高防IP切换测试,模拟攻击验证流量清洗效果
高防IP切换测试的核心目的,是确认业务流量在切换到高防IP后,攻击流量能被清洗,正常访问不受影响。
如果你刚购买高防IP,或者怀疑清洗未生效,可以按下面的步骤模拟攻击并验证。
整个过程不需要深厚网络基础,跟着做即可。
切换前先确认三件事
源站IP不能暴露。
高防IP的原理是把域名解析到高防节点,攻击流量打到高防,清洗后回源到你的真实服务器。
如果源站IP已经泄露,攻击者可以绕过高防直接打源站,测试就没有意义。
域名解析TTL调低。
测试前把域名解析的TTL临时改为60秒或更低,方便快速切换和回滚。
在域名DNS管理后台找到对应A记录,修改TTL值即可。
准备好测试域名或测试路径。
不要直接拿生产核心接口做攻击测试,建议用一个独立子域名,例如 test.example.com,解析到高防IP。
把域名切到高防IP
登录高防IP管理控制台,找到“域名接入”或“防护配置”页面,添加需要防护的域名。
填写域名和源站IP,源站端口按实际业务填写,例如HTTP填80,HTTPS填443。
添加完成后,控制台会给出一条CNAME地址,类似 xxxx.highdns.com。
回到域名DNS管理后台,把原来的A记录改成CNAME记录,指向这条地址。
等待解析生效,可以用以下命令检查:
nslookup test.example.com
如果返回的IP属于高防节点,说明解析已切换成功。
模拟攻击验证清洗效果
方法一:使用在线压力测试平台。
选择合规的压测服务,输入测试域名,设置较小的并发数,例如50并发、持续60秒。
观察高防控制台的“防护报表”或“清洗日志”,应该能看到攻击流量被识别和清洗的记录。
方法二:使用ab或wrk做本机压测。
在另一台云服务器上执行:
ab -n 1000 -c 50 http://test.example.com/
同时打开高防控制台,查看“流量清洗”页面。
如果清洗生效,你会看到入流量远大于回源流量,说明攻击流量在高防节点被过滤了。
方法三:模拟异常流量特征。
如果高防支持自定义防护规则,可以临时添加一条规则,比如拦截特定User-Agent,然后用curl模拟:
curl -A "test-attack" http://test.example.com/
观察返回是否被拦截。
测试完记得删除临时规则。
切换后要检查的指标
清洗是否生效,不能只看控制台有没有报警。
建议同时检查:
- 源站服务器负载:登录源站,执行
top或htop,CPU和带宽没有异常飙升,说明攻击流量没到源站。 - 业务访问是否正常:用浏览器或curl访问测试域名,返回状态码200,页面内容正常。
- 高防控制台清洗报表:入流量和清洗流量有明显差值,回源流量保持平稳。
- DNS解析是否稳定:多次执行
nslookup,确保解析结果始终指向高防节点。
常见坑和回滚方法
坑一:切换后网站打不开。
先检查源站安全组是否放行了高防回源IP段。
高防节点回源时,源站防火墙需要允许这些IP访问,否则清洗后的正常流量也被拦截。
坑二:HTTPS证书报错。
如果高防开启了HTTPS,需要在控制台上传证书,或者选择回源协议。
证书不匹配会导致浏览器提示不安全。
坑三:测试攻击误伤生产。
压测并发不要开太大,建议从50并发开始,观察源站和业务无异常后再逐步增加。
测试完成后立即停止压测。
回滚方法:如果切换后业务异常,立即把DNS记录改回原来的A记录,TTL已调低的情况下几分钟内就能恢复。
验证清洗效果的关键结论
高防IP切换测试是否成功,看三个信号:解析指向高防节点、攻击流量被清洗且源站负载平稳、正常访问返回200。
三者同时满足,才算清洗真正生效。
如果清洗报表显示有攻击流量但源站依然被打挂,优先检查源站IP是否暴露、回源IP段是否放行、高防防护策略是否过于宽松。
测试完成后,建议把DNS TTL改回正常值,删除临时测试规则,并保留一份清洗日志作为后续排查参考。
常见疑问
模拟攻击会不会影响真实用户? 如果并发控制得当,且高防清洗正常,真实用户访问不受影响。
但建议在业务低峰期测试。
高防IP切换后多久生效? 取决于DNS TTL,通常几分钟到几十分钟。
TTL越短生效越快。
清洗报表没有攻击记录怎么办? 可能是攻击流量太小未被识别,或者解析还没完全生效。
可以先检查 nslookup 结果,再适当增加测试并发。
测试需要备案域名吗? 国内高防节点通常要求域名已备案,具体以服务商控制台提示为准。