gbps数字指的是大流量容量,但大流量攻击只是三种威胁之一——另外两种需要您这边的工程工作。

现代DDoS清洗如何工作

吸收大流量攻击的基础设施称为“清洗中心”,其架构在所有主要提供商(Cloudflare、Akamai、Imperva、NTT)以及大多数运行自己边缘的离岸主机中是一致的。

发往您IP的流量通过任播从多个地理位置通告。任播使同一IP可从多个位置访问;路由协议自动将每个数据包传送到最近的边缘。当攻击进行时,攻击流量分布到多个边缘点(因为攻击者本身在地理上分布),每个边缘点只看到总流量的一部分。

在每个边缘点,清洗过滤器实时分类流量。合法流量转发到您的源站;攻击流量在边缘丢弃。分类使用无状态规则(丢弃伪造源IP、丢弃异常数据包结构)、有状态启发式(跟踪连接状态并丢弃不完整握手)和行为分析(丢弃匹配已知僵尸网络模式的源)的混合。

整个架构是预防性的——没有人工干预的响应时间,无需“启用”缓解。一旦您的IP在受保护的任播通告上,保护始终开启。MurmurHost计划默认包含此功能;DDoS防护功能页面记录了各层级的容量。

多少容量足够?

这是大多数客户问的问题,答案比营销文案所暗示的更为细致。

对于大多数个人项目(博客、小型论坛、爱好Mastodon实例),10 Gbps的清洗就足够了。针对个人项目的攻击通常是机会主义的——脚本小子级别,低于10 Gbps,持续几分钟到几小时。我们的入门级VPS-1VPS-2计划包含10 Gbps清洗,这已经覆盖了过去一年中我们看到的针对个人项目客户的所有攻击。

对于适度的商业运营(利基电子商务商店、小型SaaS、繁忙论坛),50–100 Gbps是合适的层级。此级别的攻击通常是有动机的——竞争对手骚扰、勒索企图、针对特定评论的意识形态攻击——有时持续数小时或数天。中档VPS-4VPS-8计划包含100 Gbps清洗。

对于高带宽或高目标工作负载流媒体成人游戏服务器VPN出口节点),200–400 Gbps是合适的。针对这些工作负载的攻击往往更大(商业DDoS出租市场明确针对流媒体和成人)且更长(持续数天,有时数周)。我们的专用层级——DS-MidDS-Pro——包含400 Gbps清洗。

对于企业工作负载,如果面临持续对抗性关注(观察到1+ Tbps攻击),标准做法是在离岸源站前叠加Cloudflare或BunnyCDN,并依赖CDN更大的吸收能力(全球多Tbps)进行L3/L4防护。Cloudflare的免费层级包含有用的保护;付费层级添加WAF和机器人管理功能。我们明确支持这种模式——请参阅我们的DDoS防护功能页面

下表总结了MurmurHost的防护层级:

计划层级大流量清洗应用场景
共享,VPS-1VPS-210 Gbps个人,爱好
VPS-4VPS-8RDP-Pro100 Gbps商业,中等流量
VPS-16DS-Lite200 Gbps高流量
DS-MidDS-ProDS-Beast,GPU计划400 Gbps流媒体,成人,持续
定制企业1+ Tbps主权级,跨CDN

边缘策略——应用层规则、速率限制

大流量清洗层级处理L3/L4攻击。应用层攻击需要在您的应用边缘进行工程工作。三种模式最重要:

速率限制。 限制每个IP、每个会话或每个端点的请求。最简单的实现是通过Nginx(limit_req_zone)、HAProxy或您的应用程序中间件。更复杂的方法——按身份令牌桶、按端点滑动窗口——需要更多设置,但能更优雅地吸收突发攻击。正确的比率取决于您的正常流量模式:如果您最繁忙的合法用户每分钟发出50个请求,将限制设置为每分钟200个,而不是30个。

WAF规则。 Web应用防火墙检查请求负载,并阻止匹配已知攻击签名(SQL注入、XSS、常见机器人指纹)的模式。Cloudflare的WAF、modsecurity(使用OWASP核心规则集)和BunnyCDN的WAF都适用于离岸主机。WAF位于您的CDN边缘(如果有),或位于您的应用服务器前面(如果没有)。

Cloudflare或BunnyCDN在前。 除了WAF,CDN在比任何单个源站扩展得多的层吸收攻击。Cloudflare特别是离岸托管十年来的标准做法——它在荷兰或冰岛源站前面工作良好,免费层级本身就提供了有意义的保护。我们在功能页面上记录了标准的Cloudflare加离岸源站配置。

慢速陷阱和挑战机制

对于持续的低量L7攻击(复杂的机器人、爬虫、脚本化账户接管),显式挑战机制变得有用。

JS挑战。 Cloudflare的“我正在遭受攻击”模式和类似功能注入一个小型JavaScript挑战,合法浏览器自动通过;不运行JS的机器人被过滤。便宜、有效、对合法用户透明。

CAPTCHA门。 当JS挑战不足时,在可疑端点上放置实际CAPTCHA,将人类与高级机器人区分开来。摩擦成本是真实的——放弃率增加——所以谨慎使用,仅在持续攻击的端点上使用。

工作量证明挑战。 mCaptcha、Anubis和类似工具要求客户端在处理请求之前计算一个小型工作量证明。对攻击者的经济成本随攻击率线性增长;对合法用户的成本不可见(最坏几百毫秒)。这种模式在2025–2026年特别针对AI抓取和凭证填充活动而流行。

慢速陷阱。 减慢对可疑流量的响应而不明确拒绝。对保持连接直到获得响应的简单机器人有效;对超时并继续的现代攻击工具效果较差。

DDoS经济学:谁为谁买单

DDoS防护的经济性通常对客户不透明。大致如下:

  • 大流量清洗容量是主机最昂贵的层。10 Gbps清洗层级在规模上,提供商每保护GB攻击流量大约花费$0.01–0.10,对于高目标工作负载,这加起来是不小的开销。大多数提供商在计划定价中包含基础层级,并对其外的“高级”容量收费。
  • 任播对等中等昂贵——您需要在多个互联网交换点拥有房地产。主要是固定成本。
  • WAF规则和L7防护相对于清洗便宜——大部分成本在维护规则集,而不是CPU。

MurmurHost在每个计划中都包含完整的基础层级。高级清洗(超出计划层级容量,用于持续1+ Tbps攻击)是企业级升级对话,而不是按攻击收费。我们不按攻击量计费;持续攻击超过计划容量会触发客户方面的升级计划层级对话,而不是意外账单。

您可以在应用层面做什么

最有效的DDoS防护是不要成为目标,第二有效的是保持您的应用程序服务成本低廉。具体杠杆:

积极缓存。 从CDN(甚至本地Nginx带缓存指令)提供的静态内容对源站零成本。动态内容缓存短窗口(大多数页面5–60秒)吸收流量峰值,而无需完整源站处理。

使动态端点廉价。 每次页面加载都命中数据库的请求比命中Redis的请求脆弱得多。将昂贵的计算推送到后台工作程序,在请求路径上返回缓存或最终一致的数据。

设置查询预算。 GraphQL API特别容易受到放大攻击——单个攻击者请求可以触发数千个数据库查询。设置查询深度限制、查询复杂度限制和每IP查询预算。

分离读写路径。 读密集型流量不应与写密集型流量竞争同一数据库连接池。读副本优雅地处理读攻击;写攻击量较小,更容易速率限制。

监控和警报。 您没有注意到的10分钟攻击主要是非事件。您注意到的10分钟攻击给您时间启用防护(切换Cloudflare的“我正在遭受攻击”模式、部署紧急WAF规则、联系支持)。即使基本监控(服务器负载、请求率、5xx错误率)也足以进行第一响应。

内置DDoS防护的计划

选定的MurmurHost计划,按典型使用场景排序:

  • 个人项目,爱好: VPS-1($8/月,10 Gbps),共享专业版($7.99/月,10 Gbps)。
  • 商业小企业: VPS-2($16/月,10 Gbps),VPS-4($32/月,100 Gbps)。
  • 流媒体,成人,种子盒 VPS-8($64/月,100 Gbps),Stream-1(高带宽层级)。
  • 游戏服务器: Game-M(游戏级UDP过滤器),Game-L
  • 持续高目标专用: DS-Mid($149/月,400 Gbps),DS-ProDS-Beast
  • GPU推理和ML: GPU-ProGPU-Beast——与专用一样受400 Gbps清洗保护。

完整菜单位于/pricing,每功能细分位于/features/ddos-protection

结论

DDoS防护在大流量层已解决——2026年每个可信的离岸主机默认包含大量清洗容量。剩余工作在应用层,廉价的缓存、速率限制、查询预算和基本监控关闭了大部分残余表面。正确的计划层级由您的使用场景决定,而不是攻击规模预测:个人项目需要10 Gbps,中等流量商业需要100 Gbps,高目标工作负载需要400 Gbps并前置Cloudflare。从定价页面选择与您工作负载匹配的层级,并配合合理的应用级工程。对于值得的威胁模型,DDoS防护功能页面详细介绍了各层级容量。

现在部署您的离岸VPS。

匿名注册,接受比特币和门罗币,8个司法管辖区。60秒内开通。