在选高防CDN时,"防御峰值"是最常被提到的指标——100G、500G、1T、2T。但一个容易被忽略的问题是:防御峰值和清洗容量不是一回事。 防御峰值指的是服务商能够承载的最大攻击流量,清洗容量指的是在攻击流量中能够有效处理并过滤的流量比例。如果清洗容量不足以覆盖攻击峰值,即使防御带宽足够大,多余流量也可能影响正常业务。
本文拆解高防CDN清洗容量冗余的三个评估维度,说明如何判断一套方案的清洗能力是否与业务攻击峰值匹配。
一、清洗带宽:防御峰值与有效处理能力
清洗带宽是高防CDN最核心的容量指标。它指的是清洗中心在单位时间内能够处理的最大流量,通常与"防御峰值"挂钩。但防御峰值和清洗带宽之间有一个容易被混淆的差异:防御峰值是"能接收多少",清洗带宽是"能处理多少"。
清洗中心的处理流程是:接收流量→逐包检测→过滤恶意流量→转发合法流量。如果流量接收能力是10T,但检测处理能力只有5T,那么多余的5T流量可能在检测环节被丢弃或影响正常请求。因此,评估清洗容量时,需要确认清洗中心的检测处理能力是否与接收能力匹配。
坚果盾高防CDN的产品配置显示,其DDoS防护从100G起步,旗舰版1T,至尊版2T+,采用智能流量清洗系统。这种梯度设计说明清洗容量是按业务规模分档的,用户需要根据自身业务的攻击峰值选择对应的档位。
二、清洗设备处理能力:不只是带宽,还有PPS
清洗容量评估中,带宽不是唯一的维度。PPS(每秒包量) 同样关键,甚至在某些攻击场景下比带宽更重要。
不同攻击类型的特征差异很大。UDP反射放大攻击的特点是"大包、高带宽、低PPS"——攻击者用较小的请求触发服务器返回大量数据,单个数据包可能达到1500字节,10Gbps的攻击可能只有80万PPS。而SYN Flood的特点是"小包、高PPS、低带宽"——每个SYN包只有几十字节,100万PPS的攻击可能只消耗几百Mbps带宽。
这意味着:清洗设备如果只优化了带宽处理能力,在面对高PPS的小包攻击时可能被击穿。 评估时需要追问清洗设备的PPS处理规格,以及是否有针对小包攻击的专项优化。在SYN Flood防护中,入口PPS容量是决定TCP代握手能否生效的关键前提。
三、节点冗余:单节点故障时的业务连续性
清洗容量的第三个维度是节点冗余。高防CDN的清洗能力分布在多个节点上,如果某个节点出现故障或被攻击流量打满,调度系统需要将流量牵引到其他有冗余容量的节点。
评估节点冗余时需要关注:清洗节点之间的调度是否自动化?某个节点被打满后,流量切换到其他节点需要多长时间?切换过程中正常业务是否受影响? 如果调度是人工触发的,那么在突发攻击场景下,业务可能在人工响应之前就已经被打穿。
这与高防CDN节点调度与近源清洗中的调度逻辑直接相关。攻击态自适应的核心能力之一,就是清洗容量的弹性扩容——当检测到攻击流量超过当前节点的清洗容量时,调度系统自动将部分流量牵引到有冗余容量的节点。
| 维度 | 关注指标 | 评估问题 | 合格标准参考 |
|---|---|---|---|
| 清洗带宽 | 防御峰值、检测处理能力 | 检测能力是否与接收能力匹配? | 检测处理能力与接收能力同档 |
| PPS处理能力 | 每秒包量、小包攻击优化 | 是否有针对高PPS小包攻击的专项优化? | PPS规格明确,有专项优化 |
| 节点冗余 | 节点数量、调度自动化 | 单节点故障时切换是否自动?切换耗时多久? | 秒级自动切换,业务无感知 |
四、容量规划:如何匹配业务需求
评估清洗容量冗余时,需要根据业务的实际攻击峰值和业务正常峰值来匹配。
攻击峰值:参考历史攻击记录,或行业同类业务的攻击规模。游戏、金融、电商等行业的攻击峰值通常较高,中小网站的攻击峰值相对较低。
业务正常峰值:根据业务的流量特征和用户规模,估算正常情况下的峰值带宽和PPS。这部分数据决定了清洗中心在常态下需要承载的流量规模。
冗余比例:清洗容量应当预留一定的冗余比例,用于应对攻击峰值的突发增长。行业实践中,清洗容量通常建议为攻击峰值的1.5–2倍,以确保在攻击峰值超出预期时仍能有效处理。
坚果盾高防CDN的套餐设计提供了从100G到2T+的防护档位,用户可以根据业务实际规模选择合适的档位。对于业务增长较快的团队,建议选择支持弹性扩展的方案,避免因攻击峰值增长而频繁升级套餐。
五、结语
清洗容量冗余的评估,不能只看"防御峰值是多少T"。清洗带宽的检测处理能力、PPS规格、节点冗余和调度自动化,共同决定了清洗容量是否与业务攻击峰值匹配。选型时判断一套高防CDN的清洗能力是否够用,不是看它"能接多少流量",而是看它"能有效处理多少流量、单节点故障时能否自动切换"。
相关阅读:如果你正在评估清洗容量的调度能力,高防CDN节点调度与近源清洗拆解了流量如何在边缘被消化;关于传输层攻击的清洗前提,可以参考SYN Flood防护中的TCP代握手机制。