昨晚凌晨2点,客户群里炸锅了。业务没被DDoS打死,反而被自家机房的清洗策略给坑惨了。
正常用户的TCP握手包被当成攻击包直接丢弃,RTT抖动飙到300ms以上。这谁顶得住?
很多机房只堆防御带宽,回源路由却走普通国际BGP,晚高峰丢包率高得离谱。
要搞定这种烂摊子,必须上双层架构。防御端做精细化清洗,回源端必须切到直连线路。
找一台真正 国内访问快的香港高防服务器,核心看它怎么处理BGP劫持和路由绕路。
别听销售吹牛,直接上抓包数据说话。
BGP Anycast 虽然能分散攻击流量,但如果清洗中心没做好状态同步,回源时极易引发TCP RST断连。
这时候就得看机房的 GRE Tunnel 封装效率了,封装不好,MTU不匹配,大包全被丢弃。
另外,内核参数没调好,TCP Window Scaling 没开启,高并发下吞吐量直接拉胯。
# 抓取特定源IP的TCP握手与重传包,过滤出SYN和RST
tcpdump -i eth0 -nn -s 0 'tcp[tcpflags] & (tcp-syn|tcp-rst) != 0' and host 203.x.x.x -w drop_check.pcap
# 分析pcap看时间戳差值,超过200ms基本就是清洗误杀或路由黑洞
清洗误杀与路由黑洞剖析
- 传统国际BGP高防:清洗误杀率15%以上,晚高峰RTT延迟180-300ms。
- CN2/CMI直连高防:清洗误杀率小于1%,晚高峰RTT延迟35-45ms。
- 核心差异在于TCP重传率,前者高达8.5%,后者能压到0.2%。
直连与绕路网络指标对比
| 指标维度 | 传统国际BGP高防 | CN2/CMI直连高防 |
|---|---|---|
| 清洗误杀率 | 15%以上 | <1% |
| 晚高峰RTT延迟 | 180-300ms | 35-45ms |
| TCP重传率 | 8.5% | 0.2% |
| 晚高峰丢包率 | 5%以上 | 0.01% |
这三种业务千万别上高防
如果是纯静态展示站,或者无交易的内网系统,千万别上高防,白交保护费。
高防清洗会引入额外的网络跳数,对延迟极度敏感的超高频量化交易业务,也不适合过清洗节点。
最后,预算极低且只跑个人博客的,直接套个免费CDN就行,别硬上硬件防火墙。
前基础架构师老K简介
曾在华南某头部云厂商主导过跨境专线骨干网改造,现专注为出海及高防业务提供底层网络排障与架构调优。不写PPT,只看抓包数据。
获取底层网络调优方案
晚高峰还在掉线?别犹豫了,直接拿业务真实IP做个路由追踪测试,看看你的回源链路到底绕了几个国家。