1.
1.1 统计当前服务与未来增长:列出每类服务(Web、邮件、API、负载均衡、监控、堡垒机)所需独立公网IP数量,并预留20%-30%冗余。
1.2 确定是否必须使用独立IPv4:若可行,优先考虑IPv6或NAT以减少IPv4需求,并记录业务依赖(第三方白名单、SSL证书、反垃圾策略等)。
2.
2.1 比较选项:云厂商提供额外弹性IP(如AWS Elastic IP)、托管商/机房直配、IP经纪商租赁或购买ARIN转移。
2.2 考量要点:速度(能否快速上架)、长期成本、能否提供PTR/WHOIS修改、是否支持BYOIP(自带IP)、是否支持BGP公告。
3.
3.1 通过云/机房申请:按服务商流程提交IP申请,填写用途说明、使用量、业务地区等;准备公司资质以便快速审核。
3.2 通过经纪商或ARIN转移:选择信誉良好经纪商,签署合同,完成ARIN/WHOIS过户并准备ROA/路由对象的变更。
4.
4.1 申请或使用ASN:向ARIN申请ASN或使用服务商ASN,确认是否需要独立AS宣告路由。
4.2 配置BGP会话:与上游ISP或云提供商建立eBGP会话,设置邻居IP、AS号、MD5密码、路由过滤策略和社区属性,测试宣告/撤销。
5.
5.1 子网规划:将IP按用途划分不同子网/VLAN(例如:前端、公网负载、后端管理),记录网段掩码、网关和流量路径。
5.2 路由与NAT策略:决定哪些服务直接公网IP,哪些使用NAT或负载均衡器,多出口路由时配置BGP优先级与健康检查。
6.
6.1 在边界设备配置ACL/防火墙策略,限制管理IP访问,仅打开必需端口并启用日志。
6.2 部署DDoS防护与WAF,若通过云厂商,可启用其托管防护;对每个新IP设置报警阈值和自动封禁。
7.
7.1 DNS切换策略:设置较短TTL(如60-300s)用于切换测试,新增A/AAAA记录并验证解析和地理负载策略。
7.2 反向解析与邮件白名单:要求提供商设置PTR记录并确保SPF/DKIM/DMARC正确,避免新增IP被邮件系统拒收。
8.
8.1 测试环境先行:在隔离环境用真实公网IP做功能与压力测试,验证路由、DNS、生效时间和回滚流程。
8.2 分阶段切换:先切换非关键服务或少量流量,观察链路、应用日志、延迟与丢包,再逐步扩大到全部流量,随时准备回退。
9.
9.1 部署IP地址管理工具(IPAM),记录每个IP的用途、负责人、购买/到期信息、PTR状态和ROA。
9.2 建立监控与告警:流量、响应时间、BGP会话状态、黑名单状态,并把运维操作步骤与回滚方案写入Runbook。
10.
10.1 成本与合同管理:跟踪IP相关费用(租赁、转移、带宽、DDoS防护),并对合同中IP所有权条款留痕。
10.2 合规与安全审计:确保WHOIS信息准确,遵循ARIN转移规则和当地法规,定期做安全与流量异常审计。
11.
Q:我急需大量IPv4地址,最快的获取途径是什么?
A:最快通常是通过云厂商或机房申请弹性IP或通过IP经纪商租赁;若要求自有IP并公开WHOIS,需走ARIN转移或从经纪商购买,时间取决于审核与过户,但经纪租赁最快。
12.
Q:应选择BYOIP(自带IP)还是使用服务商分配的IP?
A:若你需要维护IP信誉、在多云间移动或保留WHOIS控制,BYOIP更合适;若追求快速部署和低管理成本,使用服务商分配IP更省事。
13.
Q:迁移过程中如何保证安全与可回滚?
A:提前设置短TTL、分阶段切换、开展压力与容错测试,准备好回退DNS和BGP撤销脚本,配置监控告警并在首几小时加强人工值守。