跳至正文
PEERYXNETWORK

Defense Fabric 部署与运维指南

面向在自有基础设施上安装和运行过滤软件的网络团队,提供从部署到生产验收的实用参考。

本页目录

从安装到生产上线

  1. 准备兼容的服务器和独立的管理通道。
  2. 创建许可证,分配端口并注册服务器。
  3. 先在观察模式下验证接口、遥测和路由。
  4. 测试正常业务、攻击缓解、引流撤回以及故障恢复。

软件的职责范围

Defense Fabric 在您的服务器上执行检测、数据包过滤和策略控制。本地处理能力取决于这些服务器及其链路。软件许可证不包含 Peeryx 防护 IP Transit 的上游网络容量。

Flow Collector 是独立的免费观察与引流控制工具,不能替代 Defense Fabric 的过滤引擎。Peeryx Transit 则是单独交付的网络服务,可在流量到达您的基础设施之前进行上游过滤。

服务器与操作系统

当前安装程序面向 Debian 12,随版本分发的过滤插件适用于 x86-64。与机器绑定的授权要求 TPM 2.0。安装程序将 VPP 及其插件固定为 25.10-release;升级操作系统时,不应直接替换为其他 VPP ABI。

  • 提供独立管理通道、可用 DNS、准确的系统时钟,以及用于注册、许可证校验和签名更新的出站 HTTPS 连接。
  • 一并核验 CPU、内存插槽配置、NUMA 分布、PCIe 通道宽度、网卡完整料号、固件、驱动和光模块。仅凭 ConnectX 系列名称不能确认兼容性。
  • 将管理网络与业务流量接口分离。为过滤引擎、流记录采集及证据留存预留足够的 CPU、内存和存储空间。

容量规划与性能证据

应同时考察 Gbit/s 和 Mpps。100 Gbit/s 以太网传输 64 字节帧时,计入前导码和帧间间隔后的理论上限约为 148.81 Mpps。这是线速计算值,不是过滤性能测试结果。两个端口也不代表端到端容量必然翻倍。

公布的硬件配置属于待验证的选型参考,目前没有针对这些配置公开可复现的性能报告。请用实际服务器、计划中的规则数量和包长,在正常业务并发且防护开启的条件下测试。除吞吐量外,还应记录丢包、时延和恢复情况。

选择过滤服务器配置 →

许可证、端口与服务器

基础许可证包含一个 10G 端口。购买的端口组成共享资源池,供该许可证管理的服务器分配使用;增加第二台服务器不会复制资源池。进入付费运行前,应为各服务器分配所需端口数量和速率。每个许可证最多管理 128 台服务器。

14 天试用期间不对端口数量或声明的端口速率设置软件配额,但物理限制、硬件验证和网络开通要求仍然适用。添加服务器不会重新开始试用期。

许可证有效性、服务器身份和路由就绪状态是不同的检查项。试用结束后,需要完成付款并持有有效授权才能继续按许可证运行。客户中心显示适用的到期时间和续订状态。

配置月度软件许可 →

安装与注册

从客户账户中的 Defense Fabric 页面开始:创建或选择订阅,添加服务器,生成短期有效且只能使用一次的注册令牌。请按该服务器对应的安装说明操作,并保密保存服务器身份信息与令牌。

安装程序会检查 Debian 12、TPM 可用性以及所需 VPP 版本。如果服务器上已有其他正在运行的数据平面,应制定维护与迁移计划,不要直接覆盖安装。签名验证和注册成功,并不能证明客户流量已经受到保护。

  • 记录安装版本并检查安装结果。
  • 分别确认门户连接、过滤引擎、已分配端口和接口计数器。
  • 完成转发与回程路径测试之前,保持观察模式。

接口与清洗回注路径

明确接收待清洗流量的入口,以及回送清洗后流量的独立逻辑接口。在路由器和过滤服务器两端核对 VLAN、地址、网关、MTU 与下一跳可达性。Linux 管理接口的计数器不能当作过滤端口的计数器。

确保引流后的流量不会再次进入未清洗入口形成环路。控制平面地址和清洗回注网关地址应位于受保护目标网段之外。确认路径就绪前,需验证双向真实业务流量。

串联、BGP 引流与混合架构

串联:业务流量始终经过本地过滤路径。应测试服务器、接口或电源故障时的实际行为。安装软件本身不会提供物理旁路。

BGP 引流:路由器将选定的受攻击目标流量送往过滤下一跳。明确设置导入与导出过滤器及 Community,再验证路由通告、FIB 安装、清洗回注和撤回过程。遥测导出延迟与路由收敛会影响响应时间。

混合:需要上游缓解时,将本地过滤与 Peeryx 防护 Transit 结合使用。Transit 需要单独开通、授权前缀和经过测试的交付路径。购买软件许可证不会自动改变上游路由。

BGP、FlowSpec 与 RTBH

配置 Router ID、本地与对端地址、ASN、可达的过滤下一跳及约定的引流 Community。门户中的路由开关允许代理管理会话和通告。保存草稿不等于路由器已安装预期路由。

FlowSpec 仅在功能启用、模拟关闭且相应 BGP 地址族建立后,才向上游导出选择性规则。先使用 dry-run,检查生成规则,并测试路由器支持的能力与限制。门户最多允许 50 条规则同时生效。

RTBH 是最后手段,会丢弃发往目标的全部流量,包括正常业务。触发阈值、条件持续时间和撤回前的有效期限是独立控制项,还必须测试恢复。

sFlow、NetFlow 与 IPFIX

在授权导出设备可达的地址上启用接收,优先使用私有网络或 VPN。默认接收端口为 UDP 6343;两端端口配置应一致,并限制导出设备白名单。不要向互联网开放无访问限制的采集器。

设置检测阈值前,先核对采样和导出超时。sFlow 会携带采样率;NetFlow/IPFIX 未提供采样率时,才使用配置的倍率。采集窗口可设为 5 至 60 秒。

将估算速率与接口计数器比较,并检查数据是否及时。收不到导出记录不能证明业务或攻击已经停止。抓包与流量采样估算描述的是不同观察结果。

前缀、阈值与恢复

保护策略以注册的 IPv4 /24 网段及其中的 /32 例外为单位。应用配置档前先了解正常流量特征。本版本中,协议与目标检测阈值以 PPS 表示;FlowSpec 和 RTBH 中的 Gbit/s 设置用于各自独立的容量判断。

Monitor 只观察,不因攻击引流;Automatic 在检测到攻击时引流;Permanent 持续保持已验证的过滤路径。退出阈值应低于进入阈值,并设置保持时间,避免攻击波动导致路由频繁切换。

配置档加载协议阈值,并不是应用程序白名单。更严格的配置档不一定适合业务更繁忙的网络。

自适应规则与 TCP/UDP 防护

自适应检测可以在观察模式评估特征,也可以在主动模式应用生成的规则。排除特征或更换后端之前,应检查记录的特征及其对正常业务的影响。所选后端必须与安装版本和已验证硬件匹配。

SYN proxy 验证连接建立,要求经过测试的对称路径。SYN challenge 适用于受支持的非对称场景。两者不能随意互换,门户会阻止不兼容的组合。专门针对 SYNACK 的验证同样要求文档规定的对称路径。

源地址配额只对启用此功能的前缀生效,可按源 IP 限制 UDP 包速率,或限制 SYN/SYNACK 合计包速率。NAT、VPN 或代理后的用户可能共用一个源 IP,因此设置配额时需考虑其正常总流量。

例外与过滤后的防火墙

对注册 /24 内的具体主机使用 /32 例外,并保持范围明确、记录完整。防火墙 accept 规则作用于过滤后的防火墙阶段,无法恢复先前已丢弃的数据包,也不保证跳过所有其他防护检查。

门户允许每个前缀最多 20 个有序防火墙优先级。应用前核验协议、源网段、目标端口和速率单位。TCP/UDP 端口匹配并不适用于所有 IP 协议。

门户、报告与 API

应分别读取门户连接、引擎、BGP 状态与业务保护就绪状态。代理在线或进程运行,不代表转发测试成功。近期统计也来自采样;数据过期需要排查,不能视为零流量。

攻击历史、记录的缓解规则以及可用的 PCAP、ZIP、PDF 证据有助于分析事件。留存期限和包采样会限制可还原的信息;导出文件不一定是攻击的完整抓包。

可用操作和权限范围请查阅公开 OpenAPI 文档。调用需要认证,应将令牌限定在必要账户和权限内。写入策略采用修订号,并返回等待应用状态;确认节点状态后才能认定变更生效。不要依据门户私有内部接口构建自动化。

OpenAPI · JSON →

多服务器与 ECMP

共享许可证和第二台服务器不会自动提供状态复制或高可用。必须围绕完整网络设计故障检测、路由优先级、撤回与恢复,并逐项测试不同故障。

受支持的第二链路设计采用相同 ASN 的直连 iBGP,并为未清洗与清洗后流量配置独立 VLAN,要求 Fabric 2.8.0 或更新版本。每个会话使用自己的本地下一跳。ECMP 按流分担流量,单个流可能只使用一条链路。

SYN proxy 和 SYNACK challenge 尚未在此双路径模式下完成适配验证。两条 100G 链路不构成 200 Gbit/s 过滤性能保证。

升级与配置恢复

使用门户提供的签名更新流程,并安排维护窗口:更新可能重启过滤引擎。开始前确认目标版本并保留独立管理通道。

更新程序验证版本、保留配置并准备恢复文件。安装失败后应检查诊断结果和恢复状态,不能仅凭回滚完成就判断所有网络路径已恢复。

修改策略前保存相关配置并比较计划变更。备份与凭据应保密。重新导入业务流量前,先验证恢复的策略与当前运行软件是否匹配。

生产验收检查表

引流在线业务前,先约定验收测试和回退条件。只生成获得授权的测试流量,并使用可控测试目标。

  • 基线:比较保护关闭与开启时的正常业务、计数器、丢包和应用可达性。
  • 检测:执行有边界的测试事件,确认只影响指定目标、规则和路由。
  • 恢复:停止事件,等待配置的保持时间,再确认规则撤回和正常转发。
  • 故障:分别测试导出设备、BGP 和过滤节点丢失。确认实际路径,以及故障时是放行还是阻断。
  • 记录版本、服务器、网卡、包长、规则数量、采样率、测试时长、丢包和时延,保留成功运行及回退的证据。

按故障层次排查

门户失联:检查管理连通性、DNS、时钟、HTTPS、身份和许可证状态。不要只为修复管理连接而修改生产 BGP。

引擎运行但没有受保护流量:检查过滤接口、VLAN、下一跳和实际 RX/TX 计数器。应独立于 BGP 会话状态检查路由器 FIB 和清洗回注路径。

意外触发防护:比较正常流量测量值、采样、所选配置档和已记录规则。先修改草稿,检查变更,再明确应用。重启进程或删除路由前先收集诊断信息。

已知边界

本指南描述已分发的 Debian 12/x86-64 版本及 IPv4 防护流程,不认证其他操作系统、任意网卡、IPv6 策略功能对等、无损切换或某个确定的 Mpps 性能。

本地过滤无法恢复已在上游被占满的带宽。Peeryx Transit 是将过滤位置上移的独立网络服务;Flow Collector 可支持经过单独验证的按需防护架构。

SYN 相关功能、ECMP 和自动路由各有兼容性要求。未经测试的组合应先完成适配验证,不能直接视为已开通服务。

Peeryx Flow Collector →

申请部署方案评审

请提供服务器与网卡型号、可用链路容量、预期流量路径、ASN 及所需防护。请勿在公开消息中发送许可证密钥或注册令牌。

申请部署方案评审 →