带宽通常指服务器对外可用的网络传输能力,常用单位为Mbps/Gbps,分为物理链路带宽、接入带宽和可用带宽三类;供应商会标注“保底带宽”“峰值带宽”“峰值突发”等术语。
峰值清洗能力(也称为清洗峰值或清洗容量)指在遭受DDoS攻击时,防护平台能够并发处理并清除的恶意流量上限,单位同样为Gbps或Tbps,决定了在攻击高峰时能否保持业务畅通。
判断一款产品时,优先看保底带宽与清洗峰值,同时关注带宽的峰值能力是否与清洗能力匹配(例如10Gbps带宽但清洗仅5Gbps就很危险)。
比较供应商时,先明确两个核心数值:一是“承诺的保底带宽/峰值带宽”,二是“DDoS清洗峰值(Gbps/Tbps)”。优先选择保底高且清洗峰值大于或等于可能面临的最大攻击流量的方案。
步骤包括:1) 查看服务说明书的带宽类型(专线/共享/突发);2) 核实清洗策略(黑洞、流量清洗/回源、线路切换);3) 查询历史攻防案例和响应时间;4) 要求供应商出具第三方检测或攻防日志。
注意带宽是按速率计(如1Gbps),流量包月则按流量计(如TB);另外有些供应商使用95峰值或流量计费,需确认计费口径以避免后续被动成本。
市场上常见误导包括“无限带宽”“XXTbps清洗能力”的绝对化表述,实际往往是指上游骨干在峰值时的容量而非单租户可用或单次清洗能力。某些方案将全网防护池总容量作为单客户可用的数字,这会产生误判。
陷阱例如:将多个数据中心或接入点的总和标为清洗能力、把“线路接入带宽”当作“清洗能力”、忽略到源端回源链路的承载能力。还有供应商会把能够接收的流量峰值(物理带宽)与可清洗的恶意流量混淆。
索要真实攻击记录(含SYN/UDP/HTTP洪泛等类型)、第三方测试报告、以及SLA中关于“清洗后恢复时间”“最大清洗流量保障”的具体条款,做到条款与宣传数据一一对应。
选择时首先评估正常峰值带宽需求与可容忍的异常丢包或延迟,然后加上安全冗余倍数(建议至少×3)。同时依据业务类型选择防护侧重点:丢包敏感(游戏/实时语音)重视低延迟;流媒体/下载重视吞吐量。
小型企业网站:正常带宽100Mbps,建议保底200Mbps,清洗峰值10–20Gbps;中型电商/活动网站:正常1–2Gbps,建议保底3–5Gbps,清洗峰值30–100Gbps;游戏服务器:正常1Gbps起,低延迟优先,清洗峰值建议50Gbps以上;高清视频直播/流媒体:根据并发与码率,10Gbps以上接入,清洗峰值100Gbps或更多。
对于关键业务,考虑多线多机房部署、自动流量切换和就近清洗(Anycast),以降低单点被打垮风险。
高防配置成本随清洗峰值线性上升,建议先按风险评估购买基础防护并留下扩容路径(按需弹性升级或按小时计费的DDoS清洗服务)。
购买前应索要:1) 历史攻击报表与处理日志;2) 第三方或杀测机构的压力测试结果;3) 清洗规则示例与可支持的攻击类型清单;4) 明确的SLA指标(最大缓解时间、恢复率、丢包率上限、赔偿条款)。
可以要求供应商进行模拟攻击(双方签署测试协议)或提供由权威机构出具的渗透/压力测试报告;若条件允许,采购方可在试用期内进行流量回放和异常流量注入来验证防护效果。
合同中应写明“清洗峰值保障值”、“清洗启动响应时限(分钟)”、“清洗期间的带宽优先级/回源机制”、“数据与日志交付频率”以及因未达标的赔偿机制等具体量化条款。
验收时检查监控面板、实时日志访问权限、每次攻击后的技术归档,并确保有专人对接与应急流程;购买后保持定期演练,确保应急预案可靠。