行业新闻
-
大带宽服务器 DDoS 防护的尽头不是带宽:XDP、DPDK、SmartNIC 三种线速清洗方案实测对比
为什么 10G 大带宽也怕小包? 很多同行选大带宽服务器时只看带宽数字,以为 10G 就能硬扛 DDoS。但 64 字节小包下,10G 线速是 14.88 Mpps。如果内核协议栈处理不过来,带宽再大也白搭。默认 netfilter 在软中断里逐包匹配,单核跑到 1.5 Mpps 就差不多到顶了,SYN Flood 一来,CPU 全部耗在 ks...
-
宝塔面板不该以 root 裸奔在公网:VPS 上把管理面压进 WireGuard + cgroup v2 的分层架构设计
先说结论:宝塔面板在 VPS 上的真实身份,不是一个"网站管理工具",而是一个常驻 root 权限、能写 crontab、能改 iptables、能重写 Nginx 配置的 编排器 。绝大多数人的用法是把它 8888 端口直接怼在公网,再配个复杂路径当密码用。这套架构设计的核心目标只有一个: 保留宝塔的编排能力,把它的爆炸半径压到最小 。 一、...
-
云数据库内网穿透后的"幽灵连接":一次 SSH -R 隧道假死 + HikariCP 连接池雪崩的联合排查
一、先摆拓扑:为什么云数据库非要"穿透"不可 客户的生产库是某云 RDS,只开了 VPC 内网地址 172.16.8.20:3306 ,没公网、没买 VPN 网关、也没有专线。但业务侧要从办公网 10.20.1.0/24 连进去做数据核对和临时运维,同时有一套 Java 批处理跑在办公网的跳板机上。 能落地的方案其实只有两类:一类是...
-
裸金属物理机SSL私钥防拖库:TPM2密封+AES加密,Nginx从tmpfs加载
为什么裸金属物理机的SSL私钥更危险? 云服务器有KMS、有VPC隔离,但裸金属物理机你拥有完整硬件,也意味着物理接触、磁盘克隆、备份泄露的风险全在你身上。很多运维把私钥放 /etc/nginx/ssl/private.key , chmod 600 ,以为安全。实际上,只要磁盘被挂载(救援模式、磁盘报废、备份被拖),私钥就明文暴露。裸金属物理机...
-
8 台后端只有 1 台在扛 CPU:LVS 四层负载均衡被 gRPC 长连接“打回单机”的排查笔记
凌晨 1 点 20 分,第三台了 报警是从 CPU 开始的。8 台 RS(Real Server),跑的是 gRPC 服务,8C16G,平时 CPU 都稳在 10%~15%。但从晚上 11 点开始,每四五十分钟就有一台冲到 90%+,持续十几分钟后自己掉下来,然后换另一台继续冲。 值班同学的第一反应是:“谁在做定时任务?” 查完 cron...
-
MySQL 只配了 40G buffer pool,RSS 却涨到 62G:云服务器上 glibc arena / jemalloc / tcmalloc 三种内存分配器的深度对比评测
现场:一个被 20G「幽灵内存」拖死的实例 环境先交代清楚,不然后面全是玄学: 云服务器:32 vCPU / 64GB,NUMA 单节点,NVMe 云盘 MySQL 8.0.36, innodb_buffer_pool_size = 40G 数据量 16GB,sysbench oltp_read_write 混合负载,3...
-
云服务器跑 MySQL 别只改 my.cnf:systemd cgroup 里还藏着 5 道隐形的墙
上周帮一个朋友看事故:4C8G 的云主机,MySQL 8.0.32,`my.cnf` 里 `innodb_buffer_pool_size=4G`,配置看着人畜无害。业务跑到晚上 9 点高峰突然全站 502,SSH 上去一看 mysqld 进程没了,`error.log` 最后一行停在三小时前的正常输出,连个 segfault 都没有。 这不是...
-
BGP多线主机扛DDoS:你的more-specific黑洞可能根本没走出去——SAFI 133才是绕过RPKI的那条暗路
BGP多线主机被打,大部分运维的第一反应是向上游宣告一个 more-specific 前缀做 RTBH 黑洞。路由器上 show bgp 一看,路由发出去了,BGP 会话 Up,然后你就安心等攻击过去。 问题是: 你在自己路由器里看到的路由,和上游真正装进转发表的路由,完全是两回事。 我见过至少三起事故,more-specific 黑洞从宣...
-
负载均衡后面的MySQL在“无声抖动”——数据库节点IO调度器乱序与排队延迟的调优复盘
一、现象:负载均衡没毛病,数据库自己“内讧”了 一套典型的业务架构:前端挂了4台云服务器,使用LVS Keepalived或自研四层网关,后端是主从架构的云数据库(MySQL 8.0,Percona分支),存储用NVMe SSD。压测时从负载均衡器上看流量分配无比均匀,每个DB节点的QPS差距在3%以内,但聚焦单条SQL耗时,发现p99.9极不...
-
对象存储迁移的“最后一公里”:双标尺校验、删除墓碑与收敛窗口的架构设计
对象存储跨云迁移,存量数据全部 COPY 完只是上半场。真正决定迁移是否成功的,是增量追平阶段的“收敛判定”。很多团队的翻车现场都惊人地相似:迁移工具显示 100%,账单里目标端存储量却比源端多出几个 TB;或者增量任务跑了一周,每次都有新文件出现,永远等不到干净的一天。 本文按真实业务场景拆解对象存储迁移收尾阶段的架构设计。重点不是 rsyn...