在香港VPS前端套CF(Cloudflare)已成常态。本文从运维实战出发,讲解套CF对访问日志的影响、如何恢复真实IP、采集与分析要点,及合理的异常告警模型和落地流程。
香港VPS面向亚太用户时常遇到DDoS、带宽突发和访问延迟问题。套CF可以做边缘防护、缓存加速和TLS终止,减轻源站压力并提升稳定性,但同时改变了原生日志表现,需要运维做出相应调整。
Cloudflare作为反向代理后,源站看到的IP是CF边缘节点。要在日志中恢复真实客户端IP,需依赖CF返回的头部如CF-Connecting-IP或X-Forwarded-For,并在Web服务器配置对应的真实IP模块进行还原。
由于边缘缓存和挑战机制,源站的请求可能减少且响应模式不同。大量304/缓存命中或挑战页面会改变错误率统计,运维在分析日志时需结合CF缓存与防护事件数据一并判断。
建议在Web服务器配置真实IP恢复(如nginx的real_ip_header/real_ip_recursive或Apache的mod_remoteip),并确保访问日志记录CF-Connecting-IP、X-Forwarded-For、CF-Ray等字段,方便事件溯源与风险关联。
将源站日志与CF边缘事件(Dashboard或API导出)汇总至集中平台(如ELK/EFK或其它日志收集方案),并保证时间戳统一和时区一致,便于关联分析和告警联动,避免误报或漏报。
围绕请求量、错误率、5xx/4xx分布、请求速率(RPS)、单IP请求集中度和地理分布建立日常仪表盘。采用基线比较和滚动窗口分析以识别突增、异常重复路径或异常UA行为。
典型告警包括:短时间内请求速率超出历史基线显著增长、5xx比例上升、单IP/子网请求占比异常、登录失败或接口错误突增。告警应分级并结合CF的WAF/挑战事件做二次确认,减少噪音。
设置多维触发条件(如并发阈值+新增IP数+5xx比例),并加入短期抑制窗口与自动恢复检测,确保临时波动不触发频繁告警,同时对持续异常实现自动升阶通知与人工响应流程。
建立明确的SOP:告警分类、初筛脚本、自动化缓解(如临时Rate Limit或IP封禁)和人工处置流程。定期复盘告警有效性,调整规则并记录事件链路以优化后续响应速度和准确率。
香港VPS套CF能显著提升可用性,但对日志与告警体系提出更高要求。关键在于恢复真实IP、整合CF事件与源站日志、建立基于基线和多维条件的告警策略,并配套自动化与复盘流程,才能在真实攻击或故障中快速定位并响应。