1.
准备与前置条件
- 确认业务公网IP/网段、ASN、带宽需求以及需要保护的TCP/UDP端口。
- 与香港高防厂商确认清洗节点IP段、支持的接入方式(BGP、GRE、IPsec)、对端ASN和BGP邻居信息、允许的Community/Route-Map。
- 在变更窗口内安排维护时间,保留回滚计划与联系人电话。
2.
设计网络拓扑与路由策略
- 方案A(BGP接入):你将自己的网段在本地和对端同时做BGP宣告,平时正常走直连,攻击时对端接入AS接收并清洗后回送。
- 方案B(隧道转发):用GRE/IPsec把流量镜像或转发到香港清洗节点,然后清洗节点用隧道回送清洗后的报文。
- 设计应包含默认路由、策略路由(PBR)、以及用于切换的BGP社区或ROUTE-MAP。
3.
BGP对等与路由引导配置示例
- 在本地边界路由器(示例Cisco)配置BGP对等:router bgp 65001; neighbor x.x.x.x remote-as 65010; ! 本地ASN 65001,对端ASN 65010。
- 配置路由策略在需要保护时以更高优先级宣告子网给清洗AS:ip prefix-list PROTECT seq 5 permit 203.0.113.0/24; route-map TO-SCRUB permit 10; match ip address prefix-list PROTECT; set local-preference 200; apply to neighbor。
- 对方通常要求用特定community触发清洗,请按厂商文档配置community写入。
4.
GRE隧道或IPsec隧道建立(Linux示例)
- GRE 建立:ip tunnel add gre1 mode gre remote
local ttl 255; ip link set gre1 up; ip addr add 10.255.255.1/30 dev gre1; ip route add 0.0.0.0/0 via 10.255.255.2 dev gre1(按需求修改路由)。
- IPsec(strongSwan)示例:在 /etc/ipsec.conf 中配置conn scrub { left=%defaultroute leftid=@your; right=; auto=start; ike=aes256-sha1-modp1024; esp=aes256-sha1; } 并在 /etc/ipsec.secrets 放置预共享密钥。
- 验证:ping 隧道对端、tcpdump 捕获并检查是否能看到回送的清洗流量。
5.
防火墙与访问控制
- 仅允许来自清洗节点回送的IP地址或网段通过防火墙(列白名单)。例如 iptables: iptables -A INPUT -s -p tcp --dport 443 -j ACCEPT; 再添加默认拒绝策略。
- 设置状态跟踪与连接超时以防止会话错位:conntrack 参数调整,确保长连接不会被过早清理。
- 对内部服务做访问控制,区分清洗流量与管理流量(SSH、监控)使用不同ACL。
6.
日志、监控与告警配置
- 建立流量监控(NetFlow/sFlow或pcap采样)用于对比直连与清洗后流量变化。
- 在清洗触发时监控BGP状态、隧道健康、清洗节点回送RTT与丢包率。设置Prometheus/Grafana面板并配置阈值告警。
- 保留清洗日志(厂商日志或本地接收),用于事后流量分析和白名单调优。
7.
验证与切换演练
- 做一次演练:在非高峰期模拟攻击(使用流量生成器在受控环境)并触发切换规则,验证BGP路由是否被引导到清洗AS或隧道是否顺利转发。
- 检查会话保持性,验证TCP三次握手在清洗前后是否成功,确认UDP/ICMP等协议表现。
- 演练结果写成回顾文档,记录遇到的问题与修正步骤。
8.
故障切换与回滚步骤
- 若清洗后服务异常,立即回滚:撤销针对protect前缀的route-map或撤销BGP community,恢复原始宣告并等待路由收敛。
- 隧道方案回滚:停用GRE/IPsec隧道并恢复本地直达路由。
- 通信:在故障窗口内启动预先定义的通讯列表(厂商、网络运维、应用负责人)。
9.
安全与合规注意事项
- 和香港厂商确认清洗行为是否合规(是否会修改报文、是否保留日志、日志保存期)。
- 对接入隧道使用加密(IPsec)并限制管理接口访问,仅允许指定IP/SSH密钥。
- 定期评审白名单、ACL与BGP策略,防止误放通引入新的风险。
10.
常见问题:如何判断使用BGP还是隧道更合适?
- 答:若你有自己的可宣告公网网段并能控制BGP,采用BGP宣告到清洗AS通常更灵活、可在网络层快速切换;若没有可用公网或需要加密隧道传输业务流量,GRE/IPsec 隧道更方便且易于部署。
11.
常见问题:如何确保清洗后客户端IP不被篡改影响日志?
- 答:要求清洗厂商开启X-Forwarded-For或保留原始源IP回写机制,若通过隧道回送可在本端恢复原始源IP;同时确保应用层日志记录客户端真实IP,使用代理头并在应用端验证。
12.
常见问题:集成后如何做日常运维与容量规划?
- 答:建立定期流量基线分析,按历史峰值和攻击峰值做带宽冗余规划;与厂商签订SLA并定期演练切换与恢复,维护联络人清单与升级路径。
来源:技术集成如何让业务系统无缝对接香港配合高防服务器的清洗端口