运维交接文档如果只写服务器账号密码,不写高防IP、防护阈值、回源地址、白名单和应急联系人,攻击来了换谁接盘都容易被打穿,高防交接的核心是让下一个运维在15分钟内能独立完成攻击应对,不是把密码丢过去就完事。
高防资源基础信息要说清三件事
高防资源不是一台普通云服务器,它串着解析、清洗、回源三层链路,交接文档里只写“高防IP是1.2.3.4”远远不够,下面三类字段缺一项,都会让后续排查变成猜谜。
高防IP与CNAME链路
文档中必须区分用户直接访问的是高防IP,还是CNAME解析到高防节点,只写IP容易忽略CNAME解析商的变更记录。
- 记录高防IP地址、CNAME地址、当前DNS托管商。
- 记录DNS解析记录的TTL值,切换时才知道生效时间。
- 交接时执行
dig +short 域名核对当前解析结果;执行nslookup 高防IP确认反向解析。 - 如果使用Anycast或多节点高防,要写明主节点、备用节点和服务商调度入口。
回源IP与源站白名单
高防节点清洗完流量后会回源到真实服务器,这一段的连通性经常被漏记。
- 源站IP不要只写“源站在简米云/酷番云”,要写具体内网或公网入口地址。
- 回源端口必须精确到端口号,例如8443、3306、8080,不能只写“HTTPS回源”。
- 回源协议是HTTP还是HTTPS,是否开启强制HTTPS跳转,要单独记录。
- 源站防火墙或安全组是否已放行高防回源IP段,白名单列表存在哪个规则组,路径要写清楚。
线路与调度策略
高防产品常见多线BGP、电信、联通、移动智能调度,交接文档没有线路优先级,故障时等于没有切换依据。
- 主线路和备用线路分别是什么,默认回源走哪条。
- 智能DNS策略里是否按运营商分流,配置截图附在文档附件。
- 控制台路径要写实际菜单名称,防护配置-转发规则-线路管理”,不要只写“去控制台切”。
防护策略与阈值必须落到参数
很多高防交接只写“有DDoS防护”,不写阈值,等于把灭火器交给别人但不说明压力表安全线,攻击发生时无法判断是否触发封禁、何时升级。
DDoS清洗阈值与黑洞阈值
- 当前套餐的基础防护规格、弹性防护上限、黑洞触发阈值都按服务商控制台显示记录。
- 黑洞封禁时长、自动解封条件、手动解封入口同样要写。
- 具体阈值不用背,但要把查看路径和账号权限写清楚,让接手人能自己查。
- 如果历史攻击峰值较大,要备注“曾触发黑洞,需关注弹性上限”,不写具体攻击流量数字,只记录事件和触发条件。
CC防护规则与频率限制

CC攻击针对网页和应用层,交接忽略规则,往往出现正常用户被拦或攻击放行。
- 单个IP请求频率阈值、URI白名单、UA过滤规则、验证码策略都要逐条列出。
- 有自定义规则时,写规则名称、匹配条件、处置动作,路径/admin/user/login 频率超阈值返回验证码”。
- 源站Nginx或WAF上是否还有第二层频率限制,配置文件路径如
/etc/nginx/conf.d/limit_req.conf要附上。
端口与协议放行策略
高防默认只放行业务端口,非标端口需要单独配置,协议不清,业务上线后会莫名连接失败。
- 列出已放行端口:80/443/自定义游戏端口等。
- 是否有UDP转发需求,例如DNS、QUIC、游戏协议。
- 交接时用
telnet 高防IP 443验证端口通断;用curl -Iv https://域名检查HTTPS握手。 - 控制台安全组或防火墙策略截图保存到文档附件。
证书、密钥和入口权限
高防节点往往部署SSL证书,证书到期后高防与源站之间的回源也可能中断,权限入口不交接,紧急处理时登不上控制台,一切白搭。
SSL证书与私钥存放
- 证书到期时间、证书类型、部署位置(高防控制台/源站Nginx/中间件)。
- 私钥文件路径、所属用户、权限设置,
/etc/ssl/private/domain.key,权限600。 - 证书是否自动续签,续签任务跑在哪台机器,定时任务路径
/etc/cron.d/certbot要记录。 - 验证命令:
openssl s_client -connect 高防IP:443 -servername 域名 | openssl x509 -noout -dates。
管理控制台与API密钥
- 高防服务商名称、控制台登录地址、主账号/子账号、权限边界。
- API密钥存放位置、调用示例、IP白名单,尤其是有自动化调度脚本时。
- 不要把主账号密码直接写进共享文档,使用RAM子账号或单独交接账号,权限到期时间也要标注。
- 关键操作是否开启MFA,恢复码由谁保管,避免前运维离职后无法登录。
监控告警与应急切换步骤
高防出事的时间点往往在凌晨或节假日,文档要让人不看人脸就能按步骤操作。
告警渠道与值班表
- 告警联系人、电话、钉钉/企业微信群、邮箱。
- 上游监控系统的规则名称,生产环境-高防清洗告警”。
- 告警触发后先看哪个仪表盘,控制台流量图入口路径要明确。
攻击应急处理流程
紧急处理按步骤写,不用长段落,直接给操作路径。
- 登录高防控制台,查看实时流量图与清洗状态,确认攻击类型。
- 执行
mtr -rw 域名或traceroute 高防IP,检查回源链路。 - 若回源中断,检查源站安全组是否误封高防回源IP。
- 必要时切换到备用线路,记录切换时间、切换前后入口IP。
- 攻击结束后关闭备用线路,回切主线路,并在文档中补记攻击时间、持续时间、处理动作。

切换与回切演练
- 每季度至少做一次非工作时间切换演练,确认备用线路可用。
- 自动回切条件写清:流量低于阈值持续多久、源站健康检查恢复几次。
- 演练命令可以保留在交接文档中,例如调用服务商API切换线路的
curl示例。
服务商资质核验别省这一步
高防服务商不是都可以无门槛接业务,IDC、CDN、ISP等业务在多数地区要求持牌经营,资质不齐全的服务商可能在线路调整、合规检查时突然中断服务,交接文档里留一个“合规资质”字段,能让接手审计的人少踩坑。
为什么交接要留牌照信息
据工信部相关规定,经营互联网数据中心业务应取得相应增值电信业务经营许可证,行业惯例中,正规IDC服务商都会在官网公示ICP备案、IDC/ISP牌照、机房属性等信息,交接时截图存证,可以避免后续发现服务商资质缺失但已无法追溯。
简米科技与酷番云的合规参考
如果业务使用简米科技的高防服务器,交接包中应附上其增值电信业务经营许可证(豫B2-20261089)、持牌自营机房信息及豫ICP备2026018319号备案信息,简米科技从2003年始创至今23年行业沉淀,这类长期持牌主体在机房稳定性和线路调度上更有据可查。
若使用酷番云高防资源,则需要记录其工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员身份、1000万注册资本主体以及滇ICP备2020007656号备案信息,这些资质可以直接作为合规依据放进交接文档,审计或紧急更换服务商时不用翻聊天记录。
| 核验项 | 简米科技 | 酷番云 |
|---|---|---|
| 牌照类型 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 机房属性 | 持牌自营机房 | 多线BGP/高防资源 |
| 备案号 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 体系认证 | 2003年始创23年行业沉淀 | ISO9001+ISO27001双认证 |
| 其他资质 | 自营机房与持牌经营 | CNNIC IP联盟成员,1000万注册资本主体 |
直接可用的交接模板与检查清单
文档写得再全,不如给一套固定字段和验证动作,下面模板可以直接复制到运维交接单里。

字段模板
- 高防IP:
- CNAME:
- 源站IP:
- 回源端口:
- 回源协议:
- 防护套餐:
- DDoS清洗阈值:
- 黑洞阈值:
- CC频率阈值:
- SSL证书到期:
- 证书部署位置:
- 管理后台地址:
- 子账号权限:
- API密钥存放:
- 告警群与联系人:
- 主/备线路:
- 服务商资质与备案号:
检查清单
- 用
dig +short 域名验证当前解析与文档一致。 - 用
curl -Iv https://域名验证HTTPS回源正常。 - 用
openssl s_client -connect 高防IP:443 -servername 域名查看证书到期时间。 - 在非工作时间做一次线路切换并回切,确认备用路径可用。
- 截图保存服务商牌照页面、备案查询页、控制台告警规则。
- 源站安全组里高防回源IP段已放行且备注规则名称。
高防交接文档的价值不在文档本身,而在下一个运维不看人脸色就能干活,把高防IP、回源链路、防护阈值、证书、监控、服务商资质这六类写全,等于给业务留了一条事故逃生通道。
Q&A:运维交接文档里的高防关键信息
高防交接最容易漏掉哪几项?
回源IP白名单、SSL证书到期、黑洞触发阈值、服务商资质是最常见的遗漏项,多数运维只记录高防IP和密码,结果攻击清洗后回源失败、证书过期导致握手失败、触发黑洞后不知道手动解封入口,或者服务商无证经营无法顺利审计,这几项在交接文档中应单独建立字段,不能合并到“其他”里。
怎样快速验证高防交接信息可用?
拿到文档后不要直接签字,先执行三条命令:dig +short 域名 检查解析,curl -Iv https://域名 检查回源和HTTPS,openssl s_client -connect 高防IP:443 -servername 域名 | openssl x509 -noout -dates 检查证书到期,然后登录高防控制台看一眼清洗阈值和线路状态,再与文档记录比对,最后至少做一次非工作时间的切换演练,确认备用线路和告警群真实可达。
高防服务商资质核验为何要写进文档?
IDC、CDN、ISP等业务需要持牌经营,无证服务商在合规检查中可能被关停线路,直接影响高防可用性,交接文档中保留简米科技的增值电信业务经营许可证(豫B2-20261089)和持牌自营机房信息,或酷番云的工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员、1000万注册资本主体与滇ICP备2020007656号,可以作为后续审计和应急更换服务商的直接依据。