1.
子网与IP分配的基本概念与准备
- 概念:确认你的VPS提供商给的是单个公网IP、可用的公网IP段(如/29、/28)或仅NAT。
- 操作前准备:登录控制面板查看分配的前缀、网关和MAC绑定信息;准备好SSH、sudo 权限及root权限的Linux终端。
2.
在VPS上添加附加公网IP(单机多IP)实操
- 检查接口:ip addr show;确认主接口名(如eth0、ens3)。
- 添加IP:sudo ip addr add 203.0.113.10/32 dev eth0(如果提供商要求/32)或 sudo ip addr add 203.0.113.8/29 dev eth0(若整段交付)。
- 持久化:根据系统加入 /etc/network/interfaces 或 netplan/NetworkManager 的配置示例,或在 /etc/rc.local 中加入 ip addr 命令。
3.
启用路由转发与NAT(做网关或托管内网时)
- 开启转发:sudo sysctl -w net.ipv4.ip_forward=1,并将该项写入 /etc/sysctl.conf。
- NAT 示例:sudo iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE(适用于内网出站)。
- 端口转发:sudo iptables -t nat -A PREROUTING -d 203.0.113.10 -p tcp --dport 80 -j DNAT --to-destination 192.168.1.10:80。
4.
ARP 与代理ARP 的问题与解决(常见VPS陷阱)
- 问题:当提供商在网关上做/32路由时,附加IP不会在同一LAN ARP解析。
- 解决:启用proxy_arp sudo sysctl -w net.ipv4.conf.eth0.proxy_arp=1;或者要求提供商在网关ARPs 映射。
- 验证:使用 tcpdump -i eth0 arp 或 ping 从外部查看是否有ARP请求/应答。
5.
多路由与策略路由(保证回程路径一致)
- 场景:服务器有多个公网出口或多段IP需按源IP走特定网关。
- 实操:ip rule add from 203.0.113.8/29 table vps1;ip route add default via 203.0.113.1 dev eth0 table vps1。
- 验证:ip rule show;用 curl --interface 203.0.113.10 http://ifconfig.co 检查出站IP。
6.
BGP 宣告与入站路由控制(需要拥有前缀与ASN)
- 前提:你需有PI/PA 前缀或ISP 分配的子网并能运行BGP。安装FRRouting/Quagga。
- 基本配置示例(FRR):在bgpd中配置 neighbor
remote-as ;network 203.0.113.0/29;设置route-map 修改 localpref/AS-PATH。
- 策略:使用AS-path prepend、local-pref、社区(community)调整入流,测试后逐步上线。
7.
路由策略优化以改善菲律宾访问体验
- 目标:降低延迟、抖动与丢包,确保回程路径稳定。
- 技巧:优选与菲律宾本地或区域性IX(如PHIX)有良好对等的上游;使用BGP communities 要求上游快速汇聚到你最近POP;若无法BGP,用按源路由+VPN/隧道到优质出口。
- 监控:持续用MTR、ping,配置Prometheus +黑盒导出器监控RTT与丢包。
8.
性能和MTU/TCP调整实用命令
- MTU问题:若经由隧道,降低MTU并启用MSS clamping:iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu。
- TCP拥塞:sysctl 设置 net.ipv4.tcp_congestion_control=bbr(或cubic),并调 tcp_window_scaling 等参数。
- 验证:使用 tracepath 或 iperf3 测量端到端最大传输和带宽。
9.
访问测试与排障步骤(一步步来)
- 步骤1:从本地或第三方节点运行 mtr -r -c 100 目标IP,观察丢包点与延迟跳增。
- 步骤2:traceroute -T -p 80 或 tcptraceroute,判断TCP路径与端口相关路由。
- 步骤3:在VPS上用 tcpdump -i eth0 host 捕获并核对是否有回包离开及返回路由。
10.
最佳实践与运维注意事项
- PTR 与反向DNS:向提供商申请PTR,邮件投递与地域识别会受益。
- 黑洞与DDoS:为重要IP设置流量告警、清洗策略或与上游签订社区黑洞(BGP community)机制。
- 文档化:记录路由表、ip rule、iptables 规则和BGP policy,变更前拍照/备份配置。
11.
问:菲律宾原生IP VPS 的子网大小如何选择才最合适?
- 答:选择取决于用途:单台或少量IP用/32或/29;若需要托管多台或运行BGP且能申请更大前缀,/28(16地址)或更大更便于管理与未来扩展。同时考虑上游是否支持整段路由。
12.
问:路由策略对访问速度的影响主要体现在哪些方面?
- 答:主要体现在回程路径(reply path)是否与近路一致、是否经过拥塞链路、是否有额外跨境跳数以及路由收敛速度。通过BGP策略、社区与优选上游可以显著改善入站/出站延迟与抖动。
13.
问:没有BGP权限时,如何改善菲律宾终端用户访问体验?
- 答:可通过以下方式:选择在菲律宾或邻近地区有POP的VPS/云供应商;使用SSL/HTTP缓存或CDN部署节点;建立到优质上游的隧道(比如IPSec/GRPC/V2Ray加速)并在隧道出口做优化;使用策略路由保证回程对等稳定。同时持续测量并与提供商沟通网络质量。
来源:菲律宾原生ip vps 子网和路由策略对访问效果的影响分析