1.1 目标:明确你要防护的服务(IP、端口、应用层或网络层)。
1.2 清单:列出源站公网IP、带宽峰值、平均并发、关键端口(80/443/22/游戏端口等)和业务峰值时段。
1.3 权限:确保你有权变更BGP/域名/DNS、可以配置路由或与ISP沟通。
2.1 容量需求:根据历史流量和可能攻击,估算带宽峰值(Gbps)和包速(PPS)。
2.2 响应时常:要求厂商给出从检测到全链路清洗的时间(目标< 60s)。
2.3 可见性与取证:是否提供pcap/NetFlow、攻击报告与保留期(建议7-30天)。
3.1 要求厂商给出拓扑图:应包含POP、scrubbing中心、回路方式(GRE/IPsec/HTTP反代/BGP Anycast)和返程路径。
3.2 本地验证:用traceroute/mtr到目标IP,记录经过的AS与节点;用BGP Looking Glass或bgp.he.net查询目标AS与公告路径。
3.3 关键看点:Anycast+BGP收敛更快,GRE/隧道方式意味着流量被引回origin,需确认是否有双向清洗(入站+返校验)。
4.1 容量与PPS:要求厂商提供日常峰值与可用峰值(例如:总防护容量100Tbps,单客户峰值可弹性到X Gbps),并要求写入合同。
4.2 清洗技术栈:确认是否支持速率限制、协议异常过滤、基于签名的L7清洗、行为分析与机器学习、状态检测(SYN Cookies等)。
4.3 演示与日志:要求演示一次清洗流程(可用历史案例),并提供pcap/NetFlow与攻击前后流量对比样本。
5.1 准备:备份当前路由与DNS配置,准备维护窗口与回滚方案。
5.2 选择模式:决定使用Anycast(推荐公共服务/CDN模式)或BGP宣告到厂商/转发到scrubbing(推荐对原始IP保有控制权时)。
5.3 BGP配置(若使用BGP):与防护提供商交换AS号与前缀,配置BGP会话并测试(在lab先演练withdraw/announce)。
5.4 隧道配置(若使用GRE/IPsec):按厂商文档配置隧道端点,测试MTU/延迟,并验证流量在正常/高峰下的返回路径。
5.5 应用级:启用WAF、限流规则,配置HTTP头保留(X-Forwarded-For)、TLS证书部署点(本地/边缘)。
6.1 功能测试:通过合法流量(curl、ab/hey/wrk)测试页面访问、会话保持与TLS握手延迟。
6.2 故障切换测试:通过模拟BGP withdraw或DNS故障切换,验证业务是否按预期切换到清洗链路,并测量恢复时间。
6.3 压力与合规测试:要求厂商在受控环境演示对X Gbps或Y PPS的清洗能力,记录丢包率与延迟。
7.1 实时监控:接入厂商提供的Dashboard或通过API拉取流量/告警数据,设置阈值告警(带宽、PPS、异常连接数)。
7.2 日志与取证:确保能获取pcap/NetFlow、攻击事件报告、清洗前后流量对比、时间线(检测->启动->完成)。
7.3 自动化:把厂商API集成进你的SIEM/监控(Prometheus/ELK),实现自动告警与工单触发。
8.1 SLA要点:清洗响应时间、最大可保带宽、单次攻击最大赔付、可用性(99.95%等)。
8.2 运维支持:是否含24/7 SOC、指定联系人、变更窗口与报告频率。
8.3 法务与合规:数据保留、隐私条款、跨境流量说明与紧急撤销流程。
问:如何快速判断一个美国高防服务商的网络拓扑可靠性?
答:要求厂商提供详细拓扑图(POP位置、scrubbing中心、回程方式),并通过traceroute/mtr和BGP Looking Glass核验AS路径与Anycast覆盖。重点看是否有多点POP、是否直连Tier-1上游、是否在主要IXP有接入、以及是否支持BGP社区/RTBH。这些都能在30–60分钟内完成初步判断。
问:怎样实际验证清洗能力而不触犯法律或扰乱网络?
答:不要自行发起攻击。可以要求厂商提供历史演练记录或在其测试环境中由其发起合规压力测试;也可用合法流量工具(iperf限制在小流量)验证回程性能和延迟;进行BGP withdraw/announce等切换演练来验证清洗路径与响应时间。
问:选型时最容易被忽视但很重要的项有哪些?
答:常被忽视的有:清洗后流量的返回路径和会话保持(是否破坏源IP或会话);日志与取证能力(能否拿到pcap/NetFlow);实际PPS能力(很多厂商只宣Gbps);以及SLA的执行细则与赔付机制。务必把这几项写入合同并做验收演练。