1.
1.1 列出业务类型:写明是网站、游戏服务器、API还是企业内部应用;
1.2 流量与并发估算:用历史流量日志统计峰值并发/带宽,推荐计算方式:1小时最大流量×1.5做为防护带宽目标;
1.3 可接受延迟与节点位置:确定必须在台湾还是可接受海外回源(影响选Anycast/本地清洗);
2.
2.1 常见供应商(示例,不完全):Gandi/HiNet/台灣資安厂商/Cloudflare(台湾节点)/亚太本地云商;
2.2 服务对比维度:清洗带宽(Gbps)、是否Anycast、是否有本地清洗中心、支持协议(TCP/UDP/HTTP/HTTPS)、SLA/响应时延、按攻击流量计费或包月;
3.
3.1 建立候选表:根据带宽、地域、价格、社区口碑列出3-5家;
3.2 要求资料与测试账号:向供应商索取白皮书、SLA、清洗原理、是否提供PoC账号或试用流量;
3.3 比较表格模板:字段包括清洗能力、峰值纪录、最低计费、部署小时数、技术支持渠道。
4.
4.1 连通性测试:先做 ping/traceroute 到供应商节点,例如:ping node.example.com;traceroute node.example.com;
4.2 带宽与延迟测量:用 iperf3 测试(需供应商给测试对端):iperf3 -c <对端IP> -t 30;记录丢包率与延迟;
4.3 模拟攻击或流量冲击(在合法范围与对方同意下):使用流量生成器在实验环境下发送负载,观察是否触发清洗、清洗延迟与丢包变化。
5.
5.1 明确计费模式:包月包清洗还是按攻击流量计费,是否含峰值突发;
5.2 SLA关键点:清洗启动时间(例如≤5分钟)、恢复时间、赔偿条款、技术支持响应时限;
5.3 合约中要求日志与证据:要求供应商提供攻击日志、清洗报告与pcap样本以便事后分析。
6.
6.1 DNS切换:将域名解析指向供应商给的防护IP或CNAME,先在低流量时段切换并观察;
6.2 回源配置:在防护控制台配置实际回源IP/端口、权重与健康检查(HTTP 200/ TCP握手检查);
6.3 流量规则与WAF:配置常见规则(IP黑白名单、速率限制、URL白名单、常见攻击签名屏蔽),先用检测模式再切到阻断。
7.
7.1 建立告警:带宽、连接数、异常流量模式告警(短信/邮件/钉钉);
7.2 应急SOP:确定联系人、快速切回方案(更改DNS回源、使用备用节点)、与供应商应急电话及工单流程;
7.3 定期演练:每季度做一次模拟攻击演练,验证清洗效果与沟通时延。
8.
8.1 流量分层:把静态资源放CDN,减少回源带宽并降低清洗压力;
8.2 策略调优:根据攻击特征(UDP泛洪、SYN泛洪、应用层GET洪流)分别开启相应阈值与速率限制;
8.3 长期合同谈判:若流量稳定可与供应商谈包年或流量包优惠,并要求透明攻击结算。
9.
9.1 Anycast:多个物理节点共用同一IP,通过BGP路由将用户流量引到最近节点;
9.2 清洗中心/流量转发:流量被导到清洗中心进行合法流量恢复,丢弃恶意流量;
9.3 WAF与速率限制:WAF检查应用层攻击,速率限制防止单IP高频请求。
10.
10.1 问:哪些场景必须考虑台湾高防?
10.2 答:面向台湾本地用户的电商、在线游戏平台、交易型API或有高业务连续性要求的服务,尤其过去曾遭遇DDoS的站点,应优先选用台湾本地或在台湾有清洗节点的高防服务以降低延迟并提高清洗效率。
11.
11.1 问:有哪些可执行的验证方法?
11.2 答:要求PoC账号进行iperf或合法的压力测试,查看清洗触发速度与恢复状况;询问历史攻击案例和SLA赔付记录;并要求供应商提供攻击日志样本与pcap以核实清洗效果。
12.
12.1 问:上线后若出现连通性问题应先查什么?
12.2 答:第一步查看DNS解析是否已生效并指向防护IP;第二步在本地做traceroute/ping确认到防护节点的路由;第三步查看防护控制台是否有清洗记录或误判阻断,必要时临时将策略切到检测模式或切回备用回源。