平台
从 BGP 边缘直达终端用户
NexCMP 将边缘路由与 DDoS 过滤、CloudStack 编排、预付费计费、白标分销商与自助门户整合在同一套代码库中,目前已在 vnic.cloud 生产环境中运行。
一次请求——以及一个数据包——如何流经整个技术栈
六层架构,一套平台
流量与计费均自上而下流经同样的六层架构。点击任意一层,即可查看该层的完整功能列表。
第 1 层
边缘网络
BGP 对等连接、内核级数据包过滤与攻击检测位于网络最前端的边缘位置,先于其他一切环节生效。
BGP 对等连接与路由策略
在 FRR 上管理 BGP 对等连接与路由策略——路由映射、前缀列表、团体列表与 BFD——全部通过同一个编辑器完成。
手动 RTBH 黑洞
为单个受攻击的 IP 向上游申请 BGP 黑洞路由(RTBH),可设置生效范围与 TTL,并支持撤销/延长操作。
RTBH 自动升级
当检测与 AI 分析确认流量型攻击已超过阈值时,系统会自动向上游发起黑洞请求,并在攻击结束后自动撤销。
内核级 XDP 过滤
在内核中(XDP)进行线速数据包过滤,仅作用于受保护的 IP,并配合全局黑名单与按来源限速。
内核级大规模 IP 情报库
包含数百万条网段的大规模恶意 IP 情报库,直接通过 XDP 在内核中强制执行,封禁不会拖慢防火墙其余部分的性能。
公共黑名单自动接入
Spamhaus DROP 等成熟的公共黑名单会被自动接入,并通过 nftables 在全网范围内生效。
按 IP 异常检测
针对每个 IP 持续建立流量基线,通过自适应异常检测自动开启和结束攻击事件,并自动评定其严重程度。
AI 辅助攻击分析
AI 辅助分析会审查一段滚动时间窗口内的流量与日志证据,并在置信度较高时自动应用临时封禁规则。
IPv6 /48 自动防护
已宣告范围内处于活跃状态的客户 IPv6 /48 地址段会被自动发现并纳入防护,不再活跃的地址段也会被自动清理。
实时告警
攻击开始/结束及其他运维事件,会实时通过 Telegram、Webhook 或邮件触发告警。
按 ASN 与国家/地区封禁
封禁规则可直接针对整个 ASN 或国家/地区,系统会根据公共路由注册数据自动展开为对应的 IP 网段。
按 IP 流量整形
按 IP 的带宽整形——保证速率、突发流量与公平队列——已完成端到端开发;对实际流量的强制生效正在分阶段上线中。
第 2 层
客户网络
每台虚拟机都拥有独立的公网 IP 与防火墙,还配有自助式 DDoS Shield,让第 1 层的边缘防护能力可直接交由客户自行使用。
自动分配公网 IPv4
每台虚拟机都会自动从地址池中分配一个公网 IPv4 地址,分配过程具备防冲突机制,回收后需经过冷却期才会被重新使用。
1:1 静态 NAT
每台虚拟机都拥有专属公网 IP,并采用 1:1 静态 NAT,出站流量始终以该虚拟机自身的地址发出。
自助式 IPv4 防火墙
每台虚拟机的防火墙规则(协议、端口范围、来源 CIDR)均可在门户中自助管理,单台虚拟机最多支持 50 条规则,部署时默认全开放。
自助式 IPv6 防火墙
每台虚拟机的 IPv6 防火墙规则遵循与 IPv4 相同的自助管理模式,启用 IPv6 后默认全开放。
一键切换 IPv6
可一键为单台虚拟机开启或关闭 IPv6;此前的防火墙规则会自动重新应用,两次切换之间设有短暂冷却期。
一键更换 IP
可一键更换虚拟机的公网 IP;防火墙规则会自动复制到新地址,两次更换之间设有冷却期。
自动关联 DDoS Shield
虚拟机的公网 IP 一经分配,即自动关联其专属的 DDoS Shield 防护,无需手动配置。
单 IP DDoS 仪表盘
每个 IP 都有详细的专属页面,将流量图表、实时连接、主要来源、事件记录与防护设置整合在同一视图中。
自助式封禁规则
可在门户中为任意受保护 IP 添加或删除封禁规则——单个 IP、CIDR、ASN、国家/地区——并支持 CSV 导出与批量删除。
自助式 RTBH
客户可针对遭受严重攻击的 IP 自助申请 BGP 黑洞路由(RTBH),并自行撤销或延长,可选择国内或国际范围。
Web 防护限速
按来源的限速(SYN/s、packets/s)与允许端口设置,可缓解应用层洪水攻击,更改立即生效,每个 IP 设有 10 分钟冷却期。
实时连接与主要来源
每个受保护 IP 均可查看实时连接与主要流量来源——按国家/地区、ASN、端口划分——每一行均支持一键封禁。
攻击历史与入侵检测告警
每个受保护 IP 均可查看攻击历史、操作审计日志,以及相关的入侵检测告警(Suricata)。
第 3 层
计算与存储
一个权限受限的 CloudStack 客户端,通过可续跑的作业流水线驱动全部虚拟机、云盘、备份与快照操作。
权限受限的 CloudStack API 客户端
一个权限严格受限的 CloudStack API 客户端处理全部计算、网络与存储指令——部署、电源操作、扩容缩容、快照、云盘、备份、控制台、IP/防火墙——读写与只读凭据相互独立。
可续跑的部署流水线
新虚拟机通过自动化、可续跑的流水线完成开通——IP 分配、SSH 密钥配置、实例创建、防火墙与 NAT——任一步骤失败均会自动回滚。
完整的虚拟机生命周期管理
开机、关机、强制关机、重启、重装系统、重置密码、更换 IP、切换 IPv6、变更计费周期与删除——每一项操作都对应一个可审计的作业。
状态对账
后台对账循环每隔几分钟将平台记录与真实基础设施状态同步一次,自动修复出现偏差的 IP/NAT 分配。
垂直扩容
垂直扩容可就地调整正在运行的虚拟机的 vCPU、内存与磁盘,支持手动调整或按负载自动调整;平台有意不提供基于负载均衡器的水平自动扩缩容。
可挂载数据云盘
额外的数据盘可挂载到运行中的虚拟机,按 GB-小时独立于虚拟机自身存储计费;卸载后数据与计费均会保留,直至被删除为止。
CloudStack 原生备份
虚拟机备份运行在 CloudStack 原生的备份与恢复引擎上,按实际保留的 GB-小时计费,调度与保留策略均自动处理。
虚拟机快照
虚拟机级别的快照可按需或按计划捕获并回滚整机状态,与备份相互独立。
浏览器 VNC 控制台
基于浏览器的 VNC 控制台,让客户与技术支持可以直接查看并操作虚拟机屏幕,无需安装客户端软件。
虚拟机实时指标
每台虚拟机的 CPU、内存、网络与磁盘实时图表均直接取自虚拟化管理程序,可查看 30 分钟至 12 小时范围内的数据。
自动更新的目录
虚拟机套餐与操作系统模板目录与底层基础设施保持同步,每 15 分钟刷新一次。
基于充值额度的配额
资源上限会随客户真实充值的金额自动调整,无需人工审批步骤即可有效遏制滥用。
高可靠作业引擎
后台作业引擎驱动所有耗时较长的操作——部署、扩容缩容、备份、快照——具备自动重试、超时保护,并可在工作进程重启后安全恢复。
第 4 层
计费
只追加账本与五条支付通道,将基础设施用量转化为精确到小时的预付费扣费。
只追加账本
每一笔扣费、退款与充值,背后都是一套复式记账、只追加写入的钱包账本;余额始终是不可变账本行的累加结果,而非一个可被修改的计数器。
预付费钱包
预付费美元钱包配有统一的仪表盘——余额、充值记录、订单与支付状态——在网页应用与 API 中均可查看。
自动开票
每一笔扣费与充值都会自动生成发票,并提供可打印的发票视图。
按资源自定义定价
虚拟机套餐可按 CPU、内存、磁盘等每一项资源精确定价,而不仅限于固定档位;价格下调会自动应用到已在运行的虚拟机。
Stripe
通过 Stripe 支持银行卡支付(以及支付宝),余额不足时自动为钱包充值,并支持退款与争议处理。
PayPal
生产环境下使用 PayPal Orders v2,支付捕获在服务端完成校验,绝不采信客户端上报的支付状态。
USDT(TRC20)
通过 Tron/TRC20 网络进行 USDT 充值,持续与交易所记录核对,精确匹配到分。
SePay 银行转账
面向越南客户,通过 SePay 完成银行转账充值,自动生成 VietQR 二维码,并在下单时锁定汇率。
自动汇率
统一的 USD/VND 汇率自动更新,平台与每个分销商全局共享,并设有防护机制,避免异常数据导致汇率骤变。
充值代金券
可兑换的充值代金券码可发放给客户或分销商,分销商也可发放给自己的客户,不同站点之间严格隔离。
联盟推广计划
推荐计划按被推荐客户的充值金额支付一定比例的佣金,并提供仪表盘查看点击量、推荐记录、佣金与提现申请。
第 4 层 · 渠道
分销商与渠道
白标分销商可在同一平台上运营自己品牌的门店、独立的批发钱包,以及自己的定价阶梯。
按域名实现多租户
主站与每个分销商自己的域名均由同一套平台提供服务,并按主机名完全隔离。
完整的白标品牌
分销商可使用自己的域名,搭配自己的 Logo、配色、落地页文案与法律条款页面——任何地方都不会出现其他品牌痕迹,包括页面源代码。
域名自动 SSL
分销商绑定自己的域名后,即可获得自动签发与续期的 SSL 证书,无需人工管理证书。
批发价下限,零售价上限
分销商可在保证的批发价下限之上自行设定零售价格;当平台价目表发生变动时,分销商价格会自动调整回有效区间。
批发钱包与自动锁定
每个分销商都拥有独立的批发钱包;每一笔零售扣费都会自动结算相应的批发成本,一旦钱包超出信用额度,该分销商名下客户的虚拟机将自动暂停。
自带支付网关
分销商可接入自己的支付网关凭证,使客户的付款可以直接结算给分销商本人,而不仅仅结算给平台运营方。
13 步开通向导
管理员一键向导通过 13 个自动化步骤——账户、钱包、定价、品牌、域名、SSL 与欢迎邮件——即可开通一个可直接使用的白标分销商。
两级运营模型
平台所有者管理整个系统,每个分销商则获得一个权限受限的控制台,仅能管理自己的客户。
第 5 层
门户、管理后台与 API
最上层是自助门户、管理后台与权限受限的公开 API,均通过会话校验、TOTP 与审计日志加以保护。
内嵌式客户门户
客户门户是一个单页应用,直接编译进服务器二进制文件中,实现快速、自包含的部署。
全新管理后台
全新的管理后台正与经典版并行推出,采用同样的会话校验交付模式,确保运维仪表盘绝不会在未认证的情况下被访问。
公开客户 API
面向客户的公开 REST API,通过权限受限、可随时撤销的 API 密钥进行保护,提供已发布的 OpenAPI 文档与密钥管理控制台,覆盖虚拟机生命周期、只读计费信息、SSH 密钥与 DDoS Shield 规则。
员工账户 TOTP 双因素认证
管理员与分销商员工账户均支持双因素认证——标准的身份验证器 App TOTP。
机器人验证
登录与注册均受 Cloudflare Turnstile 机器人验证保护,运营方可自行配置。
管理员 IP 白名单
管理员登录可限制为仅允许白名单内的 IP 网段访问,并内置防误锁机制,避免运营方被意外锁定在外。
审计跟踪
每一项管理操作与虚拟机生命周期事件都会记录在审计跟踪中,敏感字段在存储前会被自动脱敏。
事务性邮件
账户、计费与虚拟机生命周期相关的事务性邮件,通过运营方配置的 SMTP 中继发送,配有双语模板库与自动重试机制。
Web 推送通知
可安装的 PWA 支持基于标准 Web Push(VAPID)构建的推送通知,并对推送端点进行严格校验。
可安装的 PWA
客户门户可作为渐进式 Web 应用(PWA)安装在桌面与移动设备上,白标分销商站点同样支持。
全站公告
管理员与分销商均可发布公告,客户可在自己的仪表盘中看到。
自动更新提示
网页应用会自动检测新版本并提示刷新,让所有人都能保持在最新版本,而无需强制刷新页面。
架构
系统是如何构建的
刻意保持精简的体量,而非庞杂的微服务技术栈。
双进程二进制
平台以单一二进制文件的形式运行,内部包含两个协同工作的进程:一个负责提供控制台与客户 API,另一个负责运行虚拟机与计费相关的后台任务。
内嵌式 SQLite
存储基于内嵌式 SQLite,而非重量级的外部数据库服务——在当前规模下运维简单。
加固的 systemd 沙箱
后端服务在 systemd 下以加固沙箱运行——受限的文件系统访问权限、不附加任何额外的 Linux capabilities——这是标准运维实践。Web 进程本身不具备特权;网络层的变更(nftables、FRR、XDP)由一个独立的特权代理负责校验并执行。
坦诚说明
NexCMP 目前尚未提供的功能
目前仅有一个生产级连接器——Apache CloudStack。以下内容要么尚未开发完成,要么虽已开发但尚未在日常生产环境中得到充分验证。
仅有一个生产级连接器
目前 Apache CloudStack 是唯一的生产级连接器。Proxmox VE、OpenStack、VMware、OpenNebula 与 zVirt 均为路线图中的连接器(早期使用权/预订)。
单节点控制平面
目前仅有一对服务器进程搭配内嵌式 SQLite——尚不提供高可用或多实例的控制平面。
客户双因素认证正在规划中
面向终端客户的双因素认证已在规划中。目前 TOTP 已可用于运营方与分销商员工账户。
并非 WAF
不提供 TLS 检测或七层特征匹配引擎。DDoS 过滤运行在您自己运营的边缘服务器上,而非全球任播清洗网络。规模超过您自身上联带宽的攻击,仍需依赖上游 RTBH。
部分功能仍处于测试版或路线图阶段
按 IP 流量整形处于测试版——已完成开发,但尚未对实际流量强制生效。桌面客户端处于测试版,尚未发布安装程序。分销商自带 CloudStack 功能仍在路线图中。
客户门户语言:英语与越南语
客户门户界面目前提供英语与越南语版本。(本网站还提供中文版,但产品界面尚未提供。)
尚处早期阶段的公开 API
面向客户的公开 API 已经存在——权限受限的 API 密钥、已发布的 OpenAPI 文档——但目前尚无官方 SDK。