首先要与CDN厂商确认服务范围与SLA,并完成合法授权。准备项包括:域名白名单、源站IP确认、SSL证书(建议使用SNI和全链路证书)、以及紧急联络人。确保DNS TTL在活动前下降到较低值以便切换快速生效。
配置清单应包含:绑定域名并验证、配置回源策略、启用WAF和DDoS防护、设置缓存规则、配置证书、开启日志上报和告警。
运维需与CDN厂商约定流量峰值、紧急扩容流程、以及变更窗口,确保活动当日有专人值守。
避免在活动前做大量配置改动,尽量在演练窗口完成并记录所有变更。
合理的缓存策略能最大化命中率,减少回源。将静态资源(图片、JS、CSS、资源包)设置长缓存,动态接口按业务场景采用短缓存或不缓存。对于电商详情页,可使用分层缓存(Edge缓存+回源缓存)和stale-while-revalidate策略。
对登录态或购物车相关接口应禁用缓存或采用用户分片缓存;对列表/促销页可设置按参数分割的缓存键,从而提高命中率。
启用回源限流与回源熔断策略,设置回源连接数、并发限制和最小缓存时间,避免瞬时回源洪峰打垮源站。
对热点资源采用预热和主动刷新,使用锁机制或降级规则防止缓存击穿。
压力测试需分阶段:功能测试->小流量试跑->阶梯放量->峰值稳定性测试。每一步都应记录响应时间、错误率、回源比例和带宽消耗,重点验证WAF/限流策略在高并发下是否误杀真实请求。
设计真实用户行为的脚本:浏览、搜索、加购、下单、支付等;混合使用长连接与短连接、HTTP/2与HTTP/1.1以覆盖不同协议。
关键指标包括:99%响应时间、错误率(4xx/5xx)、回源QPS、CDN命中率和带宽峰值。预先定义可接受阈值并制定回滚策略。
进行压力测试前必须获得服务商与网络运营方授权,选择合法测试时间窗口并通知相关方,避免误触报警或影响第三方网络。
在CDN上开启WAF并根据电商场景调优规则集,针对SQL注入、XSS、爬虫、速率异常等建立白/黑名单。配合动态限流(根据IP、UA、URL、参数)和行为分析,分层识别并缓解恶意请求。
基础级:IP黑白名单+Geo封禁;进阶级:基于Token或签名的防盗链+速率限制;高级:基于机器学习的行为风控识别并自动封禁。
启用日志回溯与误报白名单,同时在活动初期使用宽松策略并实时调整,避免误杀正常用户。
将WAF与监控、工单系统联动,异常立即触发通知并自动执行预设应对动作(如增加验证码、临时限流)。
预先准备一套应急预案(Playbook),包含流量突增、回源过载、WAF误杀、证书问题等场景的处理步骤与联系人列表。演练演习并指定值班组和外包供应商联系方式。
步骤一般为:识别问题->切换到备用策略(如放宽WAF规则、临时提升回源限流阈值)->通知业务降级(静态页或限流提示)->启动扩容或临时切换源站。
事件结束后要立即收集日志、回放流量、分析根因并更新防护策略与演练手册,避免重复发生。
与CDN厂商保持24/7沟通通道,活动期间设置快速通报机制,并确保所有操作有变更记录以备审计。
