1.
先收集当前服务的指标:峰值并发、带宽、连接数、协议(HTTP/HTTPS、TCP、UDP、FTP、SIP等)、会话保持要求以及来源地分布。记录现有防护规则、防火墙策略、WAF策略、SSL证书、DNS TTL与依赖的第三方服务(CDN、短信、支付)。
列出合规与法律要求(若涉及跨境数据传输),并确定维护窗口与回滚窗口,指定负责人与联系名单。
2.
比较不同供应商的节点位置(台北/台中/新竹)、带宽峰值、清洗阈值(Gbps/pps)、清洗时延、支持的黑洞/流量切分工作流、是否支持按策略清洗、是否支持BGP Anycast或本地出口。
确认是否支持原始 AS/自有 IP 的承载(BGP 宣告),是否提供备份链路、是否有 SLA、是否支持流量镜像和日志导出(PCAP/NetFlow)。
3.
如果使用自有 IP/ASN:与供应商确认可承载的 ASN、是否需要预留 ROA、BGP session 参数(AS号、neighbor、hold-time、MD5密码)、是否需要申请专门的路由策略(NO_EXPORT)。
如果用对端分配 IP:记录新的前缀、默认网关、NAT规则;为避免路由震荡,计划逐步切换:先多出口并行宣告,观测路由收敛,再撤销旧线路。
4.
在迁移前将当前防护规则导出(ACL/WAF/防火墙/IPS)。在目标高防平台镜像这些规则,注意高防通常在清洗层面做黑白名单与阈值策略,应用层规则需在源站或WAF上同步。
配置黑白名单、地理封禁、速率限制(conn/s、req/s)、异常连接数报警;确保高防平台支持会话保持或配置会话粘性策略,避免清洗引起会话断裂。
5.
逐项测试:TCP/UDP 的 MTU/MSS(在 VPN/GRE 隧道下注意 MTU 降低,必要时配置 MSS clamping);FTP 的主动/被动模式;SIP 的 NAT 映射与 rtp;WebSocket 和长连接保持。
检查源 IP 透传需求:若需要真实客户端 IP,确认高防是否支持 X-Forwarded-For 或 PROXY 协议,并在应用层读取;若不支持,准备日志关联方案。
6.
若高防提供 SSL 终结:决定是否在清洗层解密。若是,将证书上传至高防控制台并验证链完整性;若不在清洗层解除,则保持 TCP/443 直通,确保后端支持 SNI。
如果使用双向 TLS(mTLS),确认高防是否支持透传或双向认证。配置完成后用 openssl s_client 与在线检测工具验证证书链与协商套件。
7.
逐一测试数据库连接(MySQL、Redis、Memcached),关注跨区域延迟和连接超时;如果使用内网跨区复制,评估 RTT 对同步/主从延迟的影响及重试配置。
测试第三方API(支付、短信、验证码)在台湾出口 IP 是否被白名单限制,如有,向第三方提交新出口IP或申请白名单。
8.
1) 先在高防链路部署并平行运行(双向流量或分流),监控错误率与延迟。2) 执行分阶段 DNS 切换:降低 TTL(如60秒)提前一天生效;按照灰度策略逐步调整流量比例。3) 监控清洗日志、应用日志与指标。
4) 完成切换后保留旧链路至少一个完整流量波峰周期作为回滚备份,若出现会话丢失或第三方拒绝服务,立即切回并分析。
9.
在控制环境或与高防厂商协调下,进行协议层与应用层压力测试:使用合法流量生成器(wrk、siege、hping3)做并发和大连接数测试;与厂商协商模拟小流量慢速攻击与大流量洪水测试,观察清洗触发阈值和误杀率。
同时记录清洗时延、丢包率、服务恢复时间,调整阈值和白名单策略以降低误判。
10.
配置端到端监控:BGP 路由监控、链路带宽、TCP 连接数、应用响应时间、错误码分布、WAF 命中率。设置阈值告警并关联告警联系人与自动化脚本(如自动触发备链路)。
准备运维手册,包含:切换步骤、回滚步骤、常见故障排查(DNS propagation、BGP session down、证书错误、MTU 问题)与应急联系方式。
11.
回滚条件:应用错误率超出SLA、第三方服务拒绝新IP、清洗误判导致大量正常流量被阻断。回滚步骤需写清楚:立刻降低 DNS TTL 并恢复原DNS记录、撤销新BGP宣告或恢复旧链路优先级、通知相关方。
长期优化:根据流量与日志调整清洗阈值、启用智能调度(Anycast + 本地出口)、定期演练攻击和容灾切换、评估成本与带宽扩容。
12.
答:确认高防是否支持 X-Forwarded-For 或 PROXY 协议;若高防做 SSL 终结需在其配置中开启真实IP透传并在源站解析该头;若不支持,需在高防和回源之间使用可透传真实IP的隧道(如GRE+IPIP)或在应用层通过日志关联解决。
13.
答:可采取优化重试与超时设置(增大数据库超时、启用短连接池)、启用缓存和CDN就近节点、调整复制策略(异步复制或延迟容忍)、在应用层实现幂等重试并对长链路做流量分流。
14.
答:建议在预生产环境做分流测试:复制真实流量并注入到高防测试链路,或与供应商协商模拟攻击;观察清洗策略对正常业务的误报率,调整阈值和白名单,必要时对关键API设置更高的保护豁免或专线通道。