选择合适的带宽应以业务的并发连接数、峰值流量和容忍的延迟为基础,同时考虑未来增长和突发活动。
1)估算日常带宽:根据日志或监控统计平均带宽与95th percentile,选择略高于峰值的留白。
2)预留弹性:为促销或版本发布准备1.5–2倍峰值的临时能力,或选择可弹性扩容的方案。
3)链路质量:优先关注海外访问的丢包、时延,香港节点对大陆和东南亚链路通常更优。
可采用按95th计费或包年包月的带宽包,根据成本与波动性选择;若波动大,推荐按需弹性带宽。
防护等级不是单一数字,通常通过可防御的最大流量、并发连接数、清洗能力与响应时长来衡量。
1)防护峰值(Gbps/Tbps):表明可抵御的DDoS带宽峰值。
2)连接防护(CPS/pps):衡量对SYN/UDP泛洪类攻击的防护能力。
3)清洗能力与策略:是否支持七层应用识别、会话保持、速率限制等高级清洗。
查看服务商能否提供分级防护(边缘清洗+回源保护)与真实攻击演练报告,判断防护等级是否可信。
计费模式直接决定预算和抗攻击成本,常见模式有按峰值(95th)、按使用流量(按G)和包年包月三种。
1)稳定业务:倾向包年包月或固定带宽包,可锁成本并保证性能。
2)波动业务:按需或按95th更灵活,避免高峰时被固定带宽限制。
3)攻击成本:若遭遇DDoS,按流量计费可能导致天价账单,需关注是否含防护清洗费用。
优先选择含自动清洗或DDoS防护包含在带宽费内的方案,避免遭遇攻击时产生额外高额流量费用。
合理的清洗策略应结合边缘防护与回源控制,并配置多链路冗余以降低单点故障风险。
1)边缘清洗:在接入层做流量过滤,拦截大部分简单攻击,减轻回源压力。
2)回源防护:对少量通过边缘的恶意流量,回源侧需有七层防护和连接限制。
3)链路冗余:跨机房或多ISP备份,香港节点可同时走电信和联通/移动等链路,提高稳定性。
启用会话保持、动态白名单、行为分析与WAF规则能有效降低误伤并提升清洗精度。
评估服务商不仅看宣传参数,还需查看历史攻防案例、第三方测评、SLA条款和支持能力。
1)历史记录:要求查看真实的攻击事件响应记录和处置时间。
2)第三方检测:参考独立安全厂商或媒体的抗D测评报告。
3)SLA与赔付:关注可用性、恢复时间目标(RTO)及因防护失败的赔付细则。
选择提供24/7安全响应、专属技术支持与攻击溯源服务的厂商,签署明确的SLA并做预演验证。