Flow Collector
- 作用
- 流量检测与引流协调
- 运行位置
- 您网络中的虚拟机或服务器
采集器接收遥测数据。客户流量按照已为该服务验证的路由路径传输。
路由器将测量数据导出到专用 Linux 虚拟机或服务器。设置阈值前,检查采样比例、入站接口及导出数据的新鲜度。
将每个已授权 /24 的流量与协议规则和总流量规则比较。先在观察模式中根据实际高峰流量调整阈值。
先通过 Peeryx 宣告路由,验证宣告和清洁流量回传,再撤回策略覆盖的竞争路由。必须考虑所有宣告该前缀的路由器。
先恢复原有上游,再撤回 Peeryx 路由。持续攻击会延长防护;测量数据缺失或回传路径故障需要明确的恢复处理。
可为 TCP、UDP、ICMP、GRE、IPIP 和 Other 设置 pps 或 Gbit/s 阈值,并使用 Total L3 总流量规则。TCP 标志估算使用 pps。每个前缀可配置独立生效的带宽覆盖阈值,替代通用规则。
完整引流确认后,在 Peeryx 的最短保持时间可设为 20 分钟至 7 天。攻击持续时会延长防护。恢复需要新鲜的测量数据确认攻击已经结束;若回送路径或监测出现故障,为维持连通性,可能需要提前恢复原路由。
以下为单台路由器的初始建议。实际容量取决于导出速率、采样和接口数量,请在启用前检查诊断结果。
客户业务流量不会经过此服务器。请允许路由器访问配置的 UDP 导出端口,仅在路由器与采集器间开放 TCP 179,并允许出站 HTTPS 443。采集器的 1 Gbps 端口并不将受保护流量限制为 1 Gbps。
请使用专用主机。安装程序会检查系统、验证已签名的软件包并安装独立服务,不会修改路由器。
检测、本地过滤和上游防护承担不同职责。路由设计验证通过后,可以组合使用。
此软件适用于按需防护:平时流量通过您自己的运营商进入。使用 Peeryx 常驻防护、标准隧道或已有兼容检测系统时,无需安装。
LINUX · 1.1.0
运行前请查看安装脚本。签名版本支持 Linux amd64 和 arm64。安装后从观察模式开始,不会启用生产引流。
准备路由器和采集器地址、ASN、已授权前缀、导出设置及清洁流量回传路径。符合条件的 Peeryx 网络服务可使用客户配置指南。启用自动模式前,必须完成引流与恢复验证。