1. 在开始前,必须获得台湾机房/网络运营商和被测目标所有者的书面授权;2. 明确测试窗口(UTC+8),通知上游和下游相关方;3. 备份被测服务配置与数据,准备回滚计划。
1. 在台湾高防服务器上准备测试目标(独立IP或VIP);2. 在至少两台观察机(可用云主机)上部署监控与采集,如Prometheus + node_exporter;3. 部署tcpdump、iftop、vnstat用于流量抓取与带宽统计。
1. 确定关键指标:峰值带宽(Gbps)、包率(pps)、请求/秒(RPS)、服务响应时延与错误率;2. 设计阶梯式测试:10%、25%、50%、75%、100%(基于预期峰值),每级持续1-5分钟并有恢复观测期。
1. 优先使用云负载测试或厂商提供的压力测试服务(例如高防厂商内测工具)以避免违法;2. 如需自建,使用位于授权网络的流量发生器(例如wrk/httperf用于HTTP,iperf3用于带宽,hping3仅在授权环境用于SYN测试);3. 每次测试限制并记录源IP段。
1. 使用wrk进行HTTP压测:wrk -t8 -c400 -d60s --latency http://目标IP:端口/路径;2. 记录RPS与延迟分布;3. 若页面包含动态接口,分步测试静态与动态端点。
1. 使用iperf3测量基线带宽:iperf3 -c 目标IP -t60 -P10;2. 使用hping3做合法授权下的SYN包率模拟(严格在授权网络)示例:hping3 --flood -S -p80 目标IP(仅限受控实验室);3. 记录pps与丢包率。
1. 配置Prometheus抓取CPU、内存、网卡、conntrack、nginx/应用指标;2. 同步开启tcpdump -nn -s0 -w /tmp/trace.pcap port 80或目标端口,用于事后流量分析;3. 使用iftop观察瞬时带宽。
1. 在测试中逐步验证清洗阈值:通过高防控制台查看触发事件、黑洞或流量切换;2. 检查ACL、速率限制、SYN cookie、WAF规则是否按预期工作并记录触发日志;3. 对误判场景进行回放并调整规则。
1. 执行每一级别流量,持续记录Prometheus数据、tcpdump包、服务器日志和高防控制台事件;2. 在每级别结束后等待至少2倍持续时间的恢复期以观察残余影响;3. 保存每次测试的原始数据与截图。
1. 对比不同级别的RPS、延迟P95/P99、连接建立时间与丢包率;2. 判断是否出现服务不可用、清洗后延迟显著上升或误判下线正常流量;3. 输出详细报告包含时间线、触发条件与建议优化项。
1. 开启SYN Cookie、调整conntrack表项与超时时间;2. 在高防控制台配置分层清洗策略与白名单;3. 对应用层使用WAF自定义规则、限流与验证码挑战。
1. 关闭测试源,恢复生产流量策略,删除临时日志与抓包(按合规要求保存必要证据);2. 将测试数据与结论提交给运维、安全和业务方存档;3. 总结Lessons Learned并更新SOP。
问:台湾高防服务器能承受多大规模的L3/L4 DDoS?
答:防护能力以Gbps和万pps为单位,主流台湾高防可提供从几十Gbps到上百Gbps的清洗能力,但实际能承受多少取决于供应商线路、上游清洗机制与你的业务架构,需通过分级实测确认。
问:如何在不违法的前提下做可信的实测?

答:始终先取得书面授权,优先使用高防厂商或云提供的压力测试服务,或在独立实验网络内复现场景;记录所有授权与测试日志以备审计。
问:实测常见陷阱与判断失败的信号有哪些?
答:常见陷阱包括误判正常流量被清洗(白名单缺失)、上游设备触发黑洞、以及监控采样不足导致数据失真。失败信号为持续高错误率、响应延迟急剧上升或服务流量被完全切断,应立即停止并回滚。