立项原因:中小型个人站点及企业Web服务面临大量自动化扫描、漏洞探测和DDoS攻击,但商业WAF成本高昂、配置复杂。本项目旨在构建一套轻量级、可自托管、具备完整攻防能力的Web防护系统,在零预算条件下实现企业级安全防护效果。
业务背景:站点通过FRP内网穿透暴露于公网,日均遭受数十次自动化扫描攻击。需在不依赖第三方CDN/WAF的前提下,独立实现对扫描器识别、蜜罐欺骗、速率限制、入侵检测、熔断自愈的全链路防御,同时提供可视化管理面板用于实时态势感知与历史数据分析。
点击空白处退出提示
立项原因:中小型个人站点及企业Web服务面临大量自动化扫描、漏洞探测和DDoS攻击,但商业WAF成本高昂、配置复杂。本项目旨在构建一套轻量级、可自托管、具备完整攻防能力的Web防护系统,在零预算条件下实现企业级安全防护效果。
业务背景:站点通过FRP内网穿透暴露于公网,日均遭受数十次自动化扫描攻击。需在不依赖第三方CDN/WAF的前提下,独立实现对扫描器识别、蜜罐欺骗、速率限制、入侵检测、熔断自愈的全链路防御,同时提供可视化管理面板用于实时态势感知与历史数据分析。
1. 七层纵深防御引擎 :按请求生命周期依次执行——早期拒绝(方法/UA/路径特征过滤)→ 扫描器指纹识别(24+签名库)→ 蜜罐欺骗(6种虚假响应类型)→ IP速率限制 → CSRF防护 → 路径归一化与混淆检测(5条启发式规则)→ 反向代理转发 → 响应安全头注入。
2. 蜜罐反制系统 :6+种虚假服务响应(dotenv泄露、WordPress后台、phpMyAdmin、管理员面板、phpinfo、目录遍历),配合Tarpit延迟拖慢扫描器,所有诱饵指向外部公网机构,消耗攻击者资源。
3. RECOVERY入侵检测系统 :基于行为画像的用户风险评估引擎,实时计算请求速率、路径熵值、UA一致性等指标,自动将可疑用户隔离至恢复流程,生成一次性恢复码,支持从管理面板手动审核解锁。
4. 三级熔断自愈机制 :NORMAL → LOCKDOWN(仅静态资源)→ KILLED(全站下线),看门狗每60秒健康自检,连续3次失败自动重启服务,实现无人值守故障恢复。
5. 实时攻防态势大屏 :可视化展示实时连接数、蜜罐击中、威胁等级分布、攻击者IP地理分布、慢速攻击统计,支持攻击者档案查询与一键封禁/解锁操作。
我负责的任务 :独立完成全栈架构设计、七层防御引擎开发、蜜罐反制系统、RECOVERY入侵检测算法、三级熔断看门狗、HTTP请求走私防护、路径混淆启发式检测、管理面板API与可视化大屏,以及PM2进程守护部署方案。
技术栈与架构 :基于Node.js原生 http 模块构建反向代理,零外部框架依赖。网络拓扑为FRP隧道 → 边缘节点 → 代理服务器 → 后端服务,实现服务器真实IP完全隐藏。代理入口通过PROXY Protocol v2解析真实客户端IP,仅信任 remoteAddress 防御IP伪造。
亮点与难点 :
- 慢速攻击检测:基于HTTP头部解析时间的滑动窗口统计算法,区分真实慢速用户(FRP延迟)与恶意slowloris,避免误封正常访客;
- 请求体缓冲转发:解决POST请求体在攻击检测阶段被消耗导致上游503的设计缺陷,通过Buffer池预读再注入实现无损转发;连接计数精确回收:解决HTTP keep-alive下TCP socket生命周期与请求生命周期不一致导致的连接泄漏问题,连接数从累计只增不减修正为请求级精确释放;
- 防御策略的白名单分级:本地监控IP全绕过,LOCALHOST_IPS仅跳过管理员端点检测,确保安全与运维便利性平衡。




评论