直接回答:防御峰值是指高防清洗集群在某一时刻能够吸收并净化的最大攻击流量,单位通常是 Gbps。选多大合适,取决于你的历史攻击画像与业务承受力,而不是越大越好。2026 年行业通行的经验结论是:普通中小企业网站建议 100~300Gbps;游戏、金融、电商等易被定向攻击的业务建议 300~500Gbps;有明确勒索史或被打过 500Gbps 以上的业务,应选择 1Tbps 级集群防御 并叠加高防 CDN。更重要的是问清"超过峰值怎么处理"——多数机房的超额策略是黑洞(丢弃全部流量),因此"防御峰值 + 超额处置策略 + 牵引生效时间"这三件事必须一起评估。
一、先搞懂防御峰值到底在说什么
销售话术里的"防御 500G""无限防"往往省略了限定条件。弄清三个前置概念,才能避免买错。
1.1 三种口径:单机防御、集群防御、弹性防御
- 单机防御:指交付给你的这台服务器本身所在的清洗节点能保护的上限,通常与机器绑定,价格随档位线性上升。
- 集群防御:多个清洗中心互为备份,总容量可达 Tbps,单点被打穿时可调度到其它节点,抗持续性更强。
- 弹性防御:基础档位之上按次或按小时临时叠加额度,适合偶发超大攻击,成本优于常年购买高配。
1.2 "防御峰值"不等于"永不掉线"
峰值是阈值,不是承诺。当攻击流量超过购买额度时,常见处理有三种:黑洞路由(把目的 IP 整体丢弃,业务全断,攻击结束后通常需等待 30 分钟到数小时自动解封)、强制限流(把总带宽压到很低,业务勉强可用但体验差)、继续尽力清洗(部分服务商在短时超额时允许上浮,但会记录并提示升级)。采购时务必把这一条写进条款。
1.3 必须警惕的两个认知误区
误区一:"防御越大越好"。高防御档位的溢价十分明显,从 100Gbps 涨到 1Tbps,价格可能是数倍差距,而普通企业站一年也未必遇到一次超过 50Gbps 的攻击。误区二:"有了高防就不需要源站加固"。实际上 CC 类攻击流量极小却能打挂应用,清洗设备很难完全替代源站侧的限速与验证。
二、给攻击做画像:四类攻击决定了防守思路
防御方案的差异,根源在于攻击形态的差异。先判断自己最可能被哪种方式打,再谈防御峰值。
| 攻击类型 | 典型手段 | 常见流量规模 | 主要防御手段 |
|---|---|---|---|
| 流量型(Volumetric) | UDP Flood、NTP/DNS/memcached 反射放大 | 10Gbps~1Tbps+ | 清洗中心分摊、黑洞无效流量、Anycast 分散 |
| 协议型(Protocol) | SYN Flood、ACK Flood、IP 碎片、Ping of Death | 1Gbps~100Gbps | SYN Cookie、首包丢弃重传、连接数限制 |
| 应用型(Application) | CC、HTTP Flood、慢速连接、API 枚举 | 几十 Mbps~数 Gbps | WAF、人机验证、频率限制、业务层风控 |
| 混合型 / 勒索型 | 多种叠加,先小流量试探后猛烈突袭 | 持续升级,可达数百 Gbps | 分层防护 + 应急预案 + 弹性防御额度 |
2.1 反射放大:为什么小目标会被打出巨大流量
攻击者伪造你的 IP 向开放的服务发起请求,响应报文被成百上千倍放大后回灌到你的服务器。历史上公开记录的放大倍数:DNS 约 50 倍、NTP monlist 约 550 倍、memcached UDP 可达数万倍。因此,即便只是一个小型站点,也可能被测到几十甚至上百 Gbps 的入向流量,这正是"我没惹谁却被打了"的技术原因。
2.2 CC 攻击:流量不大却最致命
CC 攻击模拟真实用户反复请求动态页面、搜索接口、登录或短信验证码接口,单次请求只需几 KB,几万并发就能耗尽 PHP-FPM 进程池、数据库连接数或第三方 API 配额。它不会触发大流量告警,却能让 CPU 与负载飙升到 100%。所以对应用层,必须在 nginx 层配置 limit_req / limit_conn、在业务层加验证码与行为风控,并对关键接口做单 IP 与单账号的频次限制。
2.3 混合攻击的时间曲线特征
2026 年观察到的大量攻击呈现"三段式":第一段 5~15 分钟的低流量试探,用于探测防御能力与触发阈值;第二段切换攻击向量(如从 SYN 转向 UDP 反射);第三段全力突袭峰值。理解这条曲线很重要——这意味着灵活的分级响应与快速报警比单纯堆防御更实用。
三、两套测算模型:算出你真正需要的峰值
3.1 历史数据法:最可靠
如果你有监控数据,取过去 12 个月内观测到的最大入向攻击流量,乘以 1.5 的安全系数,再向上取到服务商的整数档位即可。例如历史峰值 60Gbps,则 60×1.5 = 90Gbps,向上取 100Gbps 档;若历史峰值 200Gbps,则应落在 300Gbps 档。没有历史数据的新业务,可用下面第二种方法。
3.2 行业基准法:新业务的起点
| 业务类型 | 被攻击概率 | 常见攻击峰值 | 建议防护档位 | 参考月费增量 |
|---|---|---|---|---|
| 企业官网 / 品牌站 | 低 | 10~50Gbps | 100Gbps | 基础含,或 +¥300 起 |
| B2B 外贸站 / 门户资讯 | 中 | 30~120Gbps | 200~300Gbps | +¥600~¥2000 |
| 电商 / 票务 / 活动页 | 高 | 100~300Gbps | 300~500Gbps | +¥2000~¥5000 |
| 游戏 / 直播 / 金融 | 极高 | 300Gbps~1Tbps | 1Tbps 集群 + CDN | ¥8000 起,按需定制 |
3.3 成本与风险的平衡点
一个实用的决策方法:估算一次被打停的小时损失(GMV、广告费、客户流失折算),乘以年度预计停机小时数,得到"年度风险敞口",再与提升一档防御的年费差额比较。若防御年费增量远小于风险敞口,就该升级;反之维持现状。这种量化方式比"感觉不安全"更经得起财务审批。
四、防护架构:四条技术路线的取舍
确定了防御额度,还要选择合适的交付形态。不同形态在延迟、成本与隐蔽性上差异明显。
| 方案形态 | 工作方式 | 优势 | 局限 | 延迟影响 |
|---|---|---|---|---|
| 高防 IP(转发) | 把高防 IP 作为入口,转发到源站 | 接入快,无需改架构 | 源站 IP 需严格隐藏 | +5~20ms |
| 云 / 集群清洗 | 流量牵引到清洗集群后回注 | 容量大,抗持续攻击强 | 需域名或路由调整 | +10~30ms |
| 高防 CDN | 节点缓存 + 边缘清洗,隐藏源站 | 同时加速与防护,防 CC 好 | 动态请求仍需回源 | 静态更快,动态略增 |
| 本地硬件防火墙 | 机房侧部署专用设备 | 规则可控,内网集成度高 | 上联带宽先被打满即失效 | 几乎无 |
4.1 主流推荐:高防 IP + CDN 的组合
对绝大多数业务,性价比较高的组合是:静态资源全部走 CDN 并开启防盗链与边缘限流,动态接口暴露一个高防 IP 作为唯一入口,源站 IP 不出现在任何公网 DNS 记录中,且源站防火墙只放行来自高防节点 IP 段的入访。这样攻击者即使想绕过清洗直接打源,也没有可达路径。
4.2 源站隐藏的四个执行细节
- 历史 DNS 解析记录要清理,通过被动 DNS 数据库很容易查到旧 A 记录。
- 邮件服务器、API 回调、第三方监控探针不要与源站同 IP,避免侧信道泄露。
- SSL 证书的 SAN 记录、默认虚拟主机、默认快照或镜像元信息都可能暴露源站 IP。
- 更换高防后不要保留旧的裸 IP 监听 80/443,否则可被直接命中。
4.3 地域部署:中国大陆与中国香港 / 美国如何取舍
如果用户以中国大陆为主,源站放在中国大陆机房延迟优势明显(同省 1~5ms,跨省 20~40ms),且便于处理合规与备案事宜;中国香港节点到大陆平均约 30~60ms,无需备案、国际出口好,适合做 DNS 智能解析的第二活节点;美国西海岸到大陆约 150~200ms,适合纯海外用户或做多地容灾。很多团队采用"大陆高防源站 + 中国香港备用站"的双活架构,攻击打到某一个地域时切换解析。
五、实战部署:上线前必须做完的加固清单
5.1 系统与内核层
开启 SYN Cookie 并把 somaxconn、tcp_max_syn_backlog 调大;缩短 tcp_fin_timeout 与 keepalive 时间回收连接;增大 nf_conntrack_max 并开启哈希表调优;关闭 ICMP 广播响应与不必要的 UDP 服务;对外只放行必要端口,管理口改走 VPN 或堡垒机并限制源 IP。
5.2 应用接入层
- nginx 层配置 limit_req_zone / limit_conn_zone,按 IP 与 URI 分别限速。
- 对搜索、排序、导出、登录、短信类接口设置更严格的单 IP 频次阈值。
- 静态资源加缓存头与版本号,减少回源;开启 Brotli 或 gzip 压缩降低带宽。
- 数据库连接池与应用进程数要有上限保护,避免雪崩式耗尽。
5.3 监控与告警指标
建议至少纳入监控的指标:入向带宽利用率(超过 60% 预警)、每秒新建连接数、并发连接数、SYN_RECV 队列长度、CPU iowait 与负载、TCP 重传率、应用层 P95 响应时间、错误日志增速。告警渠道建议同时配置短信、邮件与即时通讯机器人,避免单点通知失效。
5.4 应急预案与演练
预案要写成可执行的动作清单:谁是决策人、什么条件下切换 DNS、CDN 如何开启"全站严格"模式、哪些非核心功能可以先降级关闭、如何临时提高防御额度、攻击结束后如何恢复。建议每季度做一次桌面推演,重点验证联系方式、权限与流程是否仍然有效——大量真实事故并非技术失败,而是"找不到人、改不了解析"。
5.5 服务商侧的评估要点
横向比较时重点看四项:清洗节点的实际总容量与分布、牵引生效时间(行业较好水平在秒级到数十秒)、是否提供攻击报表与溯源数据、售后是否提供 7×24 值守与故障工单 SLA。天下数据(idcbest.hk / idcbest.com)成立于 2003 年,持有 IDC、ISP、ICP 资质,提供中国香港、美国等地区服务器租用及高防、大带宽方案,可作为比价与方案咨询的渠道之一,最终仍需以实测与合同条款为准。
总结
选防御峰值,本质是给业务的不确定性定价。流程可以固化为三步:先给攻击画像(判断会被哪种方式打、大致规模),再做量化测算(历史峰值 ×1.5 或按行业基准起跳),最后把架构补齐(高防入口 + 源站隐藏 + 应用限速 + 应急预案)。单纯追求数字上的"最大防御"既不经济也不能解决 CC 类问题;真正降低停机时间的,是能够提前预警、自动牵引、快速切流的完整体系。2026 年的攻击仍在向"混合 + 短时突袭"演化,因此请把预算的一半留给防护能力与响应流程,而不是只买一个参数漂亮的数字。
企业QQ咨询




