香港高防服务器的DDoS清洗能力如何验收?核对硬件防火墙与防护边界
验收香港高防服务器,不能只看“部署在T3+机房”或“配置了硬件防火墙”这两项说明。真正需要确认的是:受保护的公网IP和端口是否明确,攻击流量是否经过约定的清洗节点或硬件防火墙,清洗后的业务流量能否稳定到达服务器,以及在测试期间业务、链路和设备资源是否保持在可接受范围内。
可执行的验收方式是“资料核对 + 基线采集 + 授权测试 + 多端指标对照”。如果只看到机房等级、设备名称、单一带宽数字或一张“已拦截攻击”的截图,无法证明DDoS清洗能力已经覆盖目标IP,更不能证明服务器在攻击期间仍然可用。
先拆开“T3+”“硬件防火墙”和“DDoS清洗”
这三个概念经常被放在同一个宣传页面中,但它们证明的事情并不相同。
| 说法 | 通常可以说明什么 | 不能直接证明什么 |
|---|---|---|
| T3+机房 | 机房在供电、制冷、冗余、维护等基础设施方面具备相应设计目标 | 不能直接证明DDoS清洗容量、清洗策略或单个IP的防护带宽 |
| 硬件防火墙 | 具备专用网络安全设备,可根据规则进行包过滤、连接控制或协议防护 | 不能直接证明能够承受所有类型的超大流量攻击 |
| DDoS清洗 | 对进入的异常流量进行识别、分流、丢弃或限速,并把相对干净的流量转发给业务 | 不能直接证明应用层请求洪泛、业务逻辑滥用或所有端口都在防护范围内 |
| 防护带宽 | 通常用于描述某个清洗入口或资源池可处理的流量规模 | 不能自动等同于服务器可持续获得的业务带宽 |
| 设备吞吐量 | 设备在特定功能、报文大小和规则条件下的处理能力 | 不能自动等同于启用全部防护功能后的实际清洗能力 |
因此,硬件防护解析的重点不是确认“有没有一台防火墙”,而是确认这台设备位于流量路径的什么位置、启用了哪些功能、能处理多大的bps和PPS,以及它前面的接入链路是否会先被打满。
需要区分的三个带宽数字
验收时至少要把以下三个数字分开记录:
- 攻击入口流量:攻击流量到达清洗节点或防护入口的速率,通常以Mbps、Gbps或PPS表示。
- 清洗后业务流量:经过过滤后,转发到服务器或服务器上联口的流量。
- 服务器实际收到的流量:从服务器网卡、操作系统或监控系统看到的接收速率。
例如,清洗入口记录了800Mbps攻击流量,但服务器网卡同时收到780Mbps异常报文,说明攻击流量可能已经穿过清洗边界,或者清洗设备位于已经被打满的接入链路之后。反过来,如果入口侧记录了较高攻击流量,清洗节点丢弃了大部分异常报文,服务器实际收到的仍然接近正常业务流量,才说明清洗链路初步符合预期。
验收前先确认防护边界
很多争议不是设备性能不够,而是双方对“保护了什么”理解不同。验收单中应先写明目标IP、端口、协议、方向和攻击类型,而不是只写“整台服务器已接入高防”。
1. 核对实际流量路径
应当要求服务商提供文字拓扑或简化网络路径,至少说明流量是否经过以下环节:
访问端 → 清洗入口 → 硬件防火墙 → 服务器公网IP或上联接口
如果是按需牵引、BGP引流、策略切换或人工启用清洗,还需要确认触发前后的路径变化。若攻击流量直接进入服务器所在的物理端口,再由机房内的防火墙丢弃,那么服务器上联链路仍可能先被占满;这类方案与在上游完成清洗的方案,防护边界并不相同。

重点核对以下问题:
| 核对问题 | 可接受的验收资料 | 资料缺失时的风险 |
|---|---|---|
| 哪些公网IP受保护 | 完整IP清单、单IP或IP段范围 | 测试的IP可能不在防护范围内 |
| 防护位于链路的哪一段 | 网络拓扑、流量牵引说明 | 不清楚接入链路是否会先饱和 |
| 清洗是一直启用还是按需触发 | 常态防护、自动触发或人工切换说明 | 触发前可能出现短时中断 |
| 清洗后流量从哪里回源 | 服务器公网口、内网口或指定上联口 | 服务器实际收到的流量无法对应 |
| 硬件防火墙是否双机或集群 | 主备状态、切换条件、状态同步说明 | 单设备故障可能导致防护中断 |
| 日志和流量指标在哪里查看 | 控制台、设备日志、监控导出或服务商报告 | 只能依赖口头说明,难以复核 |
2. 明确端口和协议范围
“IP受到保护”不一定等于该IP下的所有端口和协议都受到同样保护。验收单应列出实际业务端口,例如TCP业务端口、UDP业务端口、管理端口,以及是否包含IPv6地址。
至少需要确认:
- TCP、UDP、ICMP等协议是否都在防护范围内;
- 是否只保护常用端口,其他端口是否默认封禁或直连;
- 是否有单端口、单IP或单连接速率限制;
- 管理端口是否采用独立访问策略;
- 端口开放规则是否会影响正常业务流量;
- IPv4和IPv6是否分别配置,不能默认互相继承防护策略。
如果业务只测试了网站端口,却宣称“整台服务器通过验收”,结论应当收窄为“指定网站端口在本次测试条件下通过”,而不是扩大到全部协议和端口。
3. 查清“共享资源”还是“专属能力”
清洗容量、带宽池和硬件设备资源可能存在共享关系。需要确认宣传的数字到底对应:
- 单个公网IP;
- 单台服务器;
- 一组IP资源;
- 某个机房或清洗资源池;
- 所有客户共享的总容量。
还要看是否存在以下限制:
- 单IP最大防护速率;
- 单IP最大PPS;
- 单IP新建连接数;
- 清洗后回源带宽;
- 攻击持续时间限制;
- 超过阈值后的限速或黑洞策略;
- 超过某个阈值后是否需要人工介入。
“资源池有较大清洗能力”与“当前服务器单IP可以获得同等能力”不是同一个结论。验收应以目标IP的实际限制为准。
建立无攻击基线,先定义什么叫“正常”
没有基线,就无法判断测试期间的延迟、丢包和资源占用是否异常。基线不需要复杂,但必须覆盖服务器、网络设备和业务三个层面。
建议在正式测试前,选择业务低峰和一个可代表正常访问的时间段,记录以下数据:
| 指标 | 建议观察位置 | 验收意义 |
|---|---|---|
| RTT和丢包率 | 外部探测点、业务出口 | 判断测试前后的网络变化 |
| 入方向和出方向带宽 | 清洗入口、硬件防火墙接口、服务器网卡 | 区分攻击入口流量和回源流量 |
| bps与PPS | 防火墙或清洗平台 | 判断大流量攻击和小包攻击的差异 |
| 并发连接、每秒新建连接数 | 防火墙、操作系统、业务监控 | 发现连接表或状态资源压力 |
| CPU、内存、连接跟踪表 | 硬件防火墙和服务器 | 判断设备是否因防护功能接近上限 |
| 业务成功率和错误率 | 应用监控或真实交易探针 | 判断“网络通”是否真正等于“业务可用” |
| 服务器网卡错误和丢弃 | 服务器接口、交换设备 | 判断上联端口是否出现拥塞或异常 |
在Linux服务器上,可以用以下只读方式采集基本连通性基线。命令中的目标地址应替换为实际受保护IP,探测频率不宜过高。
ping -c 30 -W 2 <目标IP>
traceroute -n -q 3 -w 1 <目标IP>
ping可以帮助观察往返延迟和丢包变化,但它只能说明ICMP探测是否得到回应,不能证明DDoS清洗容量,也不能证明TCP、UDP或业务端口一定可用。traceroute可以辅助判断路径和路由变化,但中间节点可能限制或丢弃探测报文,路径变化也可能来自正常的路由调整。因此,两者只能作为基线和辅助证据,不能单独作为高防验收依据。
注意bps、PPS和数据量的单位
DDoS验收中,带宽和包速率必须分开看:
- bps或Mbps/Gbps主要体现单位时间传输的数据量;
- PPS体现单位时间处理的数据包数量;
- 连接数和CPS体现状态表、握手和新建连接压力。
同样是1Gbps,大包流量和小包流量带来的设备压力可能完全不同。一个简化的PPS估算公式是:
PPS ≈ 速率(Mbps)× 1,000,000 ÷(单包字节数 × 8)
例如,忽略链路封装开销时,1,000Mbps、每包64字节的流量约为:
1,000 × 1,000,000 ÷(64 × 8)≈ 1,953,125 PPS
这只是便于理解的估算,不能替代设备在实际报文大小、规则数量和防护功能开启后的测试结果。
如果使用流量统计文件按数据量换算速率,也要统一单位。例如,1GB数据在60秒内传完,按十进制GB计算:
1GB × 8 × 1000 ÷ 60秒 ≈ 133.3Mbps
GB、MB、Gbps和Mbps混用,是验收报告出现“数字看起来很大、实际速率却不一致”的常见原因。
在授权窗口内验证清洗效果
真实DDoS流量不能随意在公网生成。正式验收应由服务商确认目标IP、测试时间、测试类型和允许的流量范围,使用双方认可的流量模拟或测试平台完成。不要从自有服务器向公网目标发送未经批准的UDP洪泛、SYN洪泛或其他攻击流量,否则可能影响第三方网络,也可能导致目标IP被上游临时封禁。
一个完整的验收过程可以按以下顺序进行:
- 确认测试窗口、目标IP、端口、协议、测试流量上限和联系人。
- 在测试前保存清洗平台、硬件防火墙、服务器和业务监控的基线数据。
- 先进行普通业务流量测试,确认目标端口、回源链路和业务探针正常。
- 由授权测试方按预先约定的类型和梯度施加流量,不要一开始就直接达到极限。
- 同时观察攻击入口、清洗出口、防火墙接口和服务器网卡,避免只看一个控制台。
- 停止测试后继续观察恢复过程,记录清洗策略解除、路由恢复和业务指标回落的时间。
- 将结果与事先约定的通过标准对照,不能以“没有完全宕机”作为唯一标准。
不同测试场景的观察重点
| 测试场景 | 重点观察 | 正常表现 | 异常表现 |
|---|---|---|---|
| 大流量型测试 | 入口Gbps、清洗丢弃量、回源带宽 | 入口可见攻击流量,但服务器收到的流量不随攻击量等比例增加 | 服务器上联或网卡接近打满,业务延迟和丢包明显上升 |
| 高PPS小包测试 | PPS、设备CPU、接口丢包、规则处理能力 | 防火墙或清洗节点能够处理包速率,服务器资源变化有限 | bps不高但防火墙CPU快速升高,接口出现丢包或服务响应变慢 |
| TCP连接型测试 | 新建连接数、连接跟踪表、SYN处理、回源连接 | 异常连接在边界处被识别,正常连接可以建立并保持 | 连接表占满、正常用户无法建立连接、服务器出现大量半连接 |
| 混合型测试 | bps、PPS、连接数、业务成功率 | 多项指标同时升高但仍低于约定上限,业务保持可用 | 单项指标未超带宽,却因连接或PPS资源耗尽导致业务失败 |
| 停止攻击后的恢复 | 路由、策略、连接表、业务错误率 | 在约定时间内回落到接近基线 | 清洗策略未解除、正常流量持续被误拦截或业务迟迟不能恢复 |
设置可操作的正常与异常分界
不同业务对延迟、丢包和错误率的容忍度不同,不能把某个数字当成所有服务器的统一标准。验收前应把标准写进测试单。若暂时没有既定标准,可以使用以下参考线进行讨论:
- 业务成功率相对基线没有明显下降,不能仅以服务器仍能Ping通判定通过;
- p95延迟相对基线增加不超过约20%,或不超过业务能够接受的固定时延;
- 丢包率不应出现持续性、明显高于基线的增长,参考上可将增加1个百分点以上列为需要复核的信号;
- 服务器上联口不应因攻击流量长期达到物理端口上限;
- 硬件防火墙CPU、内存、连接跟踪表不应在测试期间持续接近设备告警线;
- 测试停止后,业务错误率、延迟、连接数和接口流量应在双方约定时间内恢复;
- 防护策略不应把正常业务端口、正常源地址或正常连接大量误判为攻击。
这些数值是验收参考,不是某个具体服务的官方承诺。真正的通过线应结合服务器端口、业务类型、既有SLA和购买的防护规格确定。
重点查看硬件防火墙的可观察指标
硬件防火墙的验收不能只查看“拦截数量”这一项。至少要把接口流量、包速率、丢弃原因、会话资源和设备状态放在同一时间轴上比较。
| 指标 | 需要查看的内容 | 如何解释 |
|---|---|---|
| 接口入方向速率 | bps、PPS、峰值和持续时间 | 判断攻击是否已经进入本地链路 |
| 接口出方向速率 | 清洗后转发到服务器的速率 | 判断服务器实际承受了多少流量 |
| 丢弃计数 | 按规则、协议、方向和原因分类 | 证明设备确实执行了策略,但不能单独证明业务未受影响 |
| 新建连接数 | CPS、SYN处理、连接跟踪表占用 | 判断连接型攻击是否压垮状态资源 |
| CPU和内存 | 防护功能开启时的持续占用 | 判断设备是否在实际规则下接近处理上限 |
| 接口错误 | CRC、丢包、队列丢弃、链路协商状态 | 排查物理接口或上联拥塞 |
| 主备状态 | 心跳、会话同步、切换事件 | 判断高可用是否真正处于正常状态 |
| 策略命中 | 生效策略、触发时间、解除时间 | 核对测试流量是否命中了约定防护规则 |
需要注意,“丢弃包数量增加”不一定就是通过。若正常业务包也被误丢弃,业务成功率会下降;若设备丢弃计数增加但服务器接口已经打满,说明丢弃位置可能过晚,或者攻击已经消耗了上游资源。
用多端数据交叉判断
可以把一次测试的关键数据按时间对齐。以下为便于理解的模拟示例,不代表任何具体机房的实测结果:

| 指标 | 基线 | 测试期间示例 | 判断 |
|---|---|---|---|
| 清洗入口流量 | 35Mbps | 812Mbps | 入口识别到明显异常流量 |
| 清洗节点丢弃量 | 低 | 约795Mbps | 大部分异常流量在边界被处理 |
| 清洗后回源流量 | 34Mbps | 42Mbps | 回源流量未随入口攻击量等比例增长 |
| 服务器网卡接收 | 34Mbps | 41Mbps | 服务器没有直接承受大部分攻击流量 |
| 业务p95延迟 | 80ms | 86ms | 变化约7.5%,仍接近基线 |
| 业务错误率 | 0.2% | 0.4% | 需要结合业务标准判断,但未出现明显中断 |
| 防火墙CPU | 35% | 68% | 有压力但未接近示例告警线 |
这组数据只能支持“该测试类型、该流量规模下,清洗边界表现符合预期”的结论,不能扩大为所有攻击类型和所有流量规模都已通过。
如果测试数据变成“入口1.2Gbps、服务器网卡900Mbps、物理端口接近1Gbps、CPU达到95%、业务错误率持续上升”,即使控制台显示拦截了部分流量,也不能判定为通过。此时需要继续确认是清洗能力不足、回源带宽不足、硬件防火墙资源不足,还是保护路径位于接入链路之后。
识别几种常见的“看起来通过”
只看Ping通不通
Ping通只能说明某个时刻的ICMP响应存在。防火墙可能优先放行或限速ICMP,服务器也可能配置了独立的ICMP策略。Ping稳定并不能证明TCP业务端口、UDP服务、连接跟踪表和应用处理能力没有受到影响。
只看T3+机房证明
T3+更多反映机房基础设施设计,不能替代DDoS清洗容量、单IP限制和防火墙实测数据。机房电力和制冷稳定,也不代表接入链路一定不会被攻击流量占满。
只看“10Gbps防火墙”
10Gbps可能是接口速率、理论吞吐或特定条件下的设备处理能力。启用深度检测、连接防护、策略匹配和日志记录后,实际能力可能受到报文大小、规则数量、PPS和会话数影响。验收时必须问清楚这个数字的测试条件。
只看控制台上的“已清洗流量”
控制台的清洗流量是重要证据,但还要与服务器网卡、业务监控和防火墙接口数据对应。如果控制台显示清洗了很大流量,服务器却同时出现网卡拥塞和业务错误,就不能只按控制台数字签收。
只测试一个大流量场景
DDoS并不只有一种压力形式。高Gbps、高清PPS、高新建连接数可能分别考验不同资源。只测试大流量而不观察PPS和连接表,无法覆盖硬件防火墙的主要压力点。
把黑洞策略当成清洗成功
部分防护系统在流量超过阈值后会采取黑洞、封禁或临时丢弃全部目标流量的措施。它可能减少攻击对平台的影响,但也意味着业务不可用。验收时要单独记录黑洞触发条件、持续时间和恢复方式,不能把“攻击后服务器完全不通”直接写成业务防护通过。
验收证据应该怎样留存
验收结果需要能够被第三方复核,而不是只保留聊天记录或一张截图。建议至少保存以下资料:
| 证据类别 | 应包含的内容 |
|---|---|
| 防护范围 | 目标IP、端口、协议、方向、是否包含IPv6 |
| 网络拓扑 | 清洗入口、硬件防火墙、回源链路和服务器接口 |
| 测试计划 | 测试时间、测试类型、流量梯度、持续时间、联系人 |
| 基线数据 | 测试前的延迟、丢包、带宽、连接数、资源占用和业务成功率 |
| 清洗数据 | 入口流量、清洗量、丢弃原因、清洗后回源流量 |
| 防火墙数据 | 接口bps/PPS、会话表、CPU、内存、策略命中、主备状态 |
| 服务器数据 | 网卡接收、接口错误、CPU、连接状态和业务错误 |
| 恢复数据 | 停止测试后的策略解除、路由恢复和业务回落时间 |
| 事件记录 | 服务商工单、告警编号、策略变更和人工操作记录 |
时间戳必须统一。清洗平台、防火墙、服务器和业务监控如果相差数分钟,就可能把攻击入口、丢弃动作和业务异常错误对应起来。截图可以作为辅助,但最好同时保存原始导出文件、日志片段或带时间轴的监控数据。
留证时还应记录测试来源和测试范围,避免把未经授权的第三方流量误认为验收数据。涉及公网地址、客户信息或业务日志时,应按实际管理要求进行脱敏,但不能删掉用于判断时间和流量关系的关键字段。
签收前的条件化判断
可以把最终结果分成三种状态,而不是简单写“通过”或“不通过”。
| 验收状态 | 适用条件 | 后续处理 |
|---|---|---|
| 通过 | 目标IP和端口明确,流量路径可解释,约定的主要测试类型完成,入口、清洗出口、服务器和业务指标相互印证 | 按测试范围签收,并写明未覆盖的协议、端口和流量上限 |
| 有条件通过 | 基线和普通流量正常,但只完成部分攻击类型,或缺少单IP容量、PPS、恢复时间等数据 | 要求补测或把限制写入服务说明,不能扩大为全类型防护 |
| 不通过 | 目标IP不在防护范围、服务器上联被打满、业务明显中断、设备资源耗尽,或服务商无法提供关键数据 | 暂不签收,先确认拓扑、容量、规则和清洗触发机制 |
对于香港高防服务器的硬件防护,最有价值的验收结论应当类似于:
指定公网IP的指定端口,在约定的流量类型和测试规模下,攻击流量能够在清洗节点或硬件防火墙边界被识别和处理;清洗后回源流量未超过服务器与线路承载范围;测试期间业务指标、设备资源和链路状态均处于约定阈值内;超出本次测试范围的协议、端口、PPS和防护上限仍需单独确认。
只有当拓扑、保护范围、硬件指标和业务结果能够相互对应时,T3+机房与硬件防火墙才真正转化为可核验的防护能力。若供应商只能提供机房等级和宣传带宽,却无法说明目标IP的清洗位置、单IP边界、测试数据及恢复机制,更稳妥的做法是将其视为资料不完整,而不是直接认定DDoS清洗能力已经验收通过。