1.
网络连通与带宽能力验证
• 验证BGP与多线互联:确认目标高防节点是否具备多家上游带宽(如 PCCW、NTT、HKT 等)或 Anycast 布局,确保跨 ASN 的路由冗余。
• 带宽峰值评估:按业务并发与单用户峰值计算所需带宽,例如视频直播:并发10,000,平均每用户码率2Mbps,峰值带宽≈20Gbps;预留 30%-50% 缓冲以应对突发流量。
• 丢包与延迟测试:使用 mtr、ping、iperf3 等工具从主要访问区域(中国大陆、东南亚)对香港节点进行 RTT 与丢包监测,记录 7×24 小时数据并计算 95 百分位延迟与丢包率。
• 上行/下行链路与计费模型:确认计费是按 95th、按峰值还是固定包月,并明确上行/下行是否对称;举例:目标机房计费 10Gbps 峰值计费,超出按 95th 计费策略。
• IP 资源与路由策略:确认多少个公网 IPv4/IPv6 被分配、是否支持自带 IP(BYOIP)、是否有独立 ASN,如需对外公布公告路由需提前沟通。
• 实测示例(采样):从广州到香港往返 RTT 中位数 10ms,95 百分位 25ms;iperf3 测得单方向稳定吞吐 9.2Gbps(10Gbps 链路)。
2.
DDoS 清洗与防护能力评估
• 清洗能力与 SLA 指标:核实提供商宣称的清洗峰值(例如 200Gbps、500M PPS),并要求写入 SLA;真实场景优先选择清洗能力≥预计攻击峰值的 2 倍。
• 清洗策略与误杀率:了解清洗是否仅基于流量阈值(黑洞)或结合行为分析(L7/行为指纹),同时要看是否支持白名单/误判回滚机制。
• 报警与可视化能力:确认是否提供实时流量仪表盘、攻击事件告警(Webhook、邮件、SMS)与攻防日志导出以便事后审计。
• 人工响应与协同流程:检测是否有 SOC(Security Operation Center)人工介入通道、TTR(Time To Respond)承诺,例如 15 分钟响应并在 30 分钟内完成首轮清洗。
• 实测演练:在迁移前与服务商约定“演练窗口”进行模拟攻击(低风险测试),验证清洗生效时间与业务影响。推荐使用受控流量(例如 1Gbps、SYN flood/UDP flood)进行端到端测试。
• 真实案例:某游戏公司迁移前在香港节点做压测,曾遭遇实际攻击峰值 120Gbps,服务商在 4 分钟内触发清洗,峰值被压制至小于 8Mbps,玩家掉线率控制在 0.2%,无长时间停服记录。
3.
服务兼容性与应用层接入验证
• DNS 与域名解析策略:迁移前将域名的低 TTL(如 60 秒)准备就绪,测试主/备解析切换、DNSSEC 和 GeoDNS 是否正常,确保切换延迟可控。
• CDN 与回源兼容性:若使用 CDN,确认 CDN 与新高防机房的回源 IP、header 保留(X-Forwarded-For)与 SSL 验证是否兼容,以及是否需要调整防火墙允许 CDN 回源 IP 列表。
• 应用层负载均衡与会话保持:检查负载均衡(如 nginx/lvs/haproxy)配置,验证 sticky session、gRPC/HTTP2 转发、WebSocket 的连接保持与超时设置。
• 后端服务与防火墙策略:确认内网访问控制、端口策略(仅开放 80/443/22 至指定管理 IP),并预设 fail2ban、iptables 限流规则以防止暴力登录。
• 示例配置与规格:目标高防 VPS 示例配置:8 vCPU(Intel Xeon)、32GB RAM、2×500GB NVMe(RAID1)、10Gbps 带宽端口、每月 10TB 流量包、清洗能力 200Gbps;建议 origin 服务器保留 /28 IPv4 块或多个弹性公网 IP 用于回源。
• 对比表(当前 vs 目标,高度聚焦指标):
| 指标 |
现有机房(北京) |
目标香港高防 |
| CPU |
4 vCPU |
8 vCPU |
| 内存 |
16 GB |
32 GB |
| 磁盘 |
2×250GB SSD |
2×500GB NVMe (RAID1) |
| 带宽端口 |
1Gbps |
10Gbps |
| 清洗能力 |
无/小流量清洗 |
200Gbps |
4.
运维与应急流程验证
• 备份与回滚计划:制定完整备份策略(全量+增量),并明确 RPO/RTO,例如 RPO=15 分钟、RTO≤30 分钟;演练恢复步骤并记录耗时。
• DNS 切换与 TTL 控制:迁移窗口将域名 TTL 先降为 60 秒,迁移完成后再设置为较长值;确保监控 DNS 解析传播情况并在回滚时第一时间恢复旧解析。
• 自动化与监控预警:配置 Prometheus/Grafana 或云厂商监控,设置阈值报警(CPU>85%、连接数异常增长、流量突增),并把报警与自动化脚本(如自动调整防火墙、触发流量黑洞)联动。
• 应急演练与人员分工:制定 Runbook,明确业务、网络、安全、客服的责任人与联系方式;进行桌面演练与实战演练,记录问题与改进项。
• 日志与审计:确保访问日志、攻击日志、清洗记录均可导出并保留至少 30 天,必要时配合法务提交证据。
• 真实案例与时间线:某电商在双十一前夕迁移香港高防,演练中发现 CDN 回源白名单未更新导致 30 分钟宕机,按预设回滚流程在 12 分钟内恢复;后续将回源白名单变更纳入自动化变更审批,避免二次事故。常用自动化命令示例:rsync -avz --delete /var/www/ user@hk-origin:/var/www/(用于数据同步),并用 cron 做每 15 分钟增量同步以满足 RPO。
来源:风险评估手册在迁移香港高防服务器时必须做好的四项检查