在部署阶段,第一步要搭建好私有网络(VPC)与子网划分,确保生产、测试、管理流量分离;配置好路由表与NAT网关以管理出入流量。其次为实例分配越南原生IP时,务必在云平台或ISP侧完成IP归属与PTR记录配置,避免DNS反向解析异常。
要点包括:创建至少一个管理子网与一个业务子网,定义严格的路由规则,启用默认拒绝策略并通过安全组/ACL放行必要端口。为管理类操作准备独立的跳板机(Bastion Host),并限制其来源IP。
启用SSH密钥登录、禁用密码认证;针对API/服务启用TLS证书并将证书链上传到负载均衡或应用层。
确认越南IP段的合法性与提供商合约,备案与业务合规(若涉及电信、金融或个人数据需额外核验)。
实现最小暴露原则需在网络层与主机层双重控制。网络层通过云端安全组(Security Group)和网络ACL实现状态检测与无状态规则结合,尽量采用白名单方式放行端口;主机层启用iptables/nftables并锁定出入方向。
所有管理登录应通过跳板机或堡垒机(并启用多因素认证)。跳板机对外仅开放管理端口,内部再进行转发到受管理主机。
使用专用密钥管理策略,禁止共享密钥,定期轮换,配合登录审计和会话录像以便追踪。
对HTTP/HTTPS服务部署Web应用防火墙(WAF),并设置速率限制、IP信誉过滤与基于URI的白名单。
选择合适的连接方式:对延迟敏感或需高带宽的业务优先考虑专线/互联(Direct Connect),对远程管理及分支互联可采用IPSec或SSL VPN。无论哪种方式,都要配置冗余链路与路由策略以保障可用性。
启用双因子隧道、BGP动态路由并配置合理的路由优先级与故障切换策略;测试切换时序与会话保持(session persistence)。
越南链路可能经过多级NAT或隧道,务必调整MTU并测试ICMP碎片以避免性能损失。
对VPN/专线设置延迟、丢包和带宽阈值告警,同时记录路由变化与BGP会话日志。
集中化日志与指标采集是关键:将系统日志、应用日志与网络流量汇总到ELK/EFK或托管SIEM,并保证传输加密与签名。日志应包括防火墙、VPN网关、跳板机以及负载均衡器的审计信息。
部署网络层与主机层的IDS/IPS(例如Suricata、OSSEC),并将告警流入SIEM做关联分析与自动响应策略。
建立分级告警规则(信息/警告/紧急),设置自动封禁阈值同时加入人工复核流程以降低误报影响。
确保所有设备同步到可信时间源(NTP),并依据合规要求设置日志保留期与加密存储。
排查网络问题先从连通性测试入手:使用ping/traceroute定位链路丢包或跃点异常,使用tcpdump收集流量包并检查三次握手与TLS协商。若是访问被拒,逐层核对安全组、网络ACL、主机防火墙与应用监听端口。
按顺序检查IP归属、路由表、NAT规则、端口监听、证书有效期与DNS解析;同时查看云平台控制台的实例状态与网络速率限制。
核对IP段与业务备案、数据跨境规则、日志保留与访问审计记录、以及是否启用了必要的DDoS保护与流量镜像。
建议掌握:ping、traceroute、mtr、tcpdump、ss/netstat、iptables/nft、suricata、nmap、curl与日志检索工具(egrep、jq、Elasticsearch查询)。
