DDoS 防護怎麼看:頻寬之外,還要關注哪些指標
Gbps、封包速率、連線數和 HTTP 請求量衡量不同壓力。結合攻擊方向、正常業務頻寬與源站狀態,建立更實用的防護評估方法。
本文目錄
一個峰值不能描述全部壓力
網路層與應用層攻擊消耗的資源不同。大流量可能佔滿鏈路,大量小封包可能增加設備處理壓力,頻繁連線建立會消耗連線資源,而少量高成本 HTTP 請求也可能拖慢資料庫。防護評估應先識別受壓位置,再選擇相應指標。
把四組指標放在一起看
建議同時觀察頻寬、每秒封包數、活動與新建連線,以及 HTTP 請求量和錯誤率。請求量變化還需要結合介面成本:靜態圖片和複雜查詢即使 QPS 相同,對源站的影響也不同。不要把某一層的防禦數值直接換算成另一層的處理能力。
確認防禦方向與正常業務頻寬
選型時分別確認攻擊流量的清洗範圍、業務存取方向、正常業務頻寬和回源路徑。WAFPRO 香港高防 IP 套餐標註的防禦數值針對 CN 方向,海外方向不限量防禦屬於獨立選裝項;「不限量」指服務範圍內不按攻擊次數和攻擊流量額外計費,不代表物理清洗能力無限。
清洗之後,使用者仍要能完成業務
驗收建議覆蓋首頁存取、登入、核心 API 和支付回呼等關鍵鏈路,同時觀察成功率、延遲與誤攔截。機器介面、遊戲協定和瀏覽器頁面的行為不同,需要分別驗證。源站入口也應按接入方案收斂,避免攻擊繞過防護位址直接到達業務伺服器。
留下可以複盤的記錄
把告警、策略變更、源站負載和使用者報錯對齊到同一時間線。發生異常時,先確認是鏈路、連線、應用運算還是下游依賴承壓,再決定調整哪一層。驗證應在自有或獲授權的測試環境內進行,事先約定流量範圍和停止條件。
