国内三大运营商(中国电信、中国联通、中国移动)在骨干网与国际出入口(IGW)层面,针对国外服务商的 ASN(自治系统号)、IP 宣告及跨境流量,有一套非常严密的控制、防御与策略体系。
理解这套机制,可以从 防御/调度策略、所谓的“高级名单/优先级”,以及 普通线路(163/4837/CMI)的处理逻辑 三个维度来看。
一、 运营商针对国外 ASN 的防御与策略手段
运营商在国际出入口和骨干网入口对国外 ASN 的处理,本质上是 BGP 路由策略 + QoS(服务质量)调控 + DPI(深度包检测)安全防护 的结合。
1. BGP 策略与路由控制(Routing Policy)
- BGP Community 打标:运营商在与国外服务商(如 Cogent, Telia, NTT, HE 等)建立 BGP Peering 或 Transit 时,会在边界路由器上给这些 ASN 宣告过来的路由打上特定的 BGP Community 标识。
- 路由降级与黑洞(RTBH):当某个国外 ASN 遭受大流量 DDoS 攻击或向国内发起异常流量时,运营商会触发 RTBH(Remote Triggered Blackhole) 机制,直接在国际出口丢弃发往或来自该 ASN/IP 段的流量。
- AS-Path 过滤:防止国外服务商进行 BGP 路由劫持或非法宣告(通过 RPKI / IRR 数据库校验路由合法性)。
2. QoS 与流量整形(Traffic Shaping & Policing)
这是普通用户感受最明显的策略:
- QoS 优先级队列:流量进入国际出口时,运营商根据 协议、端口、源/目 IP 及其所属 ASN 进行分类,放入不同的 QoS 队列(如 EF、AF、BE)。
- 单向/双向限速(Policing):在高峰期(20:00–24:00),针对特定国外机房或高风险 ASN(如专门提供廉价 VPS/V2Ray 节点的 ASN,如 Linode、DigitalOcean、搬瓦工所属的机房 ASN),进行更激进的拥塞丢包策略。
3. GFW / DPI 硬件联动
- 在运营商 IGW(国际出入口局)的前端或旁路,部署有深度包检测(DPI)设备。不仅识别 IP/ASN,还会对 TLS 握手、SNI、加密特征进行识别,并配合动态 IP/ASN 拦截列表进行封锁或阻断。
二、 是否存在所谓的“高级名单”?
严格来说,运营商内部并没有一个民间所谓的“高级白名单”,但存在分类极度明确的 BGP 路由优先级与商业策略名单:
1. 商业级许可与白名单(企业/政企 VIP)
- 政企专线 / MPLS VPN / SD-WAN 白名单:跨国企业(如外企、跨境电商)购买的合规专线流量,会在国际出口走独立的硬件/逻辑通道(如 IP/ASN 直通),不经过普通 QoS 限速和重度 DPI 过滤。
- 学术与科研白名单(CERNET 绿色通道):教育网(AS4538)对国外部分知名学术机构和云服务(如 GitHub、IEEE、arXiv)的 ASN 或 IP 段有专门的优化与保障机制。
2. BGP Peer 级别矩阵(Tier 划分)
运营商内部会根据商业合作关系将国外 ASN 划分等级:
- 直连付费 Transit:国外顶级运营商(如 Telia/Arelion, NTT, GTT)付费连接中国运营商,获得相对稳妥的带宽保障。
- 免费/对等 Peering:在国外 IXP(如 HKIX, Equinix HK)上的公共交换流量,优先级次之。
- 黑/灰名单( threat intelligence):针对“防弹主机(Bulletproof Hosting)”、高频攻击源、大量存在违规代理的国外 ASN,运营商的安全运营中心(SOC)会将其拉入动态灰名单/黑名单,予以重点 DPI 巡检或高比例丢包。
三、 普通线路(163 / 4837 / CMI)是如何处理国外 ASN 的?
虽然 CN2 GIA(AS4809)、联通 9929(AS9929)、移动 CMIN2(AS58807)这些优化线路可以通过独立的 AS 号和专用的路由节点直接从物理/逻辑层隔离,但对于普通的 163(AS4134)、4837(AS4837) 和 CMI(AS9808),运营商也有其一套处理逻辑:
| 线路类型 | 处理机制与识别逻辑 | 高峰期对国外 ASN 的表现 |
|---|---|---|
| 电信 163 (AS4134) | • 容量极大,但承载了全国绝大多数普通用户流量。 |
• 采用 Best Effort(尽力而为) QoS 模型。
• 针对国外 ASN,依靠 IGW 的出口带宽瓶颈自然淘汰低优先级流量。 | 高峰期 IGW 丢包率极高。若国外 ASN 没买电信的付费直连(China Telecom Global),流量在海外就可能被甩到低质量 Transit,甚至打回普通骨干网丢包。 |
| 联通 4837 (AS4837) | • 出口带宽相对总用户数的比例优于电信 163。
• 动态根据外网 ASN 的互联质量调整路由。
• 在欧美方向互联节点较多,对大局域网互联友好。 | 高峰期表现比 163 略好,但仍然受制于通用 QoS。对于未优化的国外 ASN(如某些欧洲/美西小机房),同样会触发 TCP/UDP 乱序和高丢包率。 |
| 移动 CMI (AS9808) | • 拥有海量的自有国际海缆资源(如亚欧、中美)。
• CMI 针对移动自家用户有较强的流量闭环策略(即尽量让流量在 CMI 自己的骨干网上走完,再 Hand-off 给国外 ASN)。 | 移动与国外主流 ASN(如 Cloudflare、Google、Meta 等)有大量直连。但针对非合作的第三方小型机房 ASN,移动会实施极其严格的流量压制(甚至 UDP 严重限速)。 |
普通线路(163/4837/CMI)如何识别并策略化处理国外流量?
普通线路虽然没有独立的高优先级 AS 号,但它们在路由与设备层面是这样运作的:
- 五元组与 DSCP 标记:
普通线路在接收国外 ASN 进来的流量时,边界路由器会根据数据包的 DSCP(差分服务代码点)或 IP 头标记,将其划分入 Best Effort(BE,尽力而为队列)。一旦国际出口带宽达到红线(如 90%+ 占用),QoS 引擎会优先丢弃 BE 队列中 UDP 协议以及未知 TCP 握手的包。 - 根据目标/源 ASN 进行多路径路由(ECMP / UCMP)调度:
假设你访问国外某个 AWS(AS16509)的 IP: - 163/4837/CMI 会根据当前 IGW 各个链路的拥塞情况,把发往 AS16509 的流量动态分流到不同的海缆出口。
- 如果目标 ASN 只是国外一个小服务商,且没有与中国运营商签订直连协议,流量会被强制扔给第三方的 Transit(如 HE.net AS6939),在经过多次转接后,延迟和丢包大幅上升。
- 连接池与并发数限制(针对特定 ASN):
为了防御针对国内的流量攻击,普通线路的边界防火墙会对来自某些“风险国外 ASN”的单 IP/单段并发连接数、每秒新建连接数(CPS)进行硬件级限制。
总结
- 优化线路(CN2 GIA / 9929 / CMIN2):靠独立的 BGP 路由网络 + 物理/逻辑隔离的专用带宽 + 高优先级 QoS 来保证对国外 ASN 的访问体验。
- 普通线路(163 / 4837 / CMI):靠 BGP 策略路由 + 商业对等关系划分 + 拥塞时的 QoS 丢包 + DPI 安全监控 来管理国外 ASN 流量。国外服务商如果没有向中国运营商“交保护费”(购买 Direct Transit / Dedicated Peering),其 ASN 宣告的流量在普通线路的高峰期基本只能分到最低优先级的残余带宽。