明确业务流量类型(TCP/UDP/HTTP)、峰值带宽、防护峰值(单位:Gbps/pps)与合规要求;列出需要的公网IP数、是否需BGP多线、是否要求Anycast。
准备:管理账号、SSH密钥、联系销售/运维窗口;确认是否需要直连国内机房或通过公网链路。
对比供应商的清洗能力(例如:5/10/20/50/100Gbps)、清洗中心位置(台北、台中)、是否支持BGP社区路由切换、支持的防护策略(L3/L4/L7)。
优先选择能提供控制台/API切换防护状态、带宽上报与流量镜像(PCAP)的厂商,确认SLA与应急联系人。
在供应商控制台下单:选择机型、带宽峰值、清洗档位和BGP线路;填写备案/合同信息并完成付款。
获取到服务器信息后:记录公网IP、内网管理IP、BGP ASN/告警邮箱和控制台API Key。
登录:ssh -i /path/key root@IP;更新系统:apt update && apt upgrade -y 或 yum update -y。安装常用工具:apt install -y curl htop iptables-persistent tcpdump。
基础内核调优(示例):sysctl -w net.ipv4.tcp_syncookies=1; sysctl -w net.ipv4.ip_forward=0; sysctl -w net.netfilter.nf_conntrack_max=262144。
部署iptables/nftables:示例阻断非法扫描:iptables -A INPUT -m conntrack --ctstate INVALID -j DROP;限制新连接速率:iptables -A INPUT -p tcp --syn -m limit --limit 50/s --limit-burst 200 -j ACCEPT。
部署应用层防护:nginx + limit_req_zone 配置,或使用WAF(ModSecurity);安装fail2ban防暴力破解。
与供应商约定BGP社区或路由优先:在异常流量时通过控制台切换到清洗线路或下发BGP community(示例:announce with community 65533:100)。
测试线路切换:使用BGP route server或traceroute验证流量是否导向清洗中心;记录恢复流程与回滚命令。
压力测试:使用hping3/iperf3模拟攻击流量,先在低速率逐步上升,观察清洗效果与业务可用性:hping3 -S -p 80 --flood IP。
抓包与日志:tcpdump -i eth0 -w dump.pcap;查看连接数和端口:ss -tunap | wc -l;设置Prometheus+Grafana监控流量/清洗/丢包。
答:根据历史峰值流量乘以1.5~2倍估算清洗峰值;若无历史数据,参考同类业务峰值并与供应商确认最大突发能力与计费策略,优先保证清洗大于等于峰值。
答:第一步通过供应商控制台启用清洗或触发BGP reroute;第二步在主机端启用UDP限速和丢弃规则(iptables -A INPUT -p udp -m limit --limit 1000/s -j ACCEPT),临时拉黑攻击源网段并保留运维通道。
答:注意IP切换对DNS TTL与会话的影响,提前降低TTL;确认跨国链路延迟与带宽,测试BGP路由,做好回滚计划,并在低峰窗口完成数据同步与验证。