You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

接入负载均衡器对外暴露的Web服务器如何选择子网及保障安全?

问题解答

一、Web服务器的子网部署选择

优先选择私网子网部署,完全不建议放在公网子网:

  • 私网子网内的服务器没有公网IP,公网用户无法直接触达服务器,所有访问流量必须经由负载均衡转发,避免服务器直接暴露在公网被扫描、攻击,也不会出现黑客绕过负载均衡防护直接攻击服务器的风险
  • 私网子网的出入流量可以通过网络ACL、安全组做极严格的管控,仅允许负载均衡的内网地址段访问Web服务的业务端口(如80、443),其余来源的所有访问请求默认拒绝
  • 后续做集群扩缩容、对接内部数据库/缓存等存储组件时,私网内通信不需要占用公网带宽,延迟更低、也不会出现内部数据传输被窃听的风险

运维需求可以通过同VPC下的跳板机(堡垒机)实现,跳板机可放在公网子网,但仅开放运维端口给指定的公网IP访问即可,不要给Web服务器分配公网IP。

二、Web服务的安全防护方案

  • 接入层防护
    • 开启负载均衡的DDoS基础防护能力,异常流量在接入层直接清洗,不会转发到后端Web服务器
    • 在负载均衡和后端服务器之间部署WAF(Web应用防火墙),拦截SQL注入、XSS、命令执行、目录遍历、爬虫等常见Web攻击行为
    • 负载均衡层配置HTTPS证书卸载,所有公网HTTP访问强制跳转HTTPS,避免明文传输被窃听、篡改
  • 服务器层防护
    • 安全组/网络ACL仅开放负载均衡内网地址允许访问的Web端口,其余端口全部关闭,SSH等运维端口仅允许跳板机内网地址访问
    • 定期为Web服务器的操作系统、Web服务组件(Nginx/Apache等、业务代码依赖)打安全补丁,删除服务器上无用的软件、关闭不必要的服务
    • 配置服务器登录策略:禁用密码登录,仅允许SSH密钥登录,禁止root用户直接远程登录
    • 部署入侵检测/防御工具(如Fail2ban、HIDS),自动拦截暴力破解、异常命令执行等行为
    • 业务代码上线前做安全审计,避免出现权限绕过、文件上传、未授权访问等逻辑漏洞
    • 统一存储负载均衡、WAF、Web服务器的访问日志,定期审计排查异常访问记录,及时发现潜在攻击
  • 数据层防护
    • 数据库、缓存等存储资源全部部署在独立私网子网,仅允许Web服务器的内网地址段访问对应端口,绝对不开放公网访问权限
    • 定期做数据异地备份,避免被勒索攻击后数据完全丢失

内容的提问来源于stack exchange,提问作者Manu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 22:24:03