
1) 定义:流量峰值 = 网站/应用在某时间窗口的最大入站带宽(Mbps/Gbps)与并发连接数。
2) 目标:明确是防止带宽型攻击(占满上行)还是PPS/连接耗尽型攻击,这决定要重视“清洗带宽(Gbps)”还是“PPS能力”。
3) 准备数据:至少取最近30天的分钟级流量峰值、并发连接与请求QPS作为基准。
1) 常用工具:若在服务器上,可安装 vnStat/iftop/ntop/nginx/apache 日志 + awstats;若在CDN/负载均衡上,用厂商控制台导出流量报表。
2) 操作示例:登录服务器,运行 vnstat -m 查看每月峰值;使用 awk + grep 从 nginx access.log 提取每分钟请求数并计算峰值。
3) 导出与备份:把分钟级和小时级数据导成 CSV,标注峰值时间点与对应业务事件。
1) 带宽需求:取历史最大入站 Mbps × 安全系数(建议2倍)= 目标清洗带宽。例:历史峰值200Mbps → 建议清洗 ≥ 400Mbps。
2) PPS计算:PPS = (Gbps × 1e9) / (平均包大小(字节)×8)。例:10Gbps,平均包60字节 → PPS ≈ 20,833,333。
3) 并发/连接:记录最大并发连接数并乘以峰值请求速率,判断是否需更高TCP并发处理能力。
1) 端口速率:常见为1Gbps、10Gbps,按估算带宽选择端口,不要选刚好等于历史峰值的端口,要留裕量。
2) BGP/多线:选择支持多线BGP或直连运营商的香港节点,保证国际出口稳定与回程延迟。
3) 清洗模式:确认是“本地清洗(机房内)”还是“云端清洗/清洗中转(黑洞更少)”,优先选择提供全天候清洗服务的商家。
1) CPU/内存:静态站点或小型应用:2-4核、4-8GB;中大型应用或游戏:8核以上、16GB或更高。
2) 存储:系统盘使用SSD 100GB起;日志与缓存可选独立盘或网络存储。
3) 网络卡与转发:若高并发,选择支持SR-IOV、10GbE以上网卡的物理机或裸金属方案。
1) 清洗峰值(Gbps)与PPS峰值:要求商家提供数值并写入合同。
2) 黑洞策略与响应时间:询问被攻击时的流量切换、溯源时间与恢复时间(分钟级)。
3) 日志与报表:要求攻击后能获得流量报告与清洗详情,便于事后分析与索赔。
1) 提供历史数据(CSV)并告知峰值时间、流量类型;请求按你数据做配置建议。
2) 确认端口、清洗带宽、PPS、SLA、带宽计费(按峰值/95峰值/按天)与计费周期。
3) 要求测试窗口与退换政策:签订前要求能进行模拟流量测试或短期试用。
1) 部署:上机后先配置防火墙、限制无效端口、开启TCP SYN Cookies、内核调优(net.core.somaxconn 等)。
2) 压力测试:使用 iperf3 做合法带宽测试;在可控环境用 hping3/LOIC(注意合规)模拟异常流量,与供应商协调观察清洗效果。
3) 验证结果:检查是否达到清洗阈值、业务可用性、日志是否完整,记录测试时间与结果为凭证。
1) 建立实时告警:带宽/连接/QPS超过阈值自动报警并触发预案(切换CDN/流量分流)。
2) 定期复核:每季度复查流量峰值并按季节性活动调整清洗规模或升级端口。
3) 合同续签:遇到多次接近上限的攻击,应提前与供应商协商扩容与价格。
答:先取近30天最高峰值带宽(Mbps),乘以2作为最低清洗带宽(例如峰值200Mbps→建议400Mbps)。若业务为高价值且易被攻击,乘以3-5更安全;并同时计算PPS需求(公式见第3节),确保PPS能力足够。
答:若需要低延迟和自主IP(如金融、游戏、交易系统),优先香港高防物理/裸金属;若流量波动极大且希望弹性扩容,云端清洗(CDN+Scrubbing)更灵活。也可两者结合:本地机房+云清洗作为第二道防线。
答:与供应商预约试验窗口并签署测试协议;在受控环境用合法工具(iperf3、受控流量生成器)模拟合法峰值与放大流量,避免未授权的攻击工具;记录日志、截图并要求供应商出具清洗报告作为验证凭证。