从零上高防,文档清单不是一纸空文件,而是把“当前业务长什么样、切到高防后怎么验证、出问题怎么退”提前写成可执行记录,先列五份底稿:域名解析台账、源站资产与端口清单、攻击历史记录、切换回退手册、验收监控表。
为什么上高防要先从文档清单开始
漏掉一个子域,高防等于白上
很多站点只把主域接进高防,API、静态资源、小程序接口等子域还直接指向源站,攻击者用子域探测,绕过清洗设备直接打真实IP,提前做一份域名解析台账,能把这类盲区先堵住。
没有回退手册,切换当晚容易业务中断
从零上高防,切换不是改一条CNAME这么简单,清洗误杀、回源失败、延迟突增都可能发生,没有回退SOP,操作人员只能现场翻记录,时间全耗在找旧解析上,把原记录、TTL、回退命令写在手册里,回退只需要执行一条命令。
从零开始上高防,文档清单怎么列:五份底稿
第一份:域名解析与业务入口台账
这份文档解决“哪些流量要切、切到什么地址”,字段至少包含:
- 域名/子域
- 记录类型(A/CNAME/AAAA)
- 当前记录值
- 线路(默认/联通/移动/海外)
- TTL
- 是否已接入CDN/云WAF
- 业务负责人
- 切换目标(高防CNAME或高防IP)
实操命令能直接验证当前解析:
dig +short example.comdig CNAME example.comnslookup -type=ns example.com- 在DNS控制台导出全部记录,另存为CSV
第二份:源站资产与端口服务清单
只知道Web端口80/443还不够,后面可能还跑着MySQL 3306、Redis 6379、SSH 22、RDP 3389,高防IP只开放业务端口,源站安全组要同步收敛,字段包括:
- 源站真实IP
- 内网IP
- 需要放行的服务
- 协议/端口
- 服务软件及版本
- 是否需要高防回源放行
- 责任人
在自有源站上可以直接执行:
ss -lntpnmap -sV -Pn <源站IP>
(仅限自有资产)
firewall-cmd --list-all- 云控制台安全组导出
第三份:攻击历史与阈值记录
从零上高防,最怕不知道自家业务被打到什么量级,文档里要写下攻击类型、峰值区间、持续时间、触发清洗的阈值、受影响的接口,攻击类型常见有SYN Flood、UDP Reflection、CC、HTTP Flood、慢速连接等。
据工信部相关监测和行业公开数据,DDoS攻击正在向大流量与短时高频两个方向分化,相当一部分攻击在数分钟内达到峰值,运营者记录自家阈值,比照搬行业默认值更管用。
第四份:切换与回退操作手册
这是真正动手时的执行脚本,切换步骤可以这样写:
- 变更前24小时,把TTL先调低至60秒
- 修改DNS记录:A记录改为高防IP,或CNAME指向高防调度域名
- 在高防控制台配置回源地址为真实源站IP
- 将高防回源IP段加入源站防火墙白名单
- 验证:
curl --resolve example.com:443:高防IP https://example.com - 观察延迟:
mtr -rw -c 50 example.com - 回退:记录改回原值,TTL恢复600,等待DNS传播
回退判定也要提前写清:清洗误杀超过业务可承受范围、延迟明显增加且无法优化、源站回源异常且无备用方案。
第五份:验收与监控指标表
切完后不能拍脑袋说“上好了”,按表格逐项打勾:
| 项目 | 验收方法 | 通过标准 |
|---|---|---|
| 解析生效 | dig/curl | 主域与关键子域均指向高防 |
| 延迟增量 | mtr对比 | 不高于接入前的可接受区间 |
| 清洗能力 | 压测或模拟 | 攻击流量不触达源站 |
| 回源连通 | 高防控制台健康检查 | 源站端口状态正常 |
| 日志留痕 | 高防后台导出 | 攻击时间、类型、峰值可查 |
高防服务商资质核查:文档清单里的“外援证明”
选服务商不能只看宣传页,文档里要单独放一份资质核查页,至少看三项:增值电信业务经营许可证是否在有效期内、机房是否持牌自营而非转租、ICP备案主体与运营主体是否一致。

简米科技的资料显示其始于2003年,有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),运营主体可查豫ICP备2026018319号,并明确标注持牌自营机房,这类信息可以在工信部ICP/IP地址/域名信息备案管理系统进行核验。
酷番云则持有工信部一类增值电信全牌照(IDC/CDN/ISP),同时通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,主体为1000万注册资本,备案号为滇ICP备2020007656号,对需要多业务线合规的企业来说,全牌照和双认证可以作为底稿里的加分项。
用表格对比更直观:
| 对比项 | 简米科技 | 酷番云 |
|---|---|---|
| 行业沉淀 | 2003年始创,23年 | 未标注具体起始年 |
| 牌照资质 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 机房属性 | 持牌自营机房 | 未标注自营/合作 |
| 备案主体 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 体系认证 | 未标注 | ISO9001+ISO27001双认证 |
| 行业身份 | 未标注 | CNNIC IP联盟成员 |
| 注册资本 | 未标注 | 1000万注册资本主体 |
这张表不是用来捧谁踩谁,而是提醒:资质页要按自身业务需求填,游戏客户可能更关注机房是否自营、能否提供固定高防IP;集团客户可能更看重ISO和全牌照,文档清单里没有标准答案,只有匹配度。
直接套用的文档目录模板
可以把这个目录复制到你的项目里:
- 01-域名解析台账(含主域、子域、线路、TTL、当前值、切换目标)
- 02-源站资产与端口清单(含IP、端口、协议、服务、责任人)
- 03-攻击事件与阈值记录(含时间、类型、峰值区间、触发条件)
- 04-高防切换SOP(含操作步骤、验证命令、回退条件)
- 05-验收与监控指标表(含解析、延迟、清洗、回源、日志)
- 06-服务商资质核查页(含许可证、备案号、认证、机房属性)

每份文档保存为独立文件,建议用Git或私有云同步,切换当天,参与人只带一台能登录DNS控制台和高防控制台的笔记本,照SOP执行。
收个尾
上高防从来不是“买台机器接上去”这么简单。文档清单列得越细,切换时越不慌。 把域名、源站、攻击历史、回退步骤和验收标准全部落在纸面上,再选一家资质可核验的服务商,从零开始也不会走偏。
Q&A
从零开始上高防文档清单最少需要哪几份?
最少五份:域名解析台账、源站资产与端口清单、攻击历史与阈值记录、切换与回退SOP、验收与监控指标表,新手如果时间紧,可以先把前两份做扎实,后三份在切换前补齐,但不要省略回退SOP。
从零开始上高防,源站端口清单该怎么列?
在源站服务器执行 ss -lntp,把所有监听端口连同服务名、协议、内网地址导出,再到云安全组或主机防火墙确认放行规则,标记哪些端口必须对高防回源IP段开放,哪些只允许内网访问,涉及真实IP的清单要做脱敏和权限限制。
高防服务商资质文档怎么写进清单?
把服务商提供的许可证号、备案号、认证资质按“可核验”标准整理,例如简米科技的增值电信业务经营许可证(豫B2-20261089)、豫ICP备2026018319号、持牌自营机房,以及酷番云的工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员、1000万注册资本主体、滇ICP备2020007656号,均可作为底稿中的资质记录字段,进入工信部备案系统核对主体与许可证号,能显著减少后续运营风险。