1) 目标是把攻击流量在边缘快速分散、清洗并恢复到正常业务路径;
2) 通过Anycast与BGP把流量导向最近的清洗节点,实现地理与网络层面的分流;
3) 边缘节点需具备线速清洗、包速控制与会话追踪能力以降低回源压力;
4) 快速收敛强调从检测到策略下发完整执行的时间(通常以秒计);
5) 结合线路黑洞、FlowSpec与应用层挑战(如验证码)实现多层防护。
1) Anycast通过在多个机房同时宣布同一/24路由,使攻击被就近吸收;
2) BGP收敛时间依赖于路由器与上游ISP,合理配置TTL、MED与BGP timer可缩短收敛到1~3秒;
3) 使用BGP社区标记用于动态调整黑洞或流量导向清洗中心;
4) 对等点选择与多ISP冗余可避免单点拥塞导致的延迟增长;
5) 配合健康检查(BFD/ICMP/TCP)确保流量不会被导向不可用节点。
1) RTBH(Remote Triggered Black Hole)用于快速丢弃特定目标的路由,适合大规模带宽攻击;
2) FlowSpec能在网络设备上下发更细粒度的流量过滤规则(按源IP/目的IP/端口/协议);
3) 建议先用FlowSpec做白名单/灰名单精细控制,再在极端情况下下发RTBH;
4) 下发策略需考虑误杀风险,保留紧急撤销与分级审批流程;
5) 实时监控告警触发后自动化脚本能在0.5~2秒内下发路由策略。
1) 边缘做首层丢弃(SYN cookies、速率限制、连接并发阈值);
2) 异常流量超阈时Anycast将流量导向专用清洗中心进行深度包检测(L3-L7);
3) 清洗中心可采用会话保持与回源代理,减少回源会话建立;
4) 配合缓存策略(静态资源缓存、短TTL动态缓存)减轻回源TPS;
5) 建议清洗中心总防护带宽为正常峰值的3~5倍以应对突发攻击。
1) 攻击概况:峰值420Gbps,包速3.2Mpps,持续18分钟;
2) 架构:Anycast 20个清洗节点,总防护能力1.6Tbps(每节点平均80Gbps);
3) 处理过程:检测->自动下发FlowSpec(0.8s)->部分路由RTBH(1.5s)->清洗中心完全接管(2.3s);
4) 结果:用户感知可用性保持在99.95%,回源带宽控制在正常的12%;
5) 经验:Anycast节点要有足够的交换与CPU能力来承载高包速解析与状态追踪。
1) 边缘节点参考配置:2×Intel Xeon 8核,32GB RAM,2×10Gbps NIC,BGP路由器;
2) 清洗节点参考配置:2×Intel Xeon 16核,128GB RAM,4×25Gbps或2×100Gbps NIC,DPDK加速;
3) 回源(原站)示例:VPS 8vCPU/32GB/1Gbps端口,保留Nginx+缓存策略;
4) 性能指标:单边缘节点可处理平均包速0.5~1Mpps,清洗节点可达5Mpps以上(取决于NIC与软件);
5) 部署建议:/24 Anycast公告,BGP邻居至少3家,监控RTT与丢包以优化流量调度。
| 节点 | 防护带宽 | 最大包速 | 平均收敛时间 |
|---|---|---|---|
| Edge-北京 | 80Gbps | 1.2Mpps | 1.1s |
| Edge-上海 | 80Gbps | 1.0Mpps | 1.3s |
| Scrub-广州 | 200Gbps | 5.0Mpps | 2.2s |

1) Anycast+BGP+FlowSpec/RTBH是实现秒级收敛的核心组合;
2) 边缘做初筛、清洗中心做深度解析,二者协同能保证业务可用性;
3) 自动化检测与策略下发是缩短人工干预时间的关键;
4) 规划充分的带宽冗余与包速处理能力能应对突发超尺度攻击;
5) 定期演练与流量注入测试(如每季度一次)能验证收敛链路的有效性。