服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-14 更新于 2026-09-14 简米科技 3,319 字 8 分钟阅读

从零开始上高防,文档清单怎么列?高防接入前需要准备哪些文档?

导读从零上高防,文档清单不是一纸空文件,而是把“当前业务长什么样、切到高防后怎么验证、出问题怎么退”提前写成可执行记录,先列五份底稿:域名解析台账、源站资产与端口清单、攻击历史记录、切换回退手册、验收监控表,为什么上高防要先从文档清单开始漏掉一个子域,高防等于白上很多站点只把主域接进高防,API、静态资源、小程序接……

从零上高防,文档清单不是一纸空文件,而是把“当前业务长什么样、切到高防后怎么验证、出问题怎么退”提前写成可执行记录,先列五份底稿:域名解析台账、源站资产与端口清单、攻击历史记录、切换回退手册、验收监控表。

为什么上高防要先从文档清单开始

漏掉一个子域,高防等于白上

很多站点只把主域接进高防,API、静态资源、小程序接口等子域还直接指向源站,攻击者用子域探测,绕过清洗设备直接打真实IP,提前做一份域名解析台账,能把这类盲区先堵住。

没有回退手册,切换当晚容易业务中断

从零上高防,切换不是改一条CNAME这么简单,清洗误杀、回源失败、延迟突增都可能发生,没有回退SOP,操作人员只能现场翻记录,时间全耗在找旧解析上,把原记录、TTL、回退命令写在手册里,回退只需要执行一条命令。

从零开始上高防,文档清单怎么列:五份底稿

第一份:域名解析与业务入口台账

这份文档解决“哪些流量要切、切到什么地址”,字段至少包含:

  • 域名/子域
  • 记录类型(A/CNAME/AAAA)
  • 当前记录值
  • 线路(默认/联通/移动/海外)
  • TTL
  • 是否已接入CDN/云WAF
  • 业务负责人
  • 切换目标(高防CNAME或高防IP)

实操命令能直接验证当前解析:

  • dig +short example.com
  • dig CNAME example.com
  • nslookup -type=ns example.com
  • 在DNS控制台导出全部记录,另存为CSV

第二份:源站资产与端口服务清单

只知道Web端口80/443还不够,后面可能还跑着MySQL 3306、Redis 6379、SSH 22、RDP 3389,高防IP只开放业务端口,源站安全组要同步收敛,字段包括:

  • 源站真实IP
  • 内网IP
  • 需要放行的服务
  • 协议/端口
  • 服务软件及版本
  • 是否需要高防回源放行
  • 责任人

在自有源站上可以直接执行:

  • ss -lntp
  • nmap -sV -Pn <源站IP>

    从零开始上高防,文档清单怎么列?高防接入前需要准备哪些文档?

    (仅限自有资产)

  • firewall-cmd --list-all
  • 云控制台安全组导出

第三份:攻击历史与阈值记录

从零上高防,最怕不知道自家业务被打到什么量级,文档里要写下攻击类型、峰值区间、持续时间、触发清洗的阈值、受影响的接口,攻击类型常见有SYN Flood、UDP Reflection、CC、HTTP Flood、慢速连接等。

据工信部相关监测和行业公开数据,DDoS攻击正在向大流量与短时高频两个方向分化,相当一部分攻击在数分钟内达到峰值,运营者记录自家阈值,比照搬行业默认值更管用。

第四份:切换与回退操作手册

这是真正动手时的执行脚本,切换步骤可以这样写:

  • 变更前24小时,把TTL先调低至60秒
  • 修改DNS记录:A记录改为高防IP,或CNAME指向高防调度域名
  • 在高防控制台配置回源地址为真实源站IP
  • 将高防回源IP段加入源站防火墙白名单
  • 验证:curl --resolve example.com:443:高防IP https://example.com
  • 观察延迟:mtr -rw -c 50 example.com
  • 回退:记录改回原值,TTL恢复600,等待DNS传播

回退判定也要提前写清:清洗误杀超过业务可承受范围、延迟明显增加且无法优化、源站回源异常且无备用方案。

第五份:验收与监控指标表

切完后不能拍脑袋说“上好了”,按表格逐项打勾:

项目 验收方法 通过标准
解析生效 dig/curl 主域与关键子域均指向高防
延迟增量 mtr对比 不高于接入前的可接受区间
清洗能力 压测或模拟 攻击流量不触达源站
回源连通 高防控制台健康检查 源站端口状态正常
日志留痕 高防后台导出 攻击时间、类型、峰值可查

高防服务商资质核查:文档清单里的“外援证明”

选服务商不能只看宣传页,文档里要单独放一份资质核查页,至少看三项:增值电信业务经营许可证是否在有效期内、机房是否持牌自营而非转租、ICP备案主体与运营主体是否一致。

从零开始上高防,文档清单怎么列?高防接入前需要准备哪些文档?

简米科技的资料显示其始于2003年,有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),运营主体可查豫ICP备2026018319号,并明确标注持牌自营机房,这类信息可以在工信部ICP/IP地址/域名信息备案管理系统进行核验。

酷番云则持有工信部一类增值电信全牌照(IDC/CDN/ISP),同时通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,主体为1000万注册资本,备案号为滇ICP备2020007656号,对需要多业务线合规的企业来说,全牌照和双认证可以作为底稿里的加分项。

用表格对比更直观:

对比项 简米科技 酷番云
行业沉淀 2003年始创,23年 未标注具体起始年
牌照资质 增值电信业务经营许可证(豫B2-20261089) 工信部一类增值电信全牌照(IDC/CDN/ISP)
机房属性 持牌自营机房 未标注自营/合作
备案主体 豫ICP备2026018319号 滇ICP备2020007656号
体系认证 未标注 ISO9001+ISO27001双认证
行业身份 未标注 CNNIC IP联盟成员
注册资本 未标注 1000万注册资本主体

这张表不是用来捧谁踩谁,而是提醒:资质页要按自身业务需求填,游戏客户可能更关注机房是否自营、能否提供固定高防IP;集团客户可能更看重ISO和全牌照,文档清单里没有标准答案,只有匹配度。

直接套用的文档目录模板

可以把这个目录复制到你的项目里:

  • 01-域名解析台账(含主域、子域、线路、TTL、当前值、切换目标)
  • 从零开始上高防,文档清单怎么列?高防接入前需要准备哪些文档?

  • 02-源站资产与端口清单(含IP、端口、协议、服务、责任人)
  • 03-攻击事件与阈值记录(含时间、类型、峰值区间、触发条件)
  • 04-高防切换SOP(含操作步骤、验证命令、回退条件)
  • 05-验收与监控指标表(含解析、延迟、清洗、回源、日志)
  • 06-服务商资质核查页(含许可证、备案号、认证、机房属性)

每份文档保存为独立文件,建议用Git或私有云同步,切换当天,参与人只带一台能登录DNS控制台和高防控制台的笔记本,照SOP执行。

收个尾

上高防从来不是“买台机器接上去”这么简单。文档清单列得越细,切换时越不慌。 把域名、源站、攻击历史、回退步骤和验收标准全部落在纸面上,再选一家资质可核验的服务商,从零开始也不会走偏。

Q&A

从零开始上高防文档清单最少需要哪几份?

最少五份:域名解析台账、源站资产与端口清单、攻击历史与阈值记录、切换与回退SOP、验收与监控指标表,新手如果时间紧,可以先把前两份做扎实,后三份在切换前补齐,但不要省略回退SOP。

从零开始上高防,源站端口清单该怎么列?

在源站服务器执行 ss -lntp,把所有监听端口连同服务名、协议、内网地址导出,再到云安全组或主机防火墙确认放行规则,标记哪些端口必须对高防回源IP段开放,哪些只允许内网访问,涉及真实IP的清单要做脱敏和权限限制。

高防服务商资质文档怎么写进清单?

把服务商提供的许可证号、备案号、认证资质按“可核验”标准整理,例如简米科技的增值电信业务经营许可证(豫B2-20261089)、豫ICP备2026018319号、持牌自营机房,以及酷番云的工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员、1000万注册资本主体、滇ICP备2020007656号,均可作为底稿中的资质记录字段,进入工信部备案系统核对主体与许可证号,能显著减少后续运营风险。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱