1.
总体架构与设计目标
1) 目标:实现
香港原生IP多线接入、冗余可用、DDoS可控与域名解析就近访问。
2) 拓扑采用双机房、双运营商、多出口BGP+CDN混合加速模式。
3) 服务类型:Web、API、邮件、游戏等按用途分流,使用不同端口与策略。
4) 可用性指标:目标99.99%(年故障时间<1小时),RTO<5分钟,RPO接近0。
5) 性能指标:内网延迟<1ms,香港本地到港内平均ping 1~5ms,带宽峰值支撑100Gbps抗DDoS。
6) 安全目标:分层防护、主动限速、自动清洗与WAF结合。
2.
物理与IP资源规划
1) 公网IP:建议申请/28或/29用于外网出口与堡垒机(如:203.0.113.0/29示例)。
2) ASN与BGP:企业可使用托管AS或与提供商协商BGP单播、多宿主。示例AS:AS64512对接PCCW/ HGC。
3) 机房选择:主用香港机房A(PCCW直连)、备份香港机房B(HGC直连),异地再备深圳或新加坡。
4) 交换与路由:边缘使用支持BFD/ECMP的L3交换,内部使用VXLAN或MPLS分割租户流量。
5) IP路由策略:基于BGP local-pref与AS-path Prepend实现主动/被动流量切换。
6) 域名解析:采用GeoDNS+健康检查,故障时自动切换到备用机房或CDN节点。
3.
冗余与高可用实现细节
1) 负载均衡:前端使用HAProxy或Nginx做七层和四层负载均衡,后端用Keepalived实现VRRP热切换。
2) 多链路:至少两条独立运营商链路,建议配置不同物理路由且带宽各占50%或按权重分配。
3) 会话保持:使用一致性Hash或sticky cookie,状态服务放置于Redis集群实现会话共享。
4) 数据同步:数据库主从复制(MySQL GTID),跨机房异步/半同步策略,备份频率按业务RPO设定。
5) 自动化:使用Ansible/Terraform管理配置与扩容,Prometheus+Alertmanager做告警。
6) 恢复演练:每季度演练链路切换、故障切换与DB故障恢复,确保SOP可执行。
4.
DDoS防御与WAF策略
1) 边缘清洗:接入云端清洗服务(Cloudflare/阿里云/腾讯云清洗)或本地硬件清洗(Juniper/EXA)。
2) 清洗阈值:默认设置为80Gbps清洗门槛,突发触发自动引流到清洗中心。
3) 防护规则:结合速率限制、连接数限制、地理封禁与行为识别的三层规则。
4) WAF配置:自定义规则阻断常见注入、XSS、文件包含,配合验证码与JS挑战。
5) 黑洞与策略:超过不可处理阈值时启用黑洞/策略降级保护控制面与关键业务。
6) 监控指标:监测SYN/SYN-ACK比率、异常连接增长、带宽占用、每秒请求数(RPS)。
5.
CDN与域名解析优化
1) CDN部署:静态资源托管在CDN节点,动态请求走回源但可用智能加速(边缘缓存规则)。
2) 缓存策略:静态资源Cache-Control长缓存,API按版本化路径控制缓存失效。
3) GeoDNS+健康检查:DNS TTL短(30s)结合健康探针自动切换到最近清洁节点。
4) SSL/TLS:使用ECDSA+RSA双证书,开启TLS1.3并使用OCSP stapling与HSTS。
5) 域名解析示例:主域名ns1/ns2分布于不同运营商,MX记录指向独立邮件网关。
6) 性能监测:使用RUM与合成监控评估DNS解析时间与首字节时间(TTFB)。
6.
真实案例与示例配置
1) 案例:某游戏公司在香港部署双机房,主用PCCW、备用HGC,BGP多宿主,月均延迟3ms,峰值并发玩家50万。
2) DDoS事件:一次遭受120Gbps攻击,通过云清洗+本地ACL在15分钟内恢复流量90%可用。
3) 服务器示例配置表(示例仅供参考):
| 节点 | 公网IP | CPU | 内存 | 磁盘 | 带宽 |
| 主库-香港A | 203.0.113.10 | 8 vCPU | 32 GB | 1 TB NVMe | 10 Gbps |
| 只读-香港B | 203.0.113.11 | 4 vCPU | 16 GB | 500 GB NVMe | 1 Gbps |
| 负载均衡 | 203.0.113.20 | 4 vCPU | 8 GB | 100 GB SSD | 5 Gbps |
4) 路由示例:BGP本地优先,主链路local-pref 200,备链路100,故障时使用AS-path prepend备链路2条以上。
5) 防火墙示例:边缘ACL仅允许80/443/22/3306来源控制,内部默认拒绝,SSH仅跳板机访问且启用双因素认证。
6) 运维建议:建立变更窗口、版本控制与灰度发布流程,确保任何网络变更都有回滚计划。
来源:搭建香港原生IP网络拓扑设计 冗余、高可用和安全配置建议