本页目录
从安装到生产上线
- 准备兼容的服务器和独立的管理通道。
- 创建许可证,分配端口并注册服务器。
- 先在观察模式下验证接口、遥测和路由。
- 测试正常业务、攻击缓解、引流撤回以及故障恢复。
软件的职责范围
Defense Fabric 在您的服务器上执行检测、数据包过滤和策略控制。本地处理能力取决于这些服务器及其链路。软件许可证不包含 Peeryx 防护 IP Transit 的上游网络容量。
Flow Collector 是独立的免费观察与引流控制工具,不能替代 Defense Fabric 的过滤引擎。Peeryx Transit 则是单独交付的网络服务,可在流量到达您的基础设施之前进行上游过滤。
服务器与操作系统
当前安装程序面向 Debian 12,随版本分发的过滤插件适用于 x86-64。与机器绑定的授权要求 TPM 2.0。安装程序将 VPP 及其插件固定为 25.10-release;升级操作系统时,不应直接替换为其他 VPP ABI。
- 提供独立管理通道、可用 DNS、准确的系统时钟,以及用于注册、许可证校验和签名更新的出站 HTTPS 连接。
- 一并核验 CPU、内存插槽配置、NUMA 分布、PCIe 通道宽度、网卡完整料号、固件、驱动和光模块。仅凭 ConnectX 系列名称不能确认兼容性。
- 将管理网络与业务流量接口分离。为过滤引擎、流记录采集及证据留存预留足够的 CPU、内存和存储空间。
容量规划与性能证据
应同时考察 Gbit/s 和 Mpps。100 Gbit/s 以太网传输 64 字节帧时,计入前导码和帧间间隔后的理论上限约为 148.81 Mpps。这是线速计算值,不是过滤性能测试结果。两个端口也不代表端到端容量必然翻倍。
公布的硬件配置属于待验证的选型参考,目前没有针对这些配置公开可复现的性能报告。请用实际服务器、计划中的规则数量和包长,在正常业务并发且防护开启的条件下测试。除吞吐量外,还应记录丢包、时延和恢复情况。
选择过滤服务器配置 →许可证、端口与服务器
基础许可证包含一个 10G 端口。购买的端口组成共享资源池,供该许可证管理的服务器分配使用;增加第二台服务器不会复制资源池。进入付费运行前,应为各服务器分配所需端口数量和速率。每个许可证最多管理 128 台服务器。
14 天试用期间不对端口数量或声明的端口速率设置软件配额,但物理限制、硬件验证和网络开通要求仍然适用。添加服务器不会重新开始试用期。
许可证有效性、服务器身份和路由就绪状态是不同的检查项。试用结束后,需要完成付款并持有有效授权才能继续按许可证运行。客户中心显示适用的到期时间和续订状态。
配置月度软件许可 →安装与注册
从客户账户中的 Defense Fabric 页面开始:创建或选择订阅,添加服务器,生成短期有效且只能使用一次的注册令牌。请按该服务器对应的安装说明操作,并保密保存服务器身份信息与令牌。
安装程序会检查 Debian 12、TPM 可用性以及所需 VPP 版本。如果服务器上已有其他正在运行的数据平面,应制定维护与迁移计划,不要直接覆盖安装。签名验证和注册成功,并不能证明客户流量已经受到保护。
- 记录安装版本并检查安装结果。
- 分别确认门户连接、过滤引擎、已分配端口和接口计数器。
- 完成转发与回程路径测试之前,保持观察模式。
接口与清洗回注路径
明确接收待清洗流量的入口,以及回送清洗后流量的独立逻辑接口。在路由器和过滤服务器两端核对 VLAN、地址、网关、MTU 与下一跳可达性。Linux 管理接口的计数器不能当作过滤端口的计数器。
确保引流后的流量不会再次进入未清洗入口形成环路。控制平面地址和清洗回注网关地址应位于受保护目标网段之外。确认路径就绪前,需验证双向真实业务流量。
串联、BGP 引流与混合架构
串联:业务流量始终经过本地过滤路径。应测试服务器、接口或电源故障时的实际行为。安装软件本身不会提供物理旁路。
BGP 引流:路由器将选定的受攻击目标流量送往过滤下一跳。明确设置导入与导出过滤器及 Community,再验证路由通告、FIB 安装、清洗回注和撤回过程。遥测导出延迟与路由收敛会影响响应时间。
混合:需要上游缓解时,将本地过滤与 Peeryx 防护 Transit 结合使用。Transit 需要单独开通、授权前缀和经过测试的交付路径。购买软件许可证不会自动改变上游路由。
BGP、FlowSpec 与 RTBH
配置 Router ID、本地与对端地址、ASN、可达的过滤下一跳及约定的引流 Community。门户中的路由开关允许代理管理会话和通告。保存草稿不等于路由器已安装预期路由。
FlowSpec 仅在功能启用、模拟关闭且相应 BGP 地址族建立后,才向上游导出选择性规则。先使用 dry-run,检查生成规则,并测试路由器支持的能力与限制。门户最多允许 50 条规则同时生效。
RTBH 是最后手段,会丢弃发往目标的全部流量,包括正常业务。触发阈值、条件持续时间和撤回前的有效期限是独立控制项,还必须测试恢复。
sFlow、NetFlow 与 IPFIX
在授权导出设备可达的地址上启用接收,优先使用私有网络或 VPN。默认接收端口为 UDP 6343;两端端口配置应一致,并限制导出设备白名单。不要向互联网开放无访问限制的采集器。
设置检测阈值前,先核对采样和导出超时。sFlow 会携带采样率;NetFlow/IPFIX 未提供采样率时,才使用配置的倍率。采集窗口可设为 5 至 60 秒。
将估算速率与接口计数器比较,并检查数据是否及时。收不到导出记录不能证明业务或攻击已经停止。抓包与流量采样估算描述的是不同观察结果。
前缀、阈值与恢复
保护策略以注册的 IPv4 /24 网段及其中的 /32 例外为单位。应用配置档前先了解正常流量特征。本版本中,协议与目标检测阈值以 PPS 表示;FlowSpec 和 RTBH 中的 Gbit/s 设置用于各自独立的容量判断。
Monitor 只观察,不因攻击引流;Automatic 在检测到攻击时引流;Permanent 持续保持已验证的过滤路径。退出阈值应低于进入阈值,并设置保持时间,避免攻击波动导致路由频繁切换。
配置档加载协议阈值,并不是应用程序白名单。更严格的配置档不一定适合业务更繁忙的网络。
自适应规则与 TCP/UDP 防护
自适应检测可以在观察模式评估特征,也可以在主动模式应用生成的规则。排除特征或更换后端之前,应检查记录的特征及其对正常业务的影响。所选后端必须与安装版本和已验证硬件匹配。
SYN proxy 验证连接建立,要求经过测试的对称路径。SYN challenge 适用于受支持的非对称场景。两者不能随意互换,门户会阻止不兼容的组合。专门针对 SYNACK 的验证同样要求文档规定的对称路径。
源地址配额只对启用此功能的前缀生效,可按源 IP 限制 UDP 包速率,或限制 SYN/SYNACK 合计包速率。NAT、VPN 或代理后的用户可能共用一个源 IP,因此设置配额时需考虑其正常总流量。
例外与过滤后的防火墙
对注册 /24 内的具体主机使用 /32 例外,并保持范围明确、记录完整。防火墙 accept 规则作用于过滤后的防火墙阶段,无法恢复先前已丢弃的数据包,也不保证跳过所有其他防护检查。
门户允许每个前缀最多 20 个有序防火墙优先级。应用前核验协议、源网段、目标端口和速率单位。TCP/UDP 端口匹配并不适用于所有 IP 协议。
门户、报告与 API
应分别读取门户连接、引擎、BGP 状态与业务保护就绪状态。代理在线或进程运行,不代表转发测试成功。近期统计也来自采样;数据过期需要排查,不能视为零流量。
攻击历史、记录的缓解规则以及可用的 PCAP、ZIP、PDF 证据有助于分析事件。留存期限和包采样会限制可还原的信息;导出文件不一定是攻击的完整抓包。
可用操作和权限范围请查阅公开 OpenAPI 文档。调用需要认证,应将令牌限定在必要账户和权限内。写入策略采用修订号,并返回等待应用状态;确认节点状态后才能认定变更生效。不要依据门户私有内部接口构建自动化。
OpenAPI · JSON →多服务器与 ECMP
共享许可证和第二台服务器不会自动提供状态复制或高可用。必须围绕完整网络设计故障检测、路由优先级、撤回与恢复,并逐项测试不同故障。
受支持的第二链路设计采用相同 ASN 的直连 iBGP,并为未清洗与清洗后流量配置独立 VLAN,要求 Fabric 2.8.0 或更新版本。每个会话使用自己的本地下一跳。ECMP 按流分担流量,单个流可能只使用一条链路。
SYN proxy 和 SYNACK challenge 尚未在此双路径模式下完成适配验证。两条 100G 链路不构成 200 Gbit/s 过滤性能保证。
升级与配置恢复
使用门户提供的签名更新流程,并安排维护窗口:更新可能重启过滤引擎。开始前确认目标版本并保留独立管理通道。
更新程序验证版本、保留配置并准备恢复文件。安装失败后应检查诊断结果和恢复状态,不能仅凭回滚完成就判断所有网络路径已恢复。
修改策略前保存相关配置并比较计划变更。备份与凭据应保密。重新导入业务流量前,先验证恢复的策略与当前运行软件是否匹配。
生产验收检查表
引流在线业务前,先约定验收测试和回退条件。只生成获得授权的测试流量,并使用可控测试目标。
- 基线:比较保护关闭与开启时的正常业务、计数器、丢包和应用可达性。
- 检测:执行有边界的测试事件,确认只影响指定目标、规则和路由。
- 恢复:停止事件,等待配置的保持时间,再确认规则撤回和正常转发。
- 故障:分别测试导出设备、BGP 和过滤节点丢失。确认实际路径,以及故障时是放行还是阻断。
- 记录版本、服务器、网卡、包长、规则数量、采样率、测试时长、丢包和时延,保留成功运行及回退的证据。
按故障层次排查
门户失联:检查管理连通性、DNS、时钟、HTTPS、身份和许可证状态。不要只为修复管理连接而修改生产 BGP。
引擎运行但没有受保护流量:检查过滤接口、VLAN、下一跳和实际 RX/TX 计数器。应独立于 BGP 会话状态检查路由器 FIB 和清洗回注路径。
意外触发防护:比较正常流量测量值、采样、所选配置档和已记录规则。先修改草稿,检查变更,再明确应用。重启进程或删除路由前先收集诊断信息。
已知边界
本指南描述已分发的 Debian 12/x86-64 版本及 IPv4 防护流程,不认证其他操作系统、任意网卡、IPv6 策略功能对等、无损切换或某个确定的 Mpps 性能。
本地过滤无法恢复已在上游被占满的带宽。Peeryx Transit 是将过滤位置上移的独立网络服务;Flow Collector 可支持经过单独验证的按需防护架构。
SYN 相关功能、ECMP 和自动路由各有兼容性要求。未经测试的组合应先完成适配验证,不能直接视为已开通服务。
Peeryx Flow Collector →申请部署方案评审
请提供服务器与网卡型号、可用链路容量、预期流量路径、ASN 及所需防护。请勿在公开消息中发送许可证密钥或注册令牌。
申请部署方案评审 →