解决方案 客户案例 新闻资讯 关于我们
高防cdn

高防CDN的QPS与PPS区别:为什么两者必须同时评估

发布时间:2026-10-02 10:45:38 浏览:0 次

在高防CDN选型中,带宽和防御峰值常被关注,但QPS和PPS才是决定清洗设备能否处理攻击流量的底层指标。本文拆解QPS与PPS的定义差异、不同攻击类型的特征,以及如何通过压测验证清洗设备的实际处理能力。

在评估高防CDN防护方案时,大多数人首先关注的是带宽和防御峰值——100G、500G、1T。但一个更底层的问题常被忽略:清洗设备每秒能处理多少个数据包,每秒能处理多少个请求。 这两个指标分别是PPS和QPS。如果只评估带宽,而忽略PPS和QPS,可能在遭遇小包攻击或高频请求攻击时被打穿。

本文拆解QPS与PPS的定义差异、不同攻击类型的特征,以及如何通过压测验证清洗设备的实际处理能力。

一、QPS与PPS的定义差异

QPS(Queries Per Second)是每秒查询数,通常用于衡量应用层的请求处理能力。一个HTTP请求、一次API调用、一次数据库查询,都可以计入QPS。QPS关注的是请求的数量,与请求的大小无关。

PPS(Packets Per Second)是每秒数据包数,用于衡量网络层的包处理能力。一个HTTP请求可能由多个TCP数据包组成,一个视频流可能由数千个数据包组成。PPS关注的是数据包的数量,与数据包的大小无关。

两者的关系可以用一个简单公式理解:带宽 = PPS × 平均包大小 × 8。同样的带宽下,平均包大小越小,PPS越高;平均包大小越大,PPS越低。这就是为什么同样10Gbps的攻击流量,小包攻击的PPS可能是大包攻击的几十倍。

二、不同攻击类型的QPS与PPS特征

不同攻击类型对QPS和PPS的压力完全不同,清洗设备需要同时具备两种处理能力。

SYN Flood是典型的小包高PPS攻击。每个SYN包只有几十字节,但攻击者可以轻松发起每秒数百万甚至数千万个SYN包。这种攻击消耗的是清洗设备的PPS处理能力和连接表项,而不是带宽。如果清洗设备的PPS处理能力不足,即使带宽有富余,也会被击穿。

UDP反射放大攻击是典型的大包高带宽攻击。攻击者利用DNS、NTP、memcached等服务的放大效应,用很小的请求触发很大的响应。单个响应包可能达到1500字节,攻击流量以带宽消耗为主,PPS相对较低。这种攻击消耗的是清洗设备的带宽处理能力。

CC攻击是典型的应用层高QPS攻击。攻击者模拟正常用户的HTTP请求,高频调用特定接口。每个请求的数据量不大,但QPS很高。这种攻击消耗的是清洗设备的应用层处理能力,包括HTTP解析、规则匹配、行为分析等。

表:不同攻击类型的QPS、PPS与带宽特征
攻击类型QPS特征PPS特征带宽特征主要消耗资源
SYN Flood低极高低PPS处理能力、连接表
UDP反射放大低中极高带宽处理能力
CC攻击极高中低应用层处理能力

三、清洗设备的容量匹配逻辑

清洗设备的容量需要从三个维度匹配:带宽、PPS、QPS。任何一个维度不足,都会成为瓶颈。

带宽容量决定了清洗设备每秒能接收多少数据量。对于大包攻击,带宽是主要瓶颈。清洗设备的带宽容量需要大于攻击峰值,同时留有冗余。

PPS容量决定了清洗设备每秒能处理多少个数据包。对于小包攻击,PPS是主要瓶颈。清洗设备的PPS容量需要与带宽容量匹配——如果带宽是10Gbps,但PPS只有100万,那么平均包大小超过1250字节时,带宽会成为瓶颈;平均包大小低于1250字节时,PPS会成为瓶颈。

QPS容量决定了清洗设备每秒能处理多少个应用层请求。对于CC攻击,QPS是主要瓶颈。QPS容量与清洗设备的CPU性能、规则引擎效率、行为分析复杂度直接相关。开启更多检测规则会消耗更多CPU,降低QPS容量。

这三个维度的容量匹配,比单纯的“防御峰值”更能说明清洗设备的实际处理能力。这与高防CDN清洗容量冗余评估中提到的PPS与带宽匹配逻辑是同一套评估框架。

四、如何通过压测验证QPS与PPS能力

压测是验证清洗设备QPS和PPS能力的唯一方法。压测时需要覆盖不同的攻击类型,而不是只测一种。

小包压测:发送平均包大小较小的流量(如64字节、128字节),观察清洗设备的PPS处理能力。压测目标是找到PPS的上限,以及在上限附近时正常业务的延迟变化。

大包压测:发送平均包大小较大的流量(如1024字节、1500字节),观察清洗设备的带宽处理能力。压测目标是找到带宽的上限,以及在上限附近时是否有丢包。

应用层压测:发送高频HTTP请求,观察清洗设备的QPS处理能力。压测目标是找到QPS的上限,以及在上限附近时误封率是否上升。

混合压测:同时发送小包、大包和应用层请求,模拟混合攻击场景。压测目标是验证清洗设备在多维度压力下的综合处理能力。

五、QPS与PPS评估清单

表:高防CDN QPS与PPS评估要点
评估维度关键问题合格标准参考
PPS容量清洗设备每秒能处理多少个数据包?是否有明确的PPS规格?PPS规格明确,与带宽容量匹配
QPS容量清洗设备每秒能处理多少个应用层请求?开启检测规则后QPS是否下降?QPS规格明确,规则开启后性能可控
带宽容量清洗设备每秒能接收多少数据量?是否与PPS匹配?带宽与PPS匹配,无单一瓶颈
混合攻击处理同时面临小包、大包、应用层攻击时,处理能力如何?多维度压力下业务可用性稳定

六、结语

QPS和PPS是高防CDN清洗能力的底层指标。QPS衡量应用层请求处理能力,PPS衡量网络层数据包处理能力,带宽衡量数据量传输能力。三者必须同时评估,任何一个维度不足都会成为瓶颈。评估时需要确认清洗设备的PPS规格、QPS规格、带宽容量,以及三者之间的匹配关系。这些细节,比“防御峰值是多少T”更能说明高防CDN在真实攻击场景下的处理能力。

×

坚果盾客服中心

客服QQ
客服QQ
94527
点击QQ号即可在线咨询
客服微信
客服微信
jianguodun
扫码添加微信,一对一沟通
微信二维码
客服电话
客服电话
4008706258
7×24小时人工服务