行业新闻
-
云服务器上配 Nginx proxy_cache:`use_temp_path` 决定双倍 IO,Range 请求决定目录爆炸
先把场景钉死 一台 4C8G 的云服务器,Nginx 反代后端(源站可能是 Apache/PHP-FPM,也可能是跨机房的 API),要求是:源站抖动 5 分钟内,前端不能大面积 5xx;同时被打缓存的文件不能把根分区撑爆。 大部分教程到 proxy_cache_path ... keys_zone=xxx:10m; 就结束了。等你真...
-
宝塔面板「极速安装」和「编译安装」到底差在哪:nginx -V 逐参数对比、PHP JIT 开关、inode 消耗与 4K 随机写实测
一、先把测试基线钉死,不然全是玄学 这次对比跑在一台 4C8G 的 VPS 上,Ubuntu 22.04,系统盘 NVMe,装了宝塔 8.x。两条路径分开装,装完各跑一轮,中间不做任何"优化"操作,就看默认出厂状态。 A 组: 极速安装 LNMP(Nginx 1.24 + MySQL 5.7 + PHP 8.0) B 组: 编...
-
同一台 4 核云服务器,TLS 完整握手从 1.4k 干到 4.1k QPS:RSA/ECDSA、会话票证共享、OCSP Stapling 三组交叉实测
测试台子先摆清楚 4 vCPU / 8G 云主机,Ice Lake 系,基频 2.5GHz,nginx 1.24.0 + OpenSSL 3.0.13,systemd 下 4 个 worker, listen 443 ssl reuseport; 。客户端是同可用区另一台机器,走内网,RTT 0.2ms,彻底排除网络变量。 三个自变量:证...
-
BGP多线主机跑备份,一条 rsync 流永远只走一条线:FIB 多路径哈希、rt_genid 与 --append 假续传的三层真相
先说一个很多人做了三年运维都没想明白的事:你买了一台标着「BGP 多线」的主机,以为备份数据会自动分摊到各条线路上跑满带宽。 不会。一条 rsync 流,从 SYN 到 FIN,永远只从一块网卡出去。 更糟的是另一件事——BGP 会话抖了,上游黑洞了,内核压根不知道,你的 rsync 进程还在那儿 ESTAB 着呢,`ss` 看连接活得好好的...
-
香港CN2服务器上「小包秒回、大包卡死」的幽灵:被运营商吃掉的 PMTU 与 tcp_mtu_probing 的三个反直觉设定
先把症状摆出来,看看你是不是同一款 一台香港 CN2 的机器,跑 nginx + 自研服务,国内用户访问的表现是分裂的: 首页 200 OK, time_total 0.02s,看起来一切正常 点下载/上传,进度条卡在 0 字节,一直转圈到超时 SSH 能连上,motd 也打印了,敲 ls 回车之后就没下文了 MyS...
-
容器里 curl 100% 超时、宿主机同一命令秒回:BGP 多线主机上被 MASQUERADE 吃掉的 ip rule
现场:同一台机器,两个 netns,两种结果 机器是轻云互联的 BGP 三线主机,eth0/eth1/eth2 分别上联电信、联通、移动,各挂一个 /29 公网段,自己压静态默认路由,上游做 BGP 宣告。系统 Rocky 8,内核 5.14,Docker 24.0.7。 业务是一个跑在 bridge 网络里的采集容器,需要 HTTPS ...
-
美国服务器 MySQL 跨洋复制延迟 300 秒:一份国内机房的 sysctl,把 150ms RTT 的 BDP 焊死在 42KB
一、现场 主库:美国洛杉矶裸金属,MySQL 8.0.34,2TB NVMe,跑核心订单库,平均 QPS 3000,日常 binlog 写入 1.5MB/s。 从库:新加坡,同版本同配置,纯只读 + 报表盘点。 链路:公网复制, mtr 常年 152~158ms RTT,0% 丢包,路径抖动小于 5ms。 现象很奇怪: Second...
-
大带宽服务器 DDoS 防护的尽头不是带宽:XDP、DPDK、SmartNIC 三种线速清洗方案实测对比
为什么 10G 大带宽也怕小包? 很多同行选大带宽服务器时只看带宽数字,以为 10G 就能硬扛 DDoS。但 64 字节小包下,10G 线速是 14.88 Mpps。如果内核协议栈处理不过来,带宽再大也白搭。默认 netfilter 在软中断里逐包匹配,单核跑到 1.5 Mpps 就差不多到顶了,SYN Flood 一来,CPU 全部耗在 ks...
-
宝塔面板不该以 root 裸奔在公网:VPS 上把管理面压进 WireGuard + cgroup v2 的分层架构设计
先说结论:宝塔面板在 VPS 上的真实身份,不是一个"网站管理工具",而是一个常驻 root 权限、能写 crontab、能改 iptables、能重写 Nginx 配置的 编排器 。绝大多数人的用法是把它 8888 端口直接怼在公网,再配个复杂路径当密码用。这套架构设计的核心目标只有一个: 保留宝塔的编排能力,把它的爆炸半径压到最小 。 一、...
-
云数据库内网穿透后的"幽灵连接":一次 SSH -R 隧道假死 + HikariCP 连接池雪崩的联合排查
一、先摆拓扑:为什么云数据库非要"穿透"不可 客户的生产库是某云 RDS,只开了 VPC 内网地址 172.16.8.20:3306 ,没公网、没买 VPN 网关、也没有专线。但业务侧要从办公网 10.20.1.0/24 连进去做数据核对和临时运维,同时有一套 Java 批处理跑在办公网的跳板机上。 能落地的方案其实只有两类:一类是...