作者通过排查 nginx 日志、sar 网络流量和 iptables 封禁,发现并阻断了一批规律性拉取静态资源的恶意 IP,将 ECS 公网出流量从每月 70 多元降至个位数,降低约十倍。
📝 详细摘要
本文是一篇个人运维排障经验分享。作者运营一台低配阿里云 ECS,近期公网流量异常升高,月费从十几元飙升至 70 多元。通过查看 sar 网络基线、分析 nginx access log,发现一批来自特定网段的 IP 以空 Referer、旧 Chrome UA 的方式规律性拉取静态资源(jquery.js、bootstrap.css 等),造成大量公网出流量。作者使用 iptables 封禁这些网段后,出流量基线从 200-400 Kbit/s 降至 30-50 Kbit/s,后续进一步降至 1.5-4 KB/s。为持续防御,作者编写了自动封禁脚本,每 10 分钟扫描 nginx 日志,对符合拉取静态资源、空 Referer、旧 UA 等特征的单个 IP 自动封禁,并补充了对 .git/.env 探测的防护。文章还排除了阿里云 HBR 云备份作为流量来源的可能性。最终,出流量基线降低约一个数量级,月费回到个位数。作者以「银汤匙」笑话贯穿全文,强调排查过程需要串联账单、sar、日志、iptables 等多个工具,对非专业运维人员门槛较高。
💡 主要观点
- 异常流量源于规律性拉取静态资源的恶意 IP。 通过 nginx access log 分析,发现一批 IP 以空 Referer、旧 Chrome UA 的方式反复拉取 /assets/ 下的静态文件,行为克制规律,对按流量计费的 ECS 造成有效消耗。
💬 文章金句
- 账单是透明的。HBR 工单解释也是正常的。但流量来源不透明,排查成本很高。
- 我不是说谁偷了我的银汤匙。但我睡回自己的床上以后,确实把汤匙找到了。
📊 文章信息
AI 初评:82
来源:V2EX
作者:phpfpm
分类:软件编程
语言:中文
阅读时间:5 分钟
字数:1212
标签: 运维实践, 云服务, 网络安全, 阿里云, 故障排查