1.
列出对外暴露的服务(网站、API、邮件、游戏服务器等),记录端口、峰值并发、正常流量和关键时段。
评估合规与地域:确定是否因客户或数据法规需要新加坡节点(APAC 延迟低、与东南亚/澳新客户邻近)。
2.
检查历史日志(Web、网络设备、防火墙),统计是否有过SYN Flood、UDP Flood、HTTP Flood或应用层攻击。
根据业务价值评估被攻击后的损失(停机小时成本、品牌信誉、数据泄露成本),确定防护等级(比如10Gbps、100Gbps或更高)。
3.
对比供应商:关注清洗带宽(scrubbing capacity)、Anycast网络、BGP接入、WAF、CDN、报警与运维支持时效。
要求SLA与清洗策略(完全清洗/策略化清洗)、是否支持按需流量激活以及攻击期间的支持响应时间(电话/工单/24x7)。
4.
确定公网IP分配与带宽峰值,准备原站IP、域名管理登录、证书(TLS)凭证。与供应商确认清洗IP或Anycast IP段。
如果使用DNS切换,提前将域名TTL降到60s或更低;若使用BGP/路由接入,则与供应商协商路由公告策略。
5.
合同中明确清洗带宽、最大带宽峰值、计费方式(按带宽峰值或按流量)、退款/赔偿条款、攻击期间技术支持级别。
确认是否包含WAF签名库更新、日志导出(Syslog/S3)、以及流量报表周期与格式。
6.
在非高峰期准备变更窗口,备份当前DNS记录、负载均衡配置、防火墙规则与证书。
准备回滚计划:记录原站IP、DNS TTL、原始防火墙与NAT规则,确保在出现问题时能在预定时间内恢复。
7.
方法A(DNS切换):在低TTL下将域名解析由原站切换到供应商提供的高防IP或CNAME,实时观察流量与错误率。
方法B(BGP/路由接入):由供应商公告Anycast前缀,验证流量是否流入清洗中心,确认原站连接正常后逐步放行应用层流量。
8.
在供应商同意下进行压力测试:先做合法的并发压测(ab/jmeter),观察响应与资源占用;再通过供应商模拟攻击测试清洗效果。
验证点:页面加载时间、丢包率、TCP握手成功率、WAF拦截日志、报警触发与客服响应时间。
9.
上线后接入集中监控(Prometheus/Grafana、Zabbix或供应商控制台),设置流量阈值报警、错误率报警与CPU/内存阈值报警。
日志归档:将web/access、WAF、清洗流量日志导出到SIEM或对象存储,保留至少30天便于事后分析与取证。
10.
答:不一定。优先评估是否存在频繁被针对的历史、业务受停机影响的经济损失以及客户分布。如果主要用户在APAC且曾遭遇DDoS或对抗风险高,则新加坡高防可显著降低风险并改善延迟。
11.
答:基于历史峰值流量乘以安全系数(常见3~5倍)来估算;若无历史数据,可参考同类行业攻击峰值或与供应商做试探性流量模拟。还要考虑业务的最大并发连接数和应用层请求速率,并与WAF、CDN配合计算综合防护能力。
12.
答:建立SOP(包含切换流程、联系人表、应急工单模板),定期演练DDoS应急演练;持续优化WAF规则、更新黑白名单;并与供应商约定定期汇报与复盘,确保配置与日志可用以快速定位与恢复。