1) 目标:部署一台香港高防300G(峰值清洗能力300Gbps)的防护服务器,作为流量清洗与转发节点。 2) 前提带宽:运营商链路保证≥10Gbps/链路,多链路聚合以支撑业务上行,例如2x10Gbps或10Gbps+20Gbps备用链路。 3) IP资源:公网/弹性IP至少2个(管理和业务分离),示例:管理IP 203.0.113.10,业务IP 203.0.113.11。 4) Network架构:建议采用BGP弹性接入,配合AS路径和社区属性实现流量导向与黑洞策略。 5) 工具准备:ssh、iproute2、nftables/iptables、tc、haproxy/nginx、BGP守护进程(bird/FRR)。
1) 链路选择:香港常见接入运营商包括PCCW、HKBN、HKT,建议采用双上游异地多线接入。 2) BGP配置:使用静态或动态BGP宣告/接入,示例AS 65001对接上游AS 7543,宣告前缀:203.0.113.0/29。 3) 链路容灾:启用BFD快速检测,BGP Keepalive 3s,Holdtime 9s,确保前向切换在十秒级完成。 4) 带宽分配:清洗口Capacity 300Gbps,业务回源口建议保留10-40Gbps、开启流量整形策略。 5) MTU与分片:对等MTU建议9000 (jumbo frames) 在内网启用,公网保留1500以兼容性为主。
1) 默认策略:仅开放必要端口,示例:TCP 22(管理限源)、80/443(业务)、TCP 3306(仅内网)。 2) nftables示例规则(核心思路):允许白名单并限速可疑连接;示例过滤语句须部署在INPUT/FORWARD链。 3) Conntrack与并发限制:net.netfilter.nf_conntrack_max=2000000,限制单IP并发1000,超过阈值进入黑名单。 4) SYN/ACK防护:使用tcp-syncookies=1,调整tcp_max_syn_backlog=4096,避免半开连接耗尽系统资源。 5) 黑洞与速率限制:结合BGP community触发上游黑洞,或使用iptables recent模块限速,示例:单IP每秒不超过50个新连接。
1) 转发层选型:内网使用高速L3转发,外网使用NAT或透明代理(TProxy)根据业务选择。 2) NAT策略:业务回源建议源地址伪装为后端集群VIP,示例:iptables -t nat -A PREROUTING -d 203.0.113.11 -j TPROXY …。 3) ECMP负载均衡:对等多链路时启用ECMP(ip route add default nexthop via X dev eth0 nexthop via Y dev eth1),实现会话保持需配合hash策略。 4) 会话粘性:通过四元组(src,dst,srcport,dstport)作为hash,或在应用层用HAProxy做七层转发与健康检测。 5) 转发性能指标:使用netstat/ss监测并发,目标PPS需支持百万级,调优rx/tx队列与中断绑定(irqbalance/ethtool -L)。
1) TCP内核调整(示例数值):net.core.somaxconn=10240,net.ipv4.tcp_max_syn_backlog=8192。 2) 文件描述符与进程上限:ulimit -n 200000,systemd服务LimitNOFILE=200000。 3) Conntrack资源:net.netfilter.nf_conntrack_max=2000000,nf_conntrack_buckets=262144。 4) 中断亲和与RSS:将中断绑定到CPU核,设置RPS/ XPS队列提高多核利用率(/sys/class/net/eth0/queues/...)。 5) 测试工具:使用iperf3、wrk、hping3与tcptraceroute进行吞吐与延迟测试,记录基线后再进行攻防演练。
1) 案例概述:某电商在双十一遇到UDP与SYN混合攻击,峰值流量约30Gbps,采用香港高防300G接入并成功清洗。 2) 关键数据:清洗耗时<1分钟,上游触发BGP黑洞数量为2次,总阻断恶意流量约28.5Gbps。 3) 核心配置摘要见下表(示例):
| 项 | 示例值 | 说明 |
|---|---|---|
| 清洗能力 | 300Gbps | 设备官方峰值 |
| 上游链路 | 2x10Gbps | PCCW + HKBN 双线 |
| 管理IP | 203.0.113.10 | /29 网段 |
| 业务IP | 203.0.113.11 | 转发VIP |
| conntrack_max | 2000000 | 高并发支持 |