跳转到主要内容
NexCMPNexCMP

平台

从 BGP 边缘直达终端用户

NexCMP 将边缘路由与 DDoS 过滤、CloudStack 编排、预付费计费、白标分销商与自助门户整合在同一套代码库中,目前已在 vnic.cloud 生产环境中运行。

一次请求——以及一个数据包——如何流经整个技术栈

六层架构,一套平台

流量与计费均自上而下流经同样的六层架构。点击任意一层,即可查看该层的完整功能列表。

第 1 层

边缘网络

BGP 对等连接、内核级数据包过滤与攻击检测位于网络最前端的边缘位置,先于其他一切环节生效。

  • BGP 对等连接与路由策略

    在 FRR 上管理 BGP 对等连接与路由策略——路由映射、前缀列表、团体列表与 BFD——全部通过同一个编辑器完成。

  • 手动 RTBH 黑洞

    为单个受攻击的 IP 向上游申请 BGP 黑洞路由(RTBH),可设置生效范围与 TTL,并支持撤销/延长操作。

  • RTBH 自动升级

    当检测与 AI 分析确认流量型攻击已超过阈值时,系统会自动向上游发起黑洞请求,并在攻击结束后自动撤销。

  • 内核级 XDP 过滤

    在内核中(XDP)进行线速数据包过滤,仅作用于受保护的 IP,并配合全局黑名单与按来源限速。

  • 内核级大规模 IP 情报库

    包含数百万条网段的大规模恶意 IP 情报库,直接通过 XDP 在内核中强制执行,封禁不会拖慢防火墙其余部分的性能。

  • 公共黑名单自动接入

    Spamhaus DROP 等成熟的公共黑名单会被自动接入,并通过 nftables 在全网范围内生效。

  • 按 IP 异常检测

    针对每个 IP 持续建立流量基线,通过自适应异常检测自动开启和结束攻击事件,并自动评定其严重程度。

  • AI 辅助攻击分析

    AI 辅助分析会审查一段滚动时间窗口内的流量与日志证据,并在置信度较高时自动应用临时封禁规则。

  • IPv6 /48 自动防护

    已宣告范围内处于活跃状态的客户 IPv6 /48 地址段会被自动发现并纳入防护,不再活跃的地址段也会被自动清理。

  • 实时告警

    攻击开始/结束及其他运维事件,会实时通过 Telegram、Webhook 或邮件触发告警。

  • 按 ASN 与国家/地区封禁

    封禁规则可直接针对整个 ASN 或国家/地区,系统会根据公共路由注册数据自动展开为对应的 IP 网段。

  • 按 IP 流量整形

    按 IP 的带宽整形——保证速率、突发流量与公平队列——已完成端到端开发;对实际流量的强制生效正在分阶段上线中。

第 2 层

客户网络

每台虚拟机都拥有独立的公网 IP 与防火墙,还配有自助式 DDoS Shield,让第 1 层的边缘防护能力可直接交由客户自行使用。

  • 自动分配公网 IPv4

    每台虚拟机都会自动从地址池中分配一个公网 IPv4 地址,分配过程具备防冲突机制,回收后需经过冷却期才会被重新使用。

  • 1:1 静态 NAT

    每台虚拟机都拥有专属公网 IP,并采用 1:1 静态 NAT,出站流量始终以该虚拟机自身的地址发出。

  • 自助式 IPv4 防火墙

    每台虚拟机的防火墙规则(协议、端口范围、来源 CIDR)均可在门户中自助管理,单台虚拟机最多支持 50 条规则,部署时默认全开放。

  • 自助式 IPv6 防火墙

    每台虚拟机的 IPv6 防火墙规则遵循与 IPv4 相同的自助管理模式,启用 IPv6 后默认全开放。

  • 一键切换 IPv6

    可一键为单台虚拟机开启或关闭 IPv6;此前的防火墙规则会自动重新应用,两次切换之间设有短暂冷却期。

  • 一键更换 IP

    可一键更换虚拟机的公网 IP;防火墙规则会自动复制到新地址,两次更换之间设有冷却期。

  • 自动关联 DDoS Shield

    虚拟机的公网 IP 一经分配,即自动关联其专属的 DDoS Shield 防护,无需手动配置。

  • 单 IP DDoS 仪表盘

    每个 IP 都有详细的专属页面,将流量图表、实时连接、主要来源、事件记录与防护设置整合在同一视图中。

  • 自助式封禁规则

    可在门户中为任意受保护 IP 添加或删除封禁规则——单个 IP、CIDR、ASN、国家/地区——并支持 CSV 导出与批量删除。

  • 自助式 RTBH

    客户可针对遭受严重攻击的 IP 自助申请 BGP 黑洞路由(RTBH),并自行撤销或延长,可选择国内或国际范围。

  • Web 防护限速

    按来源的限速(SYN/s、packets/s)与允许端口设置,可缓解应用层洪水攻击,更改立即生效,每个 IP 设有 10 分钟冷却期。

  • 实时连接与主要来源

    每个受保护 IP 均可查看实时连接与主要流量来源——按国家/地区、ASN、端口划分——每一行均支持一键封禁。

  • 攻击历史与入侵检测告警

    每个受保护 IP 均可查看攻击历史、操作审计日志,以及相关的入侵检测告警(Suricata)。

第 3 层

计算与存储

一个权限受限的 CloudStack 客户端,通过可续跑的作业流水线驱动全部虚拟机、云盘、备份与快照操作。

  • 权限受限的 CloudStack API 客户端

    一个权限严格受限的 CloudStack API 客户端处理全部计算、网络与存储指令——部署、电源操作、扩容缩容、快照、云盘、备份、控制台、IP/防火墙——读写与只读凭据相互独立。

  • 可续跑的部署流水线

    新虚拟机通过自动化、可续跑的流水线完成开通——IP 分配、SSH 密钥配置、实例创建、防火墙与 NAT——任一步骤失败均会自动回滚。

  • 完整的虚拟机生命周期管理

    开机、关机、强制关机、重启、重装系统、重置密码、更换 IP、切换 IPv6、变更计费周期与删除——每一项操作都对应一个可审计的作业。

  • 状态对账

    后台对账循环每隔几分钟将平台记录与真实基础设施状态同步一次,自动修复出现偏差的 IP/NAT 分配。

  • 垂直扩容

    垂直扩容可就地调整正在运行的虚拟机的 vCPU、内存与磁盘,支持手动调整或按负载自动调整;平台有意不提供基于负载均衡器的水平自动扩缩容。

  • 可挂载数据云盘

    额外的数据盘可挂载到运行中的虚拟机,按 GB-小时独立于虚拟机自身存储计费;卸载后数据与计费均会保留,直至被删除为止。

  • CloudStack 原生备份

    虚拟机备份运行在 CloudStack 原生的备份与恢复引擎上,按实际保留的 GB-小时计费,调度与保留策略均自动处理。

  • 虚拟机快照

    虚拟机级别的快照可按需或按计划捕获并回滚整机状态,与备份相互独立。

  • 浏览器 VNC 控制台

    基于浏览器的 VNC 控制台,让客户与技术支持可以直接查看并操作虚拟机屏幕,无需安装客户端软件。

  • 虚拟机实时指标

    每台虚拟机的 CPU、内存、网络与磁盘实时图表均直接取自虚拟化管理程序,可查看 30 分钟至 12 小时范围内的数据。

  • 自动更新的目录

    虚拟机套餐与操作系统模板目录与底层基础设施保持同步,每 15 分钟刷新一次。

  • 基于充值额度的配额

    资源上限会随客户真实充值的金额自动调整,无需人工审批步骤即可有效遏制滥用。

  • 高可靠作业引擎

    后台作业引擎驱动所有耗时较长的操作——部署、扩容缩容、备份、快照——具备自动重试、超时保护,并可在工作进程重启后安全恢复。

第 4 层

计费

只追加账本与五条支付通道,将基础设施用量转化为精确到小时的预付费扣费。

  • 只追加账本

    每一笔扣费、退款与充值,背后都是一套复式记账、只追加写入的钱包账本;余额始终是不可变账本行的累加结果,而非一个可被修改的计数器。

  • 预付费钱包

    预付费美元钱包配有统一的仪表盘——余额、充值记录、订单与支付状态——在网页应用与 API 中均可查看。

  • 自动开票

    每一笔扣费与充值都会自动生成发票,并提供可打印的发票视图。

  • 按资源自定义定价

    虚拟机套餐可按 CPU、内存、磁盘等每一项资源精确定价,而不仅限于固定档位;价格下调会自动应用到已在运行的虚拟机。

  • Stripe

    通过 Stripe 支持银行卡支付(以及支付宝),余额不足时自动为钱包充值,并支持退款与争议处理。

  • PayPal

    生产环境下使用 PayPal Orders v2,支付捕获在服务端完成校验,绝不采信客户端上报的支付状态。

  • USDT(TRC20)

    通过 Tron/TRC20 网络进行 USDT 充值,持续与交易所记录核对,精确匹配到分。

  • SePay 银行转账

    面向越南客户,通过 SePay 完成银行转账充值,自动生成 VietQR 二维码,并在下单时锁定汇率。

  • 自动汇率

    统一的 USD/VND 汇率自动更新,平台与每个分销商全局共享,并设有防护机制,避免异常数据导致汇率骤变。

  • 充值代金券

    可兑换的充值代金券码可发放给客户或分销商,分销商也可发放给自己的客户,不同站点之间严格隔离。

  • 联盟推广计划

    推荐计划按被推荐客户的充值金额支付一定比例的佣金,并提供仪表盘查看点击量、推荐记录、佣金与提现申请。

第 4 层 · 渠道

分销商与渠道

白标分销商可在同一平台上运营自己品牌的门店、独立的批发钱包,以及自己的定价阶梯。

  • 按域名实现多租户

    主站与每个分销商自己的域名均由同一套平台提供服务,并按主机名完全隔离。

  • 完整的白标品牌

    分销商可使用自己的域名,搭配自己的 Logo、配色、落地页文案与法律条款页面——任何地方都不会出现其他品牌痕迹,包括页面源代码。

  • 域名自动 SSL

    分销商绑定自己的域名后,即可获得自动签发与续期的 SSL 证书,无需人工管理证书。

  • 批发价下限,零售价上限

    分销商可在保证的批发价下限之上自行设定零售价格;当平台价目表发生变动时,分销商价格会自动调整回有效区间。

  • 批发钱包与自动锁定

    每个分销商都拥有独立的批发钱包;每一笔零售扣费都会自动结算相应的批发成本,一旦钱包超出信用额度,该分销商名下客户的虚拟机将自动暂停。

  • 自带支付网关

    分销商可接入自己的支付网关凭证,使客户的付款可以直接结算给分销商本人,而不仅仅结算给平台运营方。

  • 13 步开通向导

    管理员一键向导通过 13 个自动化步骤——账户、钱包、定价、品牌、域名、SSL 与欢迎邮件——即可开通一个可直接使用的白标分销商。

  • 两级运营模型

    平台所有者管理整个系统,每个分销商则获得一个权限受限的控制台,仅能管理自己的客户。

第 5 层

门户、管理后台与 API

最上层是自助门户、管理后台与权限受限的公开 API,均通过会话校验、TOTP 与审计日志加以保护。

  • 内嵌式客户门户

    客户门户是一个单页应用,直接编译进服务器二进制文件中,实现快速、自包含的部署。

  • 全新管理后台

    全新的管理后台正与经典版并行推出,采用同样的会话校验交付模式,确保运维仪表盘绝不会在未认证的情况下被访问。

  • 公开客户 API

    面向客户的公开 REST API,通过权限受限、可随时撤销的 API 密钥进行保护,提供已发布的 OpenAPI 文档与密钥管理控制台,覆盖虚拟机生命周期、只读计费信息、SSH 密钥与 DDoS Shield 规则。

  • 员工账户 TOTP 双因素认证

    管理员与分销商员工账户均支持双因素认证——标准的身份验证器 App TOTP。

  • 机器人验证

    登录与注册均受 Cloudflare Turnstile 机器人验证保护,运营方可自行配置。

  • 管理员 IP 白名单

    管理员登录可限制为仅允许白名单内的 IP 网段访问,并内置防误锁机制,避免运营方被意外锁定在外。

  • 审计跟踪

    每一项管理操作与虚拟机生命周期事件都会记录在审计跟踪中,敏感字段在存储前会被自动脱敏。

  • 事务性邮件

    账户、计费与虚拟机生命周期相关的事务性邮件,通过运营方配置的 SMTP 中继发送,配有双语模板库与自动重试机制。

  • Web 推送通知

    可安装的 PWA 支持基于标准 Web Push(VAPID)构建的推送通知,并对推送端点进行严格校验。

  • 可安装的 PWA

    客户门户可作为渐进式 Web 应用(PWA)安装在桌面与移动设备上,白标分销商站点同样支持。

  • 全站公告

    管理员与分销商均可发布公告,客户可在自己的仪表盘中看到。

  • 自动更新提示

    网页应用会自动检测新版本并提示刷新,让所有人都能保持在最新版本,而无需强制刷新页面。

架构

系统是如何构建的

刻意保持精简的体量,而非庞杂的微服务技术栈。

  • 双进程二进制

    平台以单一二进制文件的形式运行,内部包含两个协同工作的进程:一个负责提供控制台与客户 API,另一个负责运行虚拟机与计费相关的后台任务。

  • 内嵌式 SQLite

    存储基于内嵌式 SQLite,而非重量级的外部数据库服务——在当前规模下运维简单。

  • 加固的 systemd 沙箱

    后端服务在 systemd 下以加固沙箱运行——受限的文件系统访问权限、不附加任何额外的 Linux capabilities——这是标准运维实践。Web 进程本身不具备特权;网络层的变更(nftables、FRR、XDP)由一个独立的特权代理负责校验并执行。

坦诚说明

NexCMP 目前尚未提供的功能

目前仅有一个生产级连接器——Apache CloudStack。以下内容要么尚未开发完成,要么虽已开发但尚未在日常生产环境中得到充分验证。

  • 仅有一个生产级连接器

    目前 Apache CloudStack 是唯一的生产级连接器。Proxmox VE、OpenStack、VMware、OpenNebula 与 zVirt 均为路线图中的连接器(早期使用权/预订)。

  • 单节点控制平面

    目前仅有一对服务器进程搭配内嵌式 SQLite——尚不提供高可用或多实例的控制平面。

  • 客户双因素认证正在规划中

    面向终端客户的双因素认证已在规划中。目前 TOTP 已可用于运营方与分销商员工账户。

  • 并非 WAF

    不提供 TLS 检测或七层特征匹配引擎。DDoS 过滤运行在您自己运营的边缘服务器上,而非全球任播清洗网络。规模超过您自身上联带宽的攻击,仍需依赖上游 RTBH。

  • 部分功能仍处于测试版或路线图阶段

    按 IP 流量整形处于测试版——已完成开发,但尚未对实际流量强制生效。桌面客户端处于测试版,尚未发布安装程序。分销商自带 CloudStack 功能仍在路线图中。

  • 客户门户语言:英语与越南语

    客户门户界面目前提供英语与越南语版本。(本网站还提供中文版,但产品界面尚未提供。)

  • 尚处早期阶段的公开 API

    面向客户的公开 API 已经存在——权限受限的 API 密钥、已发布的 OpenAPI 文档——但目前尚无官方 SDK。

了解您的基础设施适合哪个层级

告诉我们您目前运行的环境,我们将为您梳理相关的各层能力。