1.
需求评估与选型建议
- 明确目标:加速回国办公流量(RDP/SSH/文件同步/内部OA)、并发用户数、带宽需求(例如50-200Mbps)、容灾要求。
- 选择线路:优先选择标注有“CN2”或“CN2 GIA”的供应商(中国电信的优质回国链路)。在柬埔寨常见机房:金边(Phnom Penh)和西哈努克方向,靠近东南亚出口更稳定。询问延迟、丢包和SLA。
2.
购买与网络确认
- 购买要点:选择独立公网IP、可选/保证公网带宽、支持BGP/指定回国线路、提供KVM或控制面板重装系统。
- 下单后验线:拿到IP后立刻执行traceroute/mtr到国内目标(如公司网关、阿里云/腾讯云节点)确认是否走CN2路由并记录基线数据。
3.
操作系统与基础环境准备
- 推荐系统:Ubuntu 22.04 LTS 或 Debian 12/CentOS 7-8(生产推荐LTS)。
- 基本配置:
1) 更新系统:apt update && apt upgrade -y 或 yum update -y;
2) 设置时区并同步时间:timedatectl set-timezone Asia/Shanghai && apt install -y chrony && systemctl enable --now chrony;
3) 开启IP转发:编辑 /etc/sysctl.conf,net.ipv4.ip_forward=1,然后 sysctl -p。
4.
安装WireGuard(推荐)
- 安装命令(Ubuntu为例):apt install -y wireguard qrencode iptables iproute2;
- 生成密钥(服务器):wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub;
- 示例 /etc/wireguard/wg0.conf:
[Interface]
Address = 10.10.0.1/24
ListenPort = 51820
PrivateKey = (server.key 内容)
PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
- 启动并开机自启:systemctl enable --now wg-quick@wg0;
5.
客户端配置与分流策略
- 为每个客户端生成密钥对并添加为Peer到服务器配置,分配固定内部IP(例如10.10.0.2/32)。
- 分流建议:对于企业场景,通常使用全局路由(AllowedIPs = 0.0.0.0/0)或按域名分流(只代理公司内网与需要回国的服务),避免不必要流量通过回国链路造成拥塞。
6.
防火墙与安全加固
- 仅开放必要端口(WireGuard 51820 或 OpenVPN 1194/443),使用iptables或ufw限制来源IP管理访问。
- SSH更改默认端口并启用公钥登录;安装fail2ban;定期更新系统与备份Key。为Web服务建议使用TLS并配置WAF/CDN防护。
7.
网络优化与MTU调整
- CN2链路可能要求较小MTU以避免分片,WireGuard客户端可设置MTU=1420或更低进行测试。
- 在服务器上启用BBR加速(若内核支持):echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf && echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf && sysctl -p。
8.
测试与监控
- 测试命令:ping/iperf3/traceroute/mtr(例如:iperf3 -s 服务端,客户端 iperf3 -c 服务器IP);使用mtr target观察跳点丢包。
- 部署监控:安装netdata、Prometheus node_exporter或Zabbix Agent,监控延迟、丢包、带宽利用率与CPU/内存。
9.
容灾与运维建议
- 多点部署:建议在不同机房或供应商处部署至少两个回国节点,配置客户端优先连接主节点失败自动切换到备节点。
- 自动化:使用Ansible/Chef管理配置模板与证书,定期轮换密钥与备份配置。
10.
问:为什么选择柬埔寨作为回国加速节点?
答:柬埔寨地理位置靠近中国南部且部分运营商在当地有直接海缆与中国电信互联,选择当地CN2链路可以减少跨境跳数、降低延迟并且对东南亚分支或出差人员友好。同时当地部署成本通常低于香港新加坡,但需确认供应商是否提供真正的CN2/GIA回国链路。
11.
问:企业如何验证供应商是否真的走CN2线路?
答:购买前要求供应商提供traceroute样本到国内目标IP,或先购买短时套餐做测试。收到IP后用mtr/traceroute对比走向,关注路径中是否出现China Telecom CN2相关跳点,并测试不同时间段的延迟与丢包率做长期观测。
12.
问:部署过程中常见故障及快速排查方法有哪些?
答:常见问题包括:1)无法连接:检查防火墙/端口,确认WireGuard服务启动并密钥匹配;2)高丢包或高延迟:用mtr定位丢包节点并与供应商沟通;3)访问国内服务慢:确认是否走回国线路(traceroute),检查MTU与NAT配置;4)并发拥塞:查看带宽使用并适当升级带宽或做流量分流。
来源:企业远程办公加速推荐柬埔寨cn2回国服务器部署方案