接入高防IP之后,很多团队会问:防护到底有没有生效?攻击来的时候能不能扛住?这个问题不能靠"感觉",需要有明确的验证方法。本文以坚果盾高防IP为例,给出一套从基础连通性到清洗效果的完整验证清单。
一、验证一:连通性
最基本的一项。接入后,客户端能否通过高防IP正常访问业务。
| 测试项 | 方法 | 判断标准 |
|---|---|---|
| 端口连通 | telnet 高防IP 端口 | 能建立连接 |
| 业务访问 | 客户端正常连接并完成交互 | 功能正常,无报错 |
| 多端口验证 | 逐个测试所有转发端口 | 全部正常 |
如果部分端口不通,优先排查转发规则是否配置完整、协议是否一致。
二、验证二:源站隐藏
高防IP的核心价值之一是隐藏源站。接入后必须验证源站是否已无法直连。
| 测试项 | 方法 | 判断标准 |
|---|---|---|
| 直连源站端口 | 从外部IP telnet源站端口 | 超时或被拒绝 |
| 端口扫描 | 外部扫描源站常见端口 | 无可访问端口 |
| 子域名解析 | 枚举子域名,检查是否直连源站 | 全部接入高防或下线 |
| 历史DNS | 查询历史解析记录 | 无源站IP残留 |
如果直连源站仍能连通,说明回源白名单未配置或存在其他直连入口,需要立即处理。
三、验证三:延迟代价
接入高防后延迟增加多少,直接决定业务体验。
| 测试项 | 方法 | 判断标准 |
|---|---|---|
| 节点延迟 | ping 高防IP | 同区域10-40ms |
| 业务响应 | 对比接入前后响应时间 | 增加不超过20ms |
| 多地域测试 | 从主要用户区域测试 | 各区域延迟均衡 |
坚果盾高防IP在国内布局五大节点,就近接入后延迟普遍在10-25ms。如果延迟明显偏高,排查是否调度到了较远节点。
四、验证四:清洗效果
这是最核心的验证项——攻击来临时,清洗是否真的生效。有两种验证方式:
查看控制台报表:坚果盾控制台提供实时攻击监控,攻击峰值、拦截次数、攻击类型分布、保底使用率一目了然
小规模测试攻击:在测试环境发起小规模攻击,验证清洗触发与业务可用性
| 监控指标 | 说明 | 正常表现 |
|---|---|---|
| 攻击峰值 | 当前入站攻击流量 | 低于保底能力 |
| 拦截次数 | 清洗丢弃的攻击包数 | 攻击期间明显上升 |
| 保底使用率 | 保底能力使用比例 | 低于80% |
| 回源流量 | 清洗后回源流量 | 正常业务量级 |
攻击期间,如果业务仍能正常访问、源站无异常流量,说明清洗生效。如果业务受影响,需排查是否攻击超过保底、CC策略误杀或回源链路瓶颈。
五、验证五:超保底处理
攻击超过套餐保底时,坚果盾高防IP采用弹性扩展或云清洗机制。验证方法:确认控制台是否显示弹性扩展已触发、业务是否保持可用。对超防版及以上,可确认云清洗是否自动承接。
六、验证清单汇总
连通性:客户端通过高防IP正常访问
源站隐藏:外部无法直连源站端口
延迟代价:接入前后延迟增加在可接受范围
清洗效果:攻击期间控制台显示拦截,业务正常
超保底处理:攻击超保底时业务保持可用
五项全部通过,防护才算真正生效。坚果盾高防IP支持免费测试,可以先在测试环境验证,确认后再正式切换。
七、常见问题
Q:接入后怎么知道有没有被攻击?
查看坚果盾控制台攻击监控,攻击峰值、类型分布、拦截次数实时可见。
Q:怎么测试清洗是否生效?
可发起小规模测试攻击,观察控制台拦截记录与业务可用性。
Q:源站仍能被直连怎么办?
立即配置回源白名单,仅放行高防回源IP,再排查其他直连入口。
Q:坚果盾高防IP支持免费测试吗?
支持。可先测试防护效果与延迟,确认后再付费。