半夜告警,流量被打满。标称200G防御的机器直接进黑洞,业务全线停摆。真遇到攻击,几百G的标称就是个笑话。别信销售嘴里的数字,得看实际清洗能力。
很多业务方只盯着总防御G数看。结果呢?香港高防服务器防御峰值再高,单IP承载上限不够,照样被按在地上摩擦。tcpdump抓包一看,正常请求全被当成攻击流量丢弃了。
标称防御峰值为何形同虚设
总防御峰值是集群共享的。但分配到单台服务器,往往有严格的限速策略。一旦单IP流量超过清洗阈值,设备为了自保,直接下发空路由。
- 触发无差别丢弃策略,正常用户访问直接超时。
- 缺乏细粒度的 NetFlow 流量可视化,排障全靠猜。
- 默认开启激进拦截,SYN Cookie 验证导致高延迟。
挑选服务商时别光看PPT,得看控制台能不能实时展示抽样数据。像 StrataServer 这种把清洗阈值和回源策略开放给用户自定义的主机商,才算真懂业务连续性。
高防核心参数实测对比表
别被总G数忽悠,直接对比单IP实际表现。
| 评估维度 | 传统标称高防 | 真实可用高防 |
|---|---|---|
| 单IP清洗上限 | 共享,通常<10G | 独享,明确标注≥20G |
| 触发黑洞阈值 | 极低,频繁断连 | 动态调整,支持弹性扩容 |
| 清洗策略粒度 | 仅支持IP/端口封禁 | 支持URI、User-Agent自定义 |
| 回源延迟增加 | >50ms (绕行清洗中心) | <20ms (BGP Anycast就近清洗) |
高防部署避坑排雷指南
如果业务核心用户群100%在大陆内地,且对TCP握手延迟要求苛刻在30ms以内,千万别用香港高防方案。物理距离决定的光速延迟无法通过软件优化抹平,直接上内地BGP高防或跨境专线才是正解。
部署前,务必在测试环境模拟攻击。用下面这条命令抓取SYN包,确认清洗设备没有误杀正常握手:
tcpdump -i eth0 -n -c 100 'tcp[tcpflags] & (tcp-syn) != 0' | awk '{print $3}' | sort | uniq -c | sort -nr | head -10看清输出结果里的源IP分布。如果全是清洗节点的IP,说明回源策略配置正确。否则,赶紧调整防火墙规则。
作者简介:15年网络攻防与BGP路由调度经验,经手过数百T级DDoS清洗实战,现专注高防架构底层参数调优。
业务经不起停机折腾。核对单IP清洗上限与回源策略,确认无误再切流量。