从BGP引流到PBR回注,一篇讲透运营商级DDoS防护的流量路径原理
作为一名网络工程师,当我们谈论公网出口的DDoS防护时,面对的绝不仅是“买一台清洗设备挂上去”那么简单。路由器、防火墙和DDoS清洗设备如何协同?流量怎么走?为什么清洗设备回注流量时不能用默认路由?
这篇文章将带你从架构到原理,从配置到路径,彻底搞懂这套体系。
一、整体架构:分层协同的防御体系
公网出口的DDoS防护体系采用分层架构,各设备分工明确、协同作战。
在典型的公网出口组网中,防火墙和DDoS清洗设备均采用旁路部署方式,挂载在公网出口设备旁。这种设计确保了在正常状态下,流量不经过安全设备,避免成为性能瓶颈。
各设备的职责如下:
• 公网出口设备:网络的"交通枢纽",负责高速数据包转发,并在公网与内网边界进行流量调度。 • 防火墙:核心职责是执行NAT(网络地址转换),实现公网与内网地址的转换,同时作为安全隔离边界。 • DDoS清洗设备:专门用于清洗DDoS攻击流量,保障网络畅通。 • 检测设备与管理中心:通过NetFlow/sFlow接收路由器采样的流量进行攻击检测,发现异常后向清洗设备下发引流指令。
整体网络拓扑如下:

📌 图释:该图为逻辑架构图,公网出口、检测设备、DDOS清洗设备、防火墙、核心交换机等都每个类型交换机都有高可用的,由于不喜欢画图,所有就不画了。
二、组网架构:防火墙的两种部署模式
防火墙在公网出口组网中有串联和旁路两种典型部署方式。DDoS清洗设备则始终以旁路方式部署在防火墙"之前"(从公网视角看)。
🔗 模式一:防火墙串联
防火墙物理上位于公网出口设备与内网交换机之间的唯一转发路径上,所有出入流量必须"穿过"防火墙。
📌 图释:防火墙串接在公网出口设备与内网交换机之间,是所有出入流量的必经之路。
🔗 模式二:防火墙旁路
防火墙物理上挂在公网出口设备的一个独立接口上,不在物理主链路上。流量通过策略路由(PBR)被"引导"进入防火墙,处理完后再"送回"公网出口设备。
📌 图释:防火墙旁挂在公网出口设备独立接口上,物理主链路直通内网交换机。仅当PBR策略命中时,流量才被"绕行"进防火墙处理。
三、协议配置:设备如何协同作战
3.1 BGP动态引流 —— 把攻击流量“吸”过来
这是整个DDoS防护体系的启动开关。
工作原理:
1. 检测设备通过netflow接收公网出口路由器的流量采样,发现内部某IP(如 1.1.1.1)遭受攻击,上报管理中心。2. 管理中心向清洗设备下发引流指令。 3. 清洗设备生成一条内部 IP (1.1.1.1/32)的 32位主机路由,下一跳指向自己。 4. 清洗设备通过与公网出口路由器之间的 EBGP 协议,将这条 /32路由发布给公网出口设备。
🔑 关键点:公网出口设备收到这条
/32路由后,根据最长掩码匹配原则,所有去往1.1.1.1的流量都会被“牵引”到清洗设备。这条/32路由是“引流路由” ,目的是将流量引过来清洗,而非丢弃它。
3.2 策略路由(PBR)回注 —— 把干净流量“推”回去
清洗设备完成攻击流量过滤后,需要将干净流量回注给公网出口设备,再由公网出口设备转给防火墙做NAT,最终送达内网服务器。
公网出口设备上的PBR是“刚需”:为了避免回注流量再次匹配清洗设备发布的32位BGP引流路由而形成环路,必须在公网出口设备的回注接口(对接清洗设备的接口)上配置PBR,强制将来自清洗设备的干净流量转发给防火墙(或内网),而不是查普通路由表。
3.3 防火墙NAT配置
防火墙通过配置NAT策略,将公网IP地址转换为内部私有IP地址。
关键点:NAT转换发生在流量被清洗之后。清洗前数据包的目的IP还是公网IP,清洗后才由防火墙执行公网IP→内网私有IP的转换。
四、流量路径原理:数据包的一次完整旅程
4.1 正常流量(无攻击)
互联网 → 公网出口设备 → 防火墙(NAT转换) → 内网服务器公网用户访问内网服务器,数据包到达公网出口设备,转发给防火墙执行NAT转换(源IP:公网→内网私有),最终转发至内网。
4.2 异常流量(遭受DDoS攻击)—— 完整六步流程
第一步:持续监控
公网出口设备通过NetFlow/sFlow将流量采样信息发送给检测设备。
第二步:发现攻击
去往某内网服务器的流量激增并超过阈值,检测设备向管理中心告警。
第三步:触发清洗
管理中心自动向清洗设备下发防护指令。
第四步:流量牵引(BGP引流)
清洗设备通过BGP向公网出口设备发布针对被攻击内网服务器公网IP的/32优先级路由。公网出口设备将所有去往该IP的流量引向清洗设备。
第五步:流量清洗
清洗设备丢弃攻击流量,只放行合法流量。
第六步:流量回注(清洗设备-->公网出口设备)(PBR回注)
清洗设备将干净流量通过PBR回注给公网出口设备。
第七步:流量转发(公网出口设备-->防火墙)(PBR回注)
公网出口设备在回注接口(对接清洗设备的接口)上配置的PBR强制将流量转发给防火墙。防火墙执行NAT转换(目的IP:公网→内网私有),最终送达内网服务器。
完整七步流程拓扑如下:

五、写在最后
公网出口中的路由器、防火墙和DDoS清洗设备,通过BGP动态路由、策略路由(PBR)和NetFlow/sFlow等协议形成了一个智能的整体。
理解这套体系的核心,在于把握三个关键点:
1. 清洗必须在NAT之前— 保护防火墙不被攻击流量冲垮。 2. 引流靠BGP,回注靠PBR— 各司其职,协同作战。
希望这篇文章能帮助你建立起对公网出口DDoS防护体系的系统认知。如果你在现网中还遇到过其他有趣的组网架构,欢迎在评论区分享交流!
夜雨聆风