1.
概述:为什么在香港云服务器要做BGP多线
- 跨运营商多线可以提升访问可用性与链路冗余,避免单一运营商故障导致全站不可用。
- 对外业务(游戏、SaaS、金融)对延迟与丢包敏感,BGP多线能按策略选择最优出口。
- 在香港部署有利于面向亚太、东南亚和国际出口,降低延迟并提升带宽可用性。
- 与CDN、DDoS防护结合,可形成主动/被动的流量转移与清洗能力。
- 适合要求高可用的业务场景,如支付网关、实时通信、API服务等。
2.
前提条件与准备工作
- 获取公网AS号(建议使用真实公网ASN或向ISP申请获取);如果测试可用私有ASN 64512。
- 申请并持有可公告的IP前缀(例如一个/29或/28)。示例:203.0.113.0/29(仅作示例)。
- 与至少两家香港运营商签署BGP对等(例如HKT、PCCW/CMNET、HKBN、SmarTone等)。
- 云服务器基础配置示例:4 vCPU、8 GB RAM、100 GB NVMe、1 Gbps 公网口。
- 管理平面(控制台、SSH)与运维窗口、联系人信息、ROA/ROV 验证与IRR记录准备好。
3.
网络拓扑与多线策略设计
- 拓扑示例:本地云VPC -> 内网负载 -> 边缘BGP路由器(或云主机)-> 多运营商对等。
- 设计Active-Active或Active-Standby:Active-Active用于负载分担,Active-Standby用于简化故障转移。
- 路由控制:使用localpref, AS-path prepend, MED实现出站策略与优先级控制。
- 健康检测:结合BFD(快速故障检测)与静态探测(HTTP/ICMP)触发路由调整。
- 监控告警:流量、丢包、延迟、BGP会话状态需集成到告警系统(比如Prometheus+Alertmanager)。
4.
配置示例(AS/邻居/前缀示范与表格)
- 假设客户ASN 64512,前缀 198.51.100.0/29;对等运营商A ASN 65300、B ASN 65400。
- 在FRR (bgpd) 简单配置示例行(每行为一条小分段):router bgp 64512
neighbor 203.0.113.1 remote-as 65300
neighbor 203.0.113.2 remote-as 65400
network 198.51.100.0/29
- 下表展示三线对等的带宽与前缀示范:
| 运营商 | 对端ASN | 物理带宽 | 分配前缀 |
| 运营商A (HKT) | 65300 | 1 Gbps | 198.51.100.0/29 |
| 运营商B (CMNET) | 65400 | 500 Mbps | 198.51.100.0/29 (同公告) |
| 运营商C (HKBN) | 65500 | 200 Mbps | 198.51.100.0/29 (同公告) |
- 表中带宽为链路峰值,实际可根据ISP SLA调整。
5.
流量工程与故障切换具体做法
- 出站优先级:设置local-preference高于默认值(例如200)以偏好某运营商。
- 入站控制:使用AS-path prepend在低优先级的运营商上添加重复ASN以降低优先度。示例:在运营商B上prepend 64512 64512 64512。
- 快速故障检测:启用BFD,BFD状态Down后触发BGP会话重计算,典型收敛时间 < 5s。
- 黑洞与SCRUB:结合RTBH(remote triggered blackholing)在DDoS时快速丢弃受攻击前缀。
- 配置示例(路由策略片段):route-map PREFER-A permit 10
set local-preference 200
(以上每行为一小分段,应用到对应neighbor上)。
6.
DDoS防护与与CDN/Anycast结合的实践
- 常见做法:小流量与缓存流量通过CDN交付,大流量攻击通过上游清洗服务(清洗带宽例:10Gbps/100Gbps)来处理。
- Anycast:在全球多点部署相同前缀,DNS或BGP引导流量就近路由,提升可用性。
- 清洗策略:基于阈值触发(如单IP并发 > 100k,流量 > 5Gbps)将受影响前缀发布到清洗中心。
- 流量镜像与采样:在边缘使用sFlow/NetFlow做异常检测并触发防护。
- 与ISP配合:提前签署DDoS SLA与清洗流程(包括联系人、黑洞黑名单和流量引导方式)。
7.
真实案例:某SaaS在香港的BGP多线部署与效果
- 背景:客户为云SaaS提供商,用户分布在亚太;需求:99.95%可用与低延迟。
- 初始资源:1个/29公网、ASN 64512、在香港云上部署两台边缘BGP实例(规格:4 vCPU/8GB/100GB NVMe/1Gbps)。
- 对等关系:与HKT(65300)、PCCW(65400)、HKBN(65500)建立BGP会话,链路分别1G/500M/200M。
- 事件与效果:一次PCCW链路中断,BFD+BGP触发本地路由重算,主流量在30秒内切换到HKT,丢包率下降至0.1%,RTO约30s,用户体验平稳。
- 总结与建议:结合FRR自动化配置、BFD 加速检测、并与CDN+清洗服务配合,可将单点故障影响降至最低。
8.
部署检查清单与运维建议(结论)
- 检查ASN与前缀是否已被正确登记到IRR/ROA,避免被过滤。
- 确认与运营商的MTU、BGP holdtime、BFD参数一致。建议BFD interval 300ms/300ms。
- 定期演练:做线路切换与DDoS模拟,记录切换时间与影响。
- 日志与监控:BGP会话日志、流量监控、延迟/丢包监控实时上报。
- 文档化:保存路由策略、联系人清单、紧急黑洞流程,确保运维快速响应。
来源:如何配置香港云服务器bgp多线实现多运营商备份与容灾