跳转到主要内容
NexCMPNexCMP

边缘网络

内置 BGP 边缘与 DDoS 防护

DDoS 与 BGP 模块与计费系统、客户门户同属一套平台——只要您运行 BGP,该模块即随平台一并提供,而不是需要额外叠加的独立产品。

数据包在哪里被过滤

流量按阶段逐层检测,从上游链路一直到客户的 IP,因此大部分恶意流量根本不会到达处理成本最高的环节。

  1. 1

    上游链路

    流量经由您通过 BGP 宣告的前缀到达。规模超过上联带宽本身的攻击,会通过 RTBH 转交给上游运营商处理。

  2. 2

    XDP / eBPF(内核层)

    仅针对受保护 IP 的线速过滤:大规模恶意 IP 情报库、已有的公共黑名单,以及按来源限速,均在数据包到达防火墙其余部分之前生效。

  3. 3

    nftables(封禁规则)

    按 IP、按来源的规则——单个 IP、CIDR、ASN 或国家/地区——可从门户添加,或由检测系统自动应用。

  4. 4

    客户 IP

    剩余流量到达该虚拟机专属的公网 IP,受其自身防火墙规则约束;若已启用,还会受到 Web 请求限速的约束。

RTBH

BGP 黑洞路由(RTBH)

当攻击规模大到边缘过滤已不再适用时,NexCMP 可以请求上游运营商将发往某个地址的流量全部丢弃。

手动黑洞

为单个受攻击的 IP 申请 RTBH,自选生效范围与 TTL,并可自行撤销或延长。

自动升级

当检测与 AI 分析确认流量型攻击超过阈值时,平台会自动向上游发起黑洞请求,并在攻击结束后自动撤销。

客户门户自助操作

客户可针对自己受攻击的 IP 自助申请、延长或撤销 RTBH,并可选择国际或国内范围。

防护限制

  • 仅支持 /32(IPv4)与 /128(IPv6)——绝不封禁更大的地址段。
  • 仅限于您自己宣告的前缀范围内。
  • 网络地址与网关地址永远不会被列入黑洞。
  • 同时生效的条目数量设有上限。
  • TTL 到期自动撤销——默认情况下,没有任何条目会被永久拉黑。

检测与响应

攻击会被自动发现、按严重程度分级,并展示在您团队日常查看的位置。

按 IP 建立基线

针对每个 IP 持续进行自适应流量基线分析,自动开启和结束攻击事件,并对其严重程度分级。

AI 辅助封禁

AI 会审查一段滚动时间窗口内的流量与日志证据,在置信度较高时自动应用临时封禁规则。

按需 AI 分析

可要求 AI 分析某个具体攻击事件,或任意受保护 IP 最近 30 分钟的情况,每日使用次数有限。

告警

攻击开始或结束时,实时通过 Telegram、Webhook 或邮件发送告警。

事件与入侵告警

攻击历史、每个 IP 的操作审计日志,以及与该 IP 相关的 Suricata 入侵检测告警,统一集中展示。

自助式 DDoS Shield

每台虚拟机的公网 IP 都会自动关联专属的 DDoS Shield,客户可在门户中自行管理——日常变更无需提交工单。

单 IP 仪表盘

单个 IP 的流量图表、实时连接、主要来源、事件记录与防护设置,全部集中在同一页面上。

实时连接与主要来源

查看任意受保护 IP 按国家/地区、ASN 与端口划分的主要流量来源,每一行均可一键封禁。

封禁规则

可直接在门户中添加或删除规则——单个 IP、CIDR、ASN 或国家/地区——并支持 CSV 导出与批量删除。

Web 请求限速

设置按来源的 SYN/s 与 packets/s 限速及允许的端口,以缓解应用层洪水攻击;更改立即生效,每个 IP 每 10 分钟仅可修改一次。

IPv6 防护

IPv6 防护分为三个细粒度级别,从已宣告的地址段一直到单个地址。

聚合可见性

在 BGP 地址段级别,对已宣告的 IPv6 地址段提供聚合流量可见性。

自动发现的 /48 防护

已宣告范围内处于活跃状态的客户 /48 地址段会被自动发现并纳入防护,不再活跃的地址段则会被自动清理。

按地址下钻查看

可下钻查看客户地址段内每一个 IPv6 地址的详细情况,用于观测分析。

该模块对您的环境有哪些要求

DDoS/BGP 模块运行在您自己运营的基础设施之上——只要具备以下条件,该模块即随平台一并提供。

  • 拥有自己的 ASN 与 IP 地址空间。
  • 至少与一家支持黑洞(RTBH)团体标记的上游运营商建立一个 BGP 会话。
  • 在流量路径上部署一台运行 FRR 的 Linux 边缘服务器。
  • 普通网卡即可使用——过滤运行在 XDP 通用模式下,无需特殊硬件。

请联系销售,评估您的网络拓扑。

联系销售

该模块不是什么

  • 并非 WAF:不提供 TLS 检测或七层特征匹配引擎。
  • 过滤运行在您自己运营的边缘服务器上——这并非全球任播清洗网络。
  • 规模超过您自身上联带宽的攻击,仍需依赖上游 RTBH;仅靠边缘无法独自承受。
  • XDP 运行在通用模式下——不提供专用的数据包过滤硬件卸载。

按 IP 的带宽整形已完成端到端开发,目前处于分阶段上线中,尚未对实际流量强制生效限速。

已在 vnic.cloud 上线运行

vnic.cloud 是 NexCMP 的生产参考部署,运行着自己的 BGP 边缘网络。

10 Gbps

非限量端口

2

个自治系统(AS401541 与 AS401617),多线边缘 BGP

8

个公网 IPv4 /24 子网 + 原生 IPv6

“双自治系统搭配多线边缘 BGP 路由,具备实时线速 DDoS 过滤能力,并可按需触发上游黑洞路由(RTBH)。”

来源: vnic.cloud · 访问于 2026-09-27

自建网络?带上您的 BGP 即可接入。

告诉销售您的 ASN、上游运营商与预期流量,即可为您的环境量身评估 DDoS/BGP 模块方案。