日本高防服务器能防御多少G?实测300G清洗阈值与BGP路由跳数

StrataServer

昨晚凌晨三点又被报警叫醒,东京某游戏服被打进黑洞。很多买日本高防服务器的客户,上来就问能扛多少G。

说实话,厂商标称的Tbps那是整个机房的总带宽。落到你单个IP上,清洗中心阈值卡得死死的。

别信标称防御看单IP清洗阈值

BGP Anycast牵引流量需要时间,RTT延迟一旦超过50ms,TCP握手直接超时。这时候你防御再高,应用层也雪崩了。

别光盯着峰值,得看机房怎么配TCP SYN Cookie。我抓包看了下,有些廉价线路直接把SYN包丢弃,导致正常玩家也连不上。

tcpdump -i eth0 -n 'tcp[tcpflags] & (tcp-syn) != 0' and port 80
  • 用这命令盯一下,如果SYN_RECV状态堆积超过两千,赶紧调内核参数。
  • 别等流量打满了才去翻监控日志,这带宽,根本洗不干净。

三家东京机房清洗参数对比

机房线路标称防御单IP真实清洗阈值BGP路由跳数CC并发拦截率
东京软银直连500Gbps80Gbps4跳85%
大阪NTT混合1Tbps150Gbps6跳70%
东京CN2 GIA300Gbps200Gbps3跳95%

纯静态API接口千万别买高防

如果你跑的是纯静态图片或者API网关,千万别买这种按流量计费的高防。

CC攻击一上来,清洗中心直接把IP拉黑。你花大价钱买的防御,全用来洗静态请求了,纯属扔钱。

直接上CDN或者WAF,把动态请求和静态资源物理隔离,这才是正经打法。

关于作者

熬夜盯盘SRE,常年混迹东京机房排障一线,专治各种网络拓扑不服。

查一下你当前业务TCP握手超时设置,核对机房单IP清洗阈值。别等流量打满了才去翻监控日志,现在就登录控制台调整内核参数。

常见问题解答

01 日本机房清洗中心把IP拉黑进黑洞,怎么快速恢复?

别干等。立刻通过带外管理(IPMI)切到备用IP,同时发工单要求解除BGP黑洞路由。查内核日志看是不是CC并发超了单IP阈值。

02 tcpdump抓包看到大量SYN_RECV,是防御没生效吗?

不是没生效,是TCP握手超时设置太长。把 net.ipv4.tcp_synack_retries 降到2,开启 tcp_syncookies,强制释放半连接队列。

03 买日本高防跑跨境电商,BGP路由跳数多少算合格?

东京到国内直连通常3-5跳。如果traceroute看到绕道美国或欧洲,延迟超150ms,这线路洗流量时绝对会丢包,赶紧换CN2或软银直连。