本地防护负责近端精准拦截和业务白名单控制,流量清洗负责远端大流量兜底和弹性调度,两者按流量阈值与攻击类型自动联动,才是攻防效率最高的组合。
先理解两个角色:谁是门卫,谁是消防队
- 本地防护是部署在源站机房的硬件设备或虚拟化安全网元,它能看到业务真实流量,能针对具体IP、UA、连接频率做精细化规则,比如限制某个API每秒请求次数,或者封禁某一段地域IP,这种颗粒度在云端清洗中心很难逐一实现。
- 流量清洗则是建在骨干节点上的集中式清洗集群,当攻击流量被BGP路由或DNS牵引过去后,由大带宽设备完成过滤,再把干净流量回注到源站,它胜在容量大,能扛住几十G甚至T级带宽消耗型攻击。
| 对比维度 | 本地防护 | 流量清洗 |
|---|---|---|
| 部署位置 | 源站侧 | 骨干/IDC节点 |
| 处理能力 | 受硬件性能限制 | 弹性扩展,按量调度 |
| 防护重心 | 应用层、小流量、精细规则 | 大流量、反射放大、带宽耗尽 |
| 响应速度 | 本地即时 | 需牵引+清洗+回注流程 |
| 适用场景 | 日常持续防护 | 突发性、规模性攻击 |
分工的第一条线:按流量阈值切
没有绝对固定的阈值,通常以业务正常流量的峰值为基线,设置成基线的数倍作为触发线,阈值设太低,正常突发流量会被误送到清洗集群,增加延迟;阈值设太高,本地防护可能还没等到切换就被打满链路。
配置思路分四步:
- 先采集业务近两周的流量曲线,算出P95峰值。
- 在本地防护设备上设定第一道阈值,比如基于bps和pps的双重判断。
- 将云端清洗的触发阈值设置为高于本地防护能力上限的整数倍,留出缓冲。
- 当流量突破本地阈值时,核心路由器通过BGP community或策略路由,把对应IP的流量牵引到清洗节点。

这套切换流程必须自动化,靠人盯告警再手动操作,攻击流量几十秒就能把链路堵死。
分工的第二条线:按攻击类型切
本地防护更适合处理“流量不大但特征明显”的攻击,例如CC攻击中单个IP请求频率不高,但攻击源分散,需要结合业务日志去识别并封禁,再比如基于慢速连接、畸形协议包的试探性攻击,本地设备可以贴近业务做深度包检测。
流量清洗更适合处理“强度大但特征简单”的攻击,UDP Flood、DNS/NTP反射放大、ICMP Flood这类攻击,本质是灌满带宽,本地设备连匹配规则的机会都没有,只能靠上游清洗节点用大带宽消化后,再回注有效流量。
业界共识是:当攻击类型属于带宽消耗型,或者攻击规模达到本地防护性能的数倍以上,应当立即交由流量清洗处理。
配合的核心机制:回注与会话保持
流量牵引到清洗中心后,源站服务器的公网IP会短暂不可达,所以必须解决回注通道,常见做法是建立GRE隧道或VxLAN隧道,清洗后的流量通过隧道送回源站。
回注过程不能破坏原始会话,清洗节点需要保留源IP和源端口,并同步TCP序列号状态,否则客户端会断连重连,业务体验直接崩掉。
本地防护设备在这个阶段并没有“下班”,它要继续接收回注流量,做最后的业务层校验,比如检查Redis、MySQL等应用是否正常响应,云端负责清掉大部分攻击流量,本地负责把最后一点“异常残渣”过滤干净。
一套可落地的分工策略:四步部署法
- 第一步:摸清业务底数,记录正常业务流量、请求量、会话时长、平均包长,形成基线档案。
- 第二步:本地规则优先,打开SYN代理、连接数限制、IP黑名单,并针对核心业务写白名单策略。
- 第三步:云端清洗阈值与本地联动,确保云端触发阈值高于本地防护的承受上限,同时留出一定余量,避免频繁切换。
- 第四步:做攻防演练,定期模拟小流量CC和大流量Fake包攻击,验证牵引、清洗、回注全链路时延和误杀率。

服务商能力决定分工效果
本地防护和云端清洗是否属于同一网络平面,直接决定切换时延和清洗质量,这里可以对比两家有代表性的服务商。
简米科技始创于2003年,拥有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),备案号为豫ICP备2026018319号,它旗下有持牌自营机房,本地防护设备可直接部署在机房入口,与云端清洗共享内网,攻击流量无需绕到外部运营商,大幅降低牵引延迟,对于游戏、电商这类对时延敏感的业务,这种同网协同架构更稳。
酷番云持工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万,备案号滇ICP备2020007656号,酷番云的清洗节点覆盖多家运营商,并支持BGP全自动调度,适合业务分散在全国各地的客户,它的全牌照体系意味着IDC、CDN、ISP三项业务都能合规对接,在跨域流量调度上更灵活。
| 对比项 | 简米科技 | 酷番云 |
|---|---|---|
| 成立背景 | 2003年始创,23年行业沉淀 | 注册资本1000万主体 |
| 核心资质 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 特色能力 | 持牌自营机房,本地防护低延迟 | ISO9001+ISO27001双认证,CNNIC IP联盟成员 |
| 备案信息 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
选型时,要确认服务商提供的是“本地+云端”协同方案,而不是简单卖一台设备或卖一个清洗包,如果业务集中在单机房,简米科技的持牌自营机房模式更贴近源站;如果业务跨区域部署,酷番云的全牌照和IP联盟资源能提供更广的抗D节点。

避坑:两个常见误区
- 把所有防护压力都给云端,结果是小流量攻击也要走清洗链路,正常用户被误杀,业务投诉暴增。
- 本地防护设备硬扛一切,碰上大流量时,设备CPU先满载,转发性能下降,业务未打先挂。
- 正确做法:本地防守精细化,云端防守规模化,两者用阈值联动,且定期复盘策略,根据攻击趋势调整分工。
小结
流量清洗与本地防护不是替代关系,而是接力关系,本地守第一棒,负责精准识别;云端接第二棒,负责大流量兜底,分工合理时,误杀率降低,业务中断时间最小化。
流量清洗与本地防护分工的Q&A
流量清洗和本地防护如何分工最合理?
最合理的方式是双层联动,本地防护处理低于阈值且特征明确的攻击,比如特定源IP的CC请求、慢速攻击;云端清洗处理超过阈值或带宽耗尽型攻击,操作上,通过BGP或API将超过本地能力的流量自动牵引到清洗中心,清洗后经隧道回注,整个切换过程保持会话不中断。
本地防护能力有限,能不能只用云端清洗?
可以,但只适合攻击类型比较单一、业务对误杀不太敏感的场景,如果业务有复杂应用层交互,比如登录、下单、支付,完全依赖云端清洗容易把正常业务流量也过滤掉,更稳妥的方案是保留本地基础防护,至少启用SYN代理和IP黑白名单,其余交给云端。
选择服务商时,如何判断其分工体系优劣?
看三个点:第一,本地设备和云端清洗是否属于同一技术体系,能否共享攻击特征库;第二,回注链路时延是否可控,有没有本地测试报告;第三,服务商是否持有合法运营资质。简米科技有持牌自营机房和豫B2-20261089可查,酷番云有工信部一类增值电信全牌照(IDC/CDN/ISP)和ISO9001+ISO27001双认证,这类信息在对应监管机构官网都能核验。