1. 机房入场与身份/安全要求
(1)出入证与多因子认证需提前申请并测试;
(2)访问时段与陪同规则严格,电子门禁记录保存90天;
(3)设备携带登记:工具、笔记本、外接存储均须申报;
(4)静电防护:接地腕带、抗静电鞋等常态化;
(5)录像与审计:每台操作终端会产生审计日志,保留周期视合约而定;
(6)应急流程:断电、火警或网络异常的紧急联系人与SOP需熟悉。
2. 机房硬件基础与配电/制冷
(1)机柜与U位管理:整机柜48U常见,冷通道/热通道布线;
(2)供电:N+1或2N冗余,单台服务器常见功耗250W~1200W;
(3)PDU与电流监控:每个PDU支持IEC C13/C19接口并上报I/O数据;
(4)制冷:CRAC单元与进出风温差管理,机房温控一般保持20~24°C;
(5)线缆管理:光纤转接面板、LC/SC接口、光纤熔接规范;
(6)硬件备件:常备交换机电源模块、热插拔风扇、SSD备盘等。
3. 服务器配置示例(低延迟交易与网关)
(1)交易撮合服务器侧重计算与低延迟;
(2)网关/市场接入服务器侧重网络I/O与吞吐;
(3)存储采用NVMe SSD 做本地日志与持久化;
(4)时钟与同步使用PTP(IEEE1588)与GNSS硬件时钟;
(5)系统示例配置见下表(单位均为示例,不同厂商可调整):
| 用途 |
CPU |
内存 |
网卡 |
存储 |
| 撮合服务器 |
2×Intel Xeon Gold 6230R |
256GB DDR4 |
2×10GbE (Intel X710) + 1×1Gb管理 |
2×1.6TB NVMe (RAID1) |
| 网关/前置 |
1×Intel Xeon Silver 4214 |
64GB DDR4 |
2×25GbE (SR-IOV/DPDK) |
1×960GB NVMe |
(6)可根据延迟目标调整CPU频率策略与CPU亲和性。
4. 网络、时钟与内核调优
(1)VLAN、L2直连与BGP冗余接入需与交易所协调;
(2)PTP硬件时钟误差通常需控制在±200ns量级;
(3)内核调优示例:关闭C-state、设置CPU governor为performance、调整netdev_max_backlog;
(4)使用SR-IOV或DPDK降低内核转发延迟,常见带宽10/25/40GbE;
(5)网络监控:延迟、抖动、丢包率(目标丢包<0.01%)、带宽利用率;
(6)测试工具:pktgen、tcpreplay、iperf3、ptp4l。
5. CDN、域名管理与DDoS防御
(1)CDN用于对外行情/资讯分发,常见供应商:Akamai、Cloudflare、AWS CloudFront;
(2)域名管理:主域与子域分离,DNS采用Anycast与TTL优化;
(3)DDoS防御分为边界清洗与应用层防护,两级联动;
(4)容量规划:针对峰值流量预留至少10~20倍正常带宽用于清洗;
(5)实战指标:已阻断的DDoS峰值可达100Gbps+,响应时间需<5分钟;
(6)日志与追踪:结合NetFlow/PCAP与WAF日志进行溯源与规则调优。
6. 真实案例:HKEX前置延迟优化
(1)背景:某券商在HKEX机房部署前置,初始平均撮合端到端延迟3.8ms;
(2)措施:替换为SR-IOV 25GbE网卡、启用PTP硬件时钟、内核禁用C-state与开大页;
(3)配置示例:前置服务器1×Xeon Silver,64GB,2×25GbE,内核5.4+DPDK;
(4)结果:延迟由3.8ms降至1.6ms,抖动从0.9ms降至0.2ms;
(5)附加:采用本地清洗+CDN(Anycast DNS)后,面对一次50Gbps层3攻击系统仍可稳定;
(6)经验:提前演练切换、保持镜像与备份、定期演练故障切换。
来源:新人入职指南 进入香港交易所工作机房 需掌握的硬件与软件技能