1. 项目背景与问题定位最近在排查线上服务性能问题时发现一个隐蔽但危害巨大的安全隐患——Slow HTTP DOS攻击。这种攻击方式特别针对基于Tomcat的SpringBoot应用攻击者通过建立大量慢速HTTP连接耗尽服务器资源。不同于传统暴力型DOS它只需要极低的带宽就能让服务瘫痪。SpringBoot默认使用嵌入式Tomcat作为Web容器虽然简化了部署但也继承了Tomcat的全部特性包括其潜在的连接管理缺陷。当恶意客户端故意拖慢请求速度时Tomcat的worker线程会被长时间占用最终导致正常请求无法处理。2. 攻击原理深度解析2.1 Slow HTTP攻击的三种典型形式Slowloris攻击保持连接打开并缓慢发送HTTP头Slow POST攻击声明大的Content-Length后缓慢发送bodySlow Read攻击以极慢速度读取服务器响应以Slowloris为例攻击者会建立数百个HTTP连接每10-60秒发送一个不完整的请求头如X-a: b\r\n不发送完整的\r\n\r\n结束符使连接始终处于in progress状态2.2 Tomcat的线程模型缺陷嵌入式Tomcat默认配置下server.tomcat.max-threads200 # 默认工作线程数 server.tomcat.max-connections10000 # 最大连接数当200个worker线程都被慢连接占用时新请求将进入等待队列。如果队列也满了默认100Tomcat直接拒绝连接。3. 防御方案设计与实现3.1 连接超时控制在application.properties中添加# 连接建立后等待请求头的最长时间毫秒 server.tomcat.connection-timeout20000 # 读取请求体的最长时间 server.tomcat.keep-alive-timeout30000 # 最大头大小限制字节 server.tomcat.max-http-header-size8192关键点connection-timeout要小于keep-alive-timeout建议比例为2:33.2 线程池优化配置# 根据业务特点调整CPU密集型建议核心数IO密集型可2*核心数 server.tomcat.max-threads50 # 等待队列长度不宜过大 server.tomcat.accept-count20 # 最小空闲线程数 server.tomcat.min-spare-threads53.3 使用Filter实现速率限制创建SecurityFilter.javaWebFilter(/*) public class RequestThrottleFilter implements Filter { private RateLimiter limiter RateLimiter.create(100); // 每秒100请求 Override public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain) throws IOException { if(!limiter.tryAcquire()) { ((HttpServletResponse)response).sendError(429); return; } chain.doFilter(request, response); } }4. 高级防护策略4.1 启用Tomcat的ARPApplication Request Parsing在server.xml中配置Connector port8080 protocolHTTP/1.1 parseBodyMethodsPOST,PUT,PATCH maxSwallowSize2097152 /参数说明parseBodyMethods指定需要解析body的方法maxSwallowSize当客户端中断连接时最大可忽略的未消费body大小4.2 使用Web应用防火墙推荐配置ModSecurity规则SecRule REQUEST_HEADERS:Content-Length gt 1000000 \ id:1000,phase:1,deny,msg:Possible Slow HTTP Attack4.3 连接来源验证对可疑IP实施挑战-响应机制RestController public class ChallengeController { GetMapping(/challenge) public String challenge(RequestParam String token) { if(!validateToken(token)) { throw new AccessDeniedException(); } return generateNewToken(); } }5. 测试验证方案5.1 使用SlowHTTPTest工具测试安装测试工具git clone https://github.com/shekyan/slowhttptest.git cd slowhttptest ./configure make执行测试# Slowloris模式测试 ./slowhttptest -c 1000 -H -g -o slowloris -i 10 -r 200 -t GET -u http://localhost:80805.2 监控指标验证关键监控项tomcat.threads.busy忙碌线程数tomcat.threads.current当前线程总数http.sessions.active.max最大活跃会话数建议配置告警规则alert: - name: ThreadExhaustion condition: tomcat.threads.busy / tomcat.threads.config.max 0.9 duration: 1m6. 生产环境部署建议6.1 分级防护策略防护层级措施实施位置网络层DDoS清洗、IP黑名单防火墙/WAF协议层连接超时控制Tomcat配置应用层速率限制、挑战响应Spring Filter6.2 动态调参策略建议实现配置热更新Configuration RefreshScope public class TomcatConfig { Value(${tomcat.timeout}) private int timeout; Bean public TomcatServletWebServerFactory tomcatFactory() { TomcatServletWebServerFactory factory new TomcatServletWebServerFactory(); factory.addConnectorCustomizers(connector - { connector.setProperty(connectionTimeout, String.valueOf(timeout)); }); return factory; } }7. 常见问题排查7.1 连接重置问题现象客户端频繁收到Connection reset异常排查步骤检查server.tomcat.connection-timeout是否过小网络抓包分析TCP挥手过程检查Keep-Alive配置是否冲突7.2 线程泄漏诊断使用jstack检测jstack -l pid | grep -A10 http-nio-8080-exec典型线程堆栈http-nio-8080-exec-1 #20 daemon prio5 os_prio0 tid0x00007f8e1c0e8000 nid0x4df3 waiting on condition [0x00007f8e0a7e7000] java.lang.Thread.State: TIMED_WAITING (parking) at sun.misc.Unsafe.park(Native Method) - parking to wait for 0x00000000f8508f50 (a java.util.concurrent.locks.AbstractQueuedSynchronizer$ConditionObject)8. 性能优化平衡点防护配置需要根据业务特点调整API服务可设置较短的超时10-30s文件上传需要适当延长body读取超时长轮询应用建议单独部署并特殊配置监控调整公式理想超时时间 P99响应时间 * 安全系数(建议1.5-2)9. 架构级解决方案对于高安全要求场景建议前端接入层使用Nginx做反向代理启用limit_req模块limit_req_zone $binary_remote_addr zoneapi_limit:10m rate10r/s; location /api { limit_req zoneapi_limit burst20 nodelay; proxy_pass http://tomcat_backend; }服务网格方案通过Istio实现全局限流apiVersion: networking.istio.io/v1alpha3 kind: EnvoyFilter metadata: name: filter-throttle spec: filters: - listenerMatch: listenerType: GATEWAY filterName: envoy.filters.network.http_connection_manager filterType: NETWORK filterConfig: http_filters: - name: envoy.filters.http.local_ratelimit config: stat_prefix: http_local_rate_limiter token_bucket: max_tokens: 100 tokens_per_fill: 10 fill_interval: 1s10. 终极防护方案对于金融级安全要求建议采用四层防护硬件防护部署抗DDoS设备协议优化启用HTTP/2强制帧传输容器定制使用以下Tomcat优化版配置类public class HardenedTomcatFactory extends TomcatServletWebServerFactory { Override protected void postProcessContext(Context context) { // 禁用危险方法 SecurityConstraint constraint new SecurityConstraint(); constraint.setUserConstraint(CONFIDENTIAL); SecurityCollection collection new SecurityCollection(); collection.addPattern(/); collection.addMethod(TRACE); collection.addMethod(OPTIONS); constraint.addCollection(collection); context.addConstraint(constraint); // 启用严格会话管理 context.setSessionTimeout(30); context.setSessionCookiePath(/); context.setUseHttpOnly(true); } }