上周有个做外贸站群的客户半夜打电话过来,说30多个站一夜之间全被Google标记成spam,整段/24的IP全进了黑名单。一问才知道,他图便宜买了台单机高防,所有站全挤在同一个IP上,子网掩码还是默认的/32。(讲白了就是裸奔状态跑了半年,不翻车才见鬼。)
美国多IP高防站群服务器这东西,不是买回来插上网线就能跑的。C段怎么切、BGP Anycast宣告怎么走、TCP SYN Cookie的半连接队列设多大——这三样没搞明白,花再多钱买防御带宽都是白搭。下面把这些年踩过的雷和实际调参经验掰开了说,美国多IP高防站群服务器的选型和配置逻辑全在里面。
多IP站群的IP段到底怎么分
拿到一台带/24段(256个IP)的美国高防机器,别急着往上堆站。先把子网掩码从/24改成/26或者/28,每个子网跑5到8个站,搜索引擎爬虫抓到的IP分布才够散。一整个/24段全塞满站,跟单IP没任何区别,Google的spam检测算法又不是瞎的。
- 反向解析(rDNS)必须逐条配好,PTR记录跟A记录对不上的话,邮件发出去直接进垃圾箱,爬虫也会多留个心眼多抓你两轮
- 路由宣告走BGP别走静态路由,不然DDoS清洗设备识别不了你的流量归属,攻击打过来直接给你null掉整段
- 每个子网的网关单独设,别图省事用同一个gateway,一个子网挨打不会把隔壁子网的路由表搞崩
- /24 C段IP拿到手先跑一遍whois,确认这段IP之前没被人拿去发过垃圾邮件或者跑过灰产,不然你接手就是黑历史
实际排查IP段配置有没有毛病的命令,直接拿去跑,别客气:
# 查看当前路由表里所有宣告的子网
ip route show table main | grep -E "^([0-9]{1,3}\.){3}" | awk '{print $1}' | sort -t. -k1,1n -k2,2n
批量检查/24段内每个IP的反向解析是否生效
for ip in $(seq 1 254); do
result=$(dig -x 198.51.100.$ip +short 2>/dev/null)
[ -z "$result" ] && echo "198.51.100.$ip - PTR MISSING"
done
确认SYN Cookie是否开启(没开等于SYN防护形同虚设)
sysctl net.ipv4.tcp_syncookies
返回值必须是1,是0的话赶紧改:
sysctl -w net.ipv4.tcp_syncookies=1
sysctl -w net.ipv4.tcp_max_syn_backlog=65535
单IP跟多IP站群到底差多少
很多人觉得"我站少,单IP够用了"。站少确实够用,但你一旦超过10个站,单IP的风险是指数级往上涨的。下面这个表是实际跑了两年多的对比数据(50个站规模),别问我怎么知道的,问就是交过学费:
| 对比项 | 单IP高防 | 多IP站群高防(/24段) | 分散VPS站群 |
|---|---|---|---|
| DDoS扛量上限 | 单机硬扛,200G封顶 | 清洗集群分摊,500G起步 | 各扛各的,一台倒可能连锁 |
| IP被封影响范围 | 全站群团灭 | 封单个IP,其余不受影响 | 看运气,可能连锁反应 |
| 搜索引擎识别概率 | 同IP站群秒被标记 | C段分散,识别概率低很多 | 最分散,但管理成本爆炸 |
| 运维复杂度 | 低,一台机器搞定 | 中等,需配路由和子网策略 | 高,几十台机器要管 |
| 月成本(50站) | $150-250 | $800-1200 | $2000往上走 |
50个站以下的团队,多IP站群高防是性价比最合理的方案。超过200个站再考虑分散VPS,不然运维人力成本比机器贵。
站群部署最容易翻车的雷区
先把劝退的话放前面:如果你的站群不超过5个站,或者内容全是同一套模板互相链接,或者你连iptables规则都不会写——别碰多IP高防站群。单IP机器甚至SaaS建站工具更适合你,多IP只会让你的攻击面变大、运维负担变重,收益约等于零。
- 子网掩码忘改是最常见的翻车原因,/24段不切子网等于256个IP全在一个广播域,一个站被攻击整段遭殃
- rDNS不配或者配错,Google Search Console里会直接给你标"suspicious network",申诉周期按周算
- DDoS清洗门槛值设太高,200G的清洗能力实际只能发挥30G,因为流量还没到清洗设备就被上游运营商黑洞了
- 站群内容全用同一模板还互链,IP再分散也救不了你,Google的Penguin更新专治这种
说到服务商选择,做美国多IP高防站群这块,StrataServer的/24段IP资源是原生广播的,不是从别家租来再转手的二手IP,rDNS和BGP宣告都是机房直接配好交付,省了你自己跟上游运营商扯皮的环节。500G清洗集群是标配,SYN/UDP/CC三种攻击类型的清洗策略可以按子网粒度单独调。
关于写这些的人:前Equinix达拉斯机房IP资源调度工程师,管了9年亚洲客户的C段分配和DDoS清洗策略对接。经手过最多的case就是客户拿了/24段不会切子网,跑两个月整段被标记后来找我救火。现在半退休,偶尔接点站群网络规划的私活,脾气不太好但东西讲得明白。
手里的站群要是还在单IP上裸跑,或者/24段拿到手不知道怎么切子网、怎么配清洗策略,别等到整段IP被标记了再着急。IP段一旦被搜索引擎拉黑,恢复周期少则三周多则两个月,这期间站群流量归零、客户流失,算下来比多花那几百刀机器钱贵十倍不止。现在就把子网规划和清洗参数调好,比事后救火便宜太多了。