1. 前期准备与供应商选择
1) 明确需求:带宽峰值、清洗能力(Gbps/百万pps)、是否需Anycast/BGP或隧道清洗。2) 比较供应商:查看SLA、清洗地理位置(美国入口点)、是否支持托管机房的直连(cross-connect)、是否允许带AS或自带IP。3) 准备文件:合同、IP证书/ROA、ASN(如需自带),以及机房接入资质。
2. 与托管机房确认租用细节
1) 机柜与端口:确认U数、上行端口(10G/100G)、电源与远程手(remote hands)支持。2) 提交交付单:列明公有IP、私有管理网、交叉连接(cross-connect)申请,索取机房提供的对端交换机口MAC与VLAN信息。3) 物理到货:安排设备运送、现场安装与带电测试。
3. 网络对接:BGP与隧道方案选择
1) 若使用BGP Anycast:决定是由清洗商代为宣布前缀还是你自带ASN对等;获取对等对端IP与ASN。2) 若使用GRE/VxLAN隧道:确认清洗端隧道IP并记录公网源IP;准备隧道参数(remote/local、MTU)。3) 配置示例(Linux GRE):ip tunnel add gre1 mode gre remote
local ttl 255; ip link set gre1 up; ip addr add 10.0.0.2/30 dev gre1。
4. 防火墙/路由与清洗回注设置
1) 本地策略:用iptables/tc标记想要转发到清洗的流量,例如按目标端口或阈值标记:iptables -t mangle -A PREROUTING -p tcp --dport 80 -j MARK --set-mark 1。2) 基于标记策略:ip rule add fwmark 1 table 100; ip route add default via 10.0.0.1 dev gre1 table 100。3) 清洗回注:确认清洗后回送到你公网IP的路径,避免双向黑洞,必要时配置反向路由或对端NAT。
5. 联调测试与上线流程
1) 小流量演练:先做合法流量走清洗链路,监测延迟与丢包。2) 模拟攻击演练:与清洗商约定流量模拟方式(合法压力或合作测试),验证清洗效果与业务恢复时间。3) 上线切换:降低DNS TTL(如60s),在确认清洗稳定后切换BGP或路由到清洗链路,监控30-60分钟确认无异常后回填常规TTL。
6. 运营与监控建议
1) 建立告警:清洗流量阈值、CPU/链路利用、BGP状态。2) 日志与账单:确认清洗流量计费口径(峰值/按流量)并保留清洗日志用于核对。3) 灾备:准备备用清洗商或备用链路(异地Anycast或第二条GRE)。
7. 合规与安全注意事项
1) 法律合规:特别注意跨境数据、客户隐私和日志保存周期,遵守机房与清洗商所在法域。2) 访问控制:远程管理用跳板机、开启钥匙认证、限制remote hands权限。3) RPKI/IRR:为防劫持,建立ROA记录并在必要时更新IRR数据库。
8. 常见问题 Q1:如果我没有自己的ASN或IP,如何对接?
9. A1:
1) 方案:大多数清洗商或机房可代为宣布前缀(使用其ASN)或提供带内NAT回注。2) 实操:签订代为公告协议、确认前缀被公告的AS路径与SLA,测试路由收敛与业务连通性。
10. Q2:如何在紧急DDoS发生时快速切换流量到清洗节点?
11. A2:
1) 预置脚本:准备BGP撤回/添加路由脚本或VPN/GRE启停脚本,并与清洗商约定触发门槛。2) 自动化:结合监控平台自动触发标记并启用清洗隧道,测试并记录操作步骤以减少人工延迟。
12. Q3:常用命令汇总有哪些可直接复制的示例?
13. A3:
1) GRE隧道(Linux):ip tunnel add gre1 mode gre remote local ttl 255; ip link set gre1 up; ip addr add 10.0.0.2/30 dev gre1。2) 标记流量(iptables):iptables -t mangle -A PREROUTING -p tcp --dport 80 -j MARK --set-mark 1;ip rule add fwmark 1 table 100;ip route add default via 10.0.0.1 dev gre1 table 100。3) BGP(FRR示例):router bgp ; neighbor remote-as ; network /24。
来源:选择DDoS清洗与流量调度服务时美国防御服务器租用托管的对接流程