干了十几年CDN,见过太多客户一被DDoS打爆就喊“快给我上高防IP”“把流量导到清洗中心去”,这个思路没错,但放在今天动辄T级流量、攻击越来越分散的背景下,有点像整栋楼着火,非要等消防队从几公里外赶来——路上耽误的时间,火早就烧穿天花板了。
近源清洗,说白了就是把“消防队”派到每个着火点旁边,而不是指望一个大本营,但真要拆开看,它并不是简单地把清洗能力下沉到边缘节点,而是重新思考了“DDoS防御的边界在哪里”这个问题。
技术概念拆解:什么叫“近源”?
传统清洗方案是“牵引-清洗-回注”,攻击流量到达你机房前,通过BGP宣告或DNS解析,先把流量引到某个集中的清洗中心,洗掉垃圾流量,再把干净流量回注到源站,问题在于:第一,清洗中心离源站越远,链路延迟越大,回注也容易拥塞;第二,攻击流量已经跑完了全程“最后一公里”才被拦截,骨干网带宽已经被白白浪费了——你以为自己扛住了,其实运营商骨干网替你扛了,账单迟早要找你。
近源清洗的核心逻辑是“在攻击流量进入骨干网之前,或者刚刚进入骨干网的边缘节点时,就把它掐掉”,它不是把流量“拉回来洗”,而是“就地洗”,具体实现上,通常依赖CDN的广泛边缘节点,或者运营商/IDC的接入侧部署,每个边缘节点都具备流量检测和清洗能力,当检测到某个IP或某段区域遭受攻击,就在距离攻击源最近的节点上直接丢弃或限速,让恶意流量根本走不到源站。

从集中灭火到就地扑救,近源清洗到底在解决什么问题?
关键在于“近源”中的“源”指什么?不是指攻击源,而是指“攻击流量正在汇入骨干网的入口”,离这个入口越近,清洗代价越小,举个小例子:如果攻击者从华东地区的1000台肉鸡发流量,传统方案是这些流量先汇聚到上海/杭州的骨干节点,再被牵引到北京或广州的清洗中心,近源方案则是在上海/杭州的CDN边缘节点就识别并过滤,剩下的干净流量正常转发,这么一比,省下的骨干带宽和时延不是一点半点。
方案对比:近源清洗 vs 集中清洗 vs 混合清洗
别急着选型,先看几个主流方案的硬指标对比。
| 维度 | 集中清洗(传统高防IP) | 近源清洗(纯边缘清洗) | 混合清洗(近源+中心) |
|---|---|---|---|
| 清洗位置 | 指定的几个大区清洗中心 | 分布广泛的边缘节点 | 边缘先洗,超限流量进中心 |
| 骨干网占用 | 完全占用,攻击流量全程传输 | 几乎不占用,攻击在入口被拦截 | 小部分超限流量占用 |
| 响应速度 | 分钟级(BGP牵引收敛慢) | 秒级(检测和过滤在同一跳完成) | 秒级到分钟级 |
| 抗超大流量 | 单中心能力有限,需扩容 | 每个节点能力有限,但可分布式协同 | 边缘+中心协同,容量弹性最大 |
| 成本 | 按保底带宽+弹性峰值付费,贵 | 按节点数量和清洗包年/包月,相对便宜 | 中高,但性价比高 |
| 主要风险 | 回注链路拥塞、单点瓶颈 | 边缘节点遭大流量打瘫(如几百G打一个边缘) | 架构复杂,策略联动难度大 |
需要特别说明的是,纯近源清洗并不是万能的,如果攻击流量特别巨大,比如单个边缘节点收到超过500Gbps的流量,这已经超过单机柜或者单个接入机的处理能力,节点本身可能会被打瘫,所以真正的商用近源清洗,几乎都是“边缘清洗+中心兜底”的混合模式,用大白话说:小毛贼在门口保安就解决了,大部队来了,保安拦不住,再呼叫总部特警。
还有一个容易被忽略的对比维度:对TCP连接的影响,传统清洗因为要回注,往往需要做TCP代理或会话保持,对长连接业务(比如WebSocket)不太友好,近源清洗因为流量直接通过,可以做成“只丢坏包,不断好连”,业务感知更弱,这点对游戏、交易这类讲究低延迟和连接稳定的业务尤其重要。
适用场景分析:别什么业务都上近源清洗
先说结论:近源清洗适合“流量分散、攻击源分散、对延迟敏感”的业务,不太适合“单点超大流量攻击”或“业务本身架构过于集中”的场景。
- 游戏行业:典型适合,玩家分布在全国各地,攻击者也往往分布在全国各地,游戏对延迟要求极高,传统把流量绕到广州清洗再回来,多了10-20ms玩家就骂娘,用近源清洗,在玩家所在的省、市边缘就把攻击过滤掉,延迟损耗可以做到1-3ms以内。
- 金融/电商:适合但需谨慎,金融业务对数据完整性和合规要求极高,清洗策略不能误杀正常交易,近源清洗的分布式检测模型需要与业务深度联动,否则可能把某些低概率的突发流量当攻击,建议采用混合模式,小流量边缘静默清洗,大流量引流到中心做精细化分析。
- 视频直播/云会议:非常适合,这类业务本身就走CDN大流量分发,边缘节点已经存在,近源清洗等于“顺手加个功能”,而且直播业务被攻击会造成大量观众卡顿,影响口碑,近源清洗能快速压制。
- 政企官网/门户:不一定需要,如果攻击流量主要来自海外或少数几个IP段,且业务对延迟不敏感,集中清洗反而更简单、更便宜,近源清洗的分布式节点管理成本较高,对IT运维能力不强的团队是负担。
选型建议:四个字“按需分层”
别迷信“近源”两个字,真正做选型,我建议分四步走。
第一,先看你自己的业务部署形态,如果你已经有CDN或者全站加速,那么让服务商开启近源清洗功能是顺理成章的,成本最低,如果你没有CDN,只有几台源站服务器,那么先别折腾近源,直接买个高防IP更省事。
第二,评估你的真实攻击特征,拉出过去半年被攻击的报表,看攻击源集中在哪些省份/运营商?攻击流量峰值有多大?如果每次都是几百G的大流量,边缘节点大概率扛不住,你需要的其实是“Anycast近源清洗”——通过BGP Anycast让不同地区的流量就近进入不同的清洗节点,这本质上是近源与分布式清洗的融合,如果你的攻击流量一般在几十G以内,且比较分散,普通CDN边缘清洗就够。
第三,关注“策略同步”能力,近源清洗最怕的是边缘节点策略不一致:某个节点清洗了,另一个节点还在放行,攻击流量换个入口就打进来了,选型时一定要问清楚服务商,节点间的策略同步是秒级还是分钟级?是全量同步还是按需增量?有没有全局态势感知的调度大脑?
第四,算全总拥有成本,近源清洗不一定比集中清洗便宜,集中清洗是“按峰值付费”,你平时没有攻击就不花钱,近源清洗往往是“按节点数量或清洗能力包月”,即使没有攻击也要为边缘闲置的清洗能力付费,如果你的业务攻击频率低、峰值大,集中清洗按次付费可能更划算,反之,如果常年被低频、分散的骚扰式攻击,近源清洗的持续防护反而更安心。
最后说一句实在话:安全防御不是堆设备,而是找平衡,近源清洗不是银弹,但它确实把DDoS防御从“堵大坝”变成了“修河网”,选不选,怎么选,得看你家这条河里到底漂着什么垃圾。
发表评论