1.
明确你的防护需求与流量模型
- 先定义业务特征:是网页/API(HTTP/HTTPS)、游戏、语音、还是P2P?
- 确定峰值合法带宽:查看最近30天最大并发连接数、平均带宽与峰值带宽(单位 Mbps 或 Gbps)。可通过服务器监控历史数据(如NetData、Prometheus + Grafana)导出。
- 定义攻击场景优先级:是否担心大流量(L3/4 以 Gbps 计)或小流量高包速率(PPS)或应用层(L7)攻击。
2.
理解“200G防护”到底意味着什么
- 区分“清洗容量”和“端口/线路速率”:200G通常指清洗平台峰值吞吐能力,不等于你到服务器的端口速率(例如 1Gbps/10Gbps)。
- 询问提供商:200G是单点清洗能力、集群总和还是全球冗余容量;是否存在单流量阈值(per-attack cap)。要求提供书面说明或SLA条款。
3.
检查带宽供应与端口规格
- 询问端口速率(1G/10G/25G)、是否为独享端口、是否有峰值突发能力(burst)。
- 了解计费方式:按95百分位、固定带宽或无限流量。对于防御场景,推荐固定端口速率+无限计费或明确说明攻击流量不计费的策略。
- 要求提供黑白名单、流量镜像等基础网络功能。
4.
评估清洗与布防能力的具体指标
- 清洗吞吐(Gbps):实际对外公告的清洗峰值。
- PPS(包每秒)能力:低包速率攻击(如SYN FLOOD)更考验PPS而非纯带宽。询问PPS峰值。
- 并发连接数/每秒新建连接:影响SYN、HTTP攻击场景。
- 支持的协议与规则集:SYN/ACK、UDP、ICMP、HTTP(S)解析、SSL终端等是否支持。
5.
询问网络与路由策略(BGP、黑洞、流量引导)
- BGP支持:是否可以announce你的前缀或通过提供商临时宣告以引导攻击流量到清洗中心。要求BGP导向/撤回时间(分钟级)。
- 黑洞策略:什么条件会触发null-route?是否可手动申请或自动触发?了解风险(全网黑洞会造成不可用)。
- 支持BGP社区与流量分流(GRE/AXI/SEG)能力以便灵活部署。
6.
验证供应商的真实能力:合法的测试流程
- 要求厂商提供“清洗演示”或内部测试平台,不要自行发起攻击到公网。
- 使用iperf3做正常带宽测试:在VPS上启动iperf3 server:
- VPS: iperf3 -s -p 5201
- 本地测试机: iperf3 -c VPS_IP -p 5201 -t 60 -P 4(观察Mbps/Gbps与丢包)
- 使用流量回放或压力工具在供应商批准的测试网内测试PPS与连接建立速率;必要时要求提供历史攻击清单与处理报告作为参考。
7.
系统与网络层防护的具体配置步骤(Linux实例)
- 内核调优(示例 /etc/sysctl.conf 少量关键项):
- net.core.somaxconn=65535
- net.ipv4.tcp_max_syn_backlog=40960
- net.ipv4.tcp_fin_timeout=15
- net.ipv4.tcp_tw_reuse=1
- net.core.netdev_max_backlog=250000
- net.ipv4.udp_mem、udp_rmem_min、udp_wmem_min 根据业务调整
执行 sysctl -p 生效。
- conntrack 与文件描述符:调整 /etc/sysctl.conf 的 net.netfilter.nf_conntrack_max 与 ulimit -n(例如 200000)。
- iptables/nftables:启用有状态过滤、速率限制、带IP白名单的DROP策略,示例iptables规则(注意按需修改):
- iptables -N SYNPROTECT; iptables -A INPUT -p tcp --syn -j SYNPROTECT
- iptables -A SYNPROTECT -m limit --limit 200/sec --limit-burst 1000 -j ACCEPT
- iptables -A SYNPROTECT -j DROP
- 应用层:Nginx/LiteSpeed限速、使用缓存与连接池、启用keepalive和gzip,设置合理的 worker_connections 与 worker_rlimit_nofile。
8.
监控、告警与切换流程的实操设置
- 部署实时监控(推荐Prometheus + node_exporter + cAdvisor + Grafana),至少监控带宽、PPS、TCP连接数、CPU、内存与丢包。
- 设置告警阈值:例如带宽>75%触发告警,突增带宽1分钟内增加30%触发告警。
- 制定应急流程:谁负责联系供应商、如何请求BGP导引/黑洞、是否自动触发WAF或限流。把流程写成SOP并演练。
9.
签约前的检查清单与SLA条款要点
- 明确写入合同:清洗容量、触发策略、响应时间(TTR)、是否扣费、是否对攻击流量计费、退款机制。
- 要求安全事件报告样例、支持响应时间(电话/工单/紧急邮件)与技术联系人。
- 检查地域节点是否分散、是否有回源延迟承诺、是否支持按需升级端口或更高防护等级。
10.
常见误区与如何识别营销噱头
- 误区:把“200G防护”理解为“你会得到200Gbps端口”。是清洗容量,不代表你的单节点端口速率。
- 识别法:要求提供具体技术细节(清洗拓扑图、PPS指标、历史流量案例)。若供应商只给模糊营销语言,应谨慎。
11.
问:如何在购买前验证供应商宣称的200G清洗能力是否属实?
12.
答:要求供应商出具最近真实清洗事件的技术报告(时间、流量峰值、攻击类型、处理时间);并争取进行供应商提供的演示或在其测试环境内做流量回放测试;同时核查其全球或区域清洗中心的冗余与链路带宽,观察是否为单点或分布式集群。
13.
问:如果我的网站遭遇大流量攻击,优先级应该如何处理?(带宽 vs 应用层防护)
14.
答:优先清洗 L3/L4 大流量以保证网络层连通,其次对可识别的攻击IP/子网进行黑名单或速率限制;对L7攻击使用WAF、验证码、JS挑战和限流策略,必要时使用CDN与缓存降低源站负载。切换策略需提前在SOP中写明并测试。
15.
问:实操中如何用命令快速判断VPS是否正在受到高PPS攻击?
16.
答:可用 ss/netstat 查看连接状态(ss -s、ss -ant | grep SYN),使用 iftop/bmon/nload 观察带宽趋势;用 tcpdump -n -nn -i eth0 icmp 或udp 快速捕获异常包;查看 /proc/net/netstat 或 /proc/net/snmp 中的TCP/UDP统计,如出现短时间内 SYN 或 UDP 包激增即提示高PPS攻击,随后启动事先准备好的速率限制与联系供应商导流。
来源:选择美国200g防御vps时需要关注的带宽与防护能力指标