高防采购时,带宽问题没问清,后续攻击一来就是真金白银的教训,核心结论:必须向机房问清楚防御带宽和业务带宽是否独立、是否共享、是否有上限,以及超出后如何计费和限速。
先分清防御带宽和业务带宽:别被“100G高防”忽悠了
很多朋友买高防,上来就问“你家100G高防多少钱”,但机房嘴里那个“100G”到底指什么,十有八九没搞明白。
防御带宽是机房用来“吸”攻击流量的通道,专门应对DDoS。业务带宽是你正常用户访问网站、调接口用的通道,两者是两条路,还是同一条路共享,直接决定你的网站会不会“一打就瘫”。
常见的情况有三种:
- 防御带宽和业务带宽完全独立,攻击流量进防御通道,清洗后干净流量回源到业务通道,这种最稳,但价格高。
- 防御带宽和业务带宽共享同一物理端口,机房给你开一个100G端口,攻击占用一部分,业务可用就变少,攻击一猛,正常用户跟着卡。
- 防御带宽有上限,业务带宽另算,比如防御峰值100G,业务带宽10M,攻击没超100G时业务不堵,但如果机房总出口拥堵,业务也可能受影响。
所以去问机房时,第一句话就该是:“防御带宽和业务带宽是不是互相独立的?”如果对方含糊其辞,直接换下一家。
问清楚这5个带宽问题,才算把底摸透
带宽计费模式是“按峰值”还是“按保底+弹性”?
高防带宽的计费各家不一样,有的机房按月峰值算,取你当月最高那几分钟的流量收费;有的按保底带宽+弹性付费,比如保底50G,超过后按实际攻击量加钱。
你需要问的是:
- 攻击流量超过保底值后,是自动升级还是直接黑洞?
- 如果自动升级,费用怎么算?按小时还是按次?
- 有没有封顶价?比如单次攻击最多收多少钱。
业内专家指出,多数机房的弹性计费会设置一个“单次攻击最高消费”,但不会主动告诉你,你不问,账单出来就傻眼。
清洗能力是“独享”还是“集群共享”?
有些小型IDC号称“单机防御100G”,实际是把整个机房的出口带宽算在一起,你被攻击时,共享的那部分清洗能力可能已经被别的客户占着。
务必问一句:“我这100G防御是独享集群资源,还是跟其他客户共享?

”独享意味着你的攻击流量走单独的清洗设备,共享则可能面临“别人被攻击,你也跟着遭殃”的情况。
回源带宽和源站IP是否会暴露?
高防的常规流程是:攻击流量打高防IP,清洗后回源到你的真实服务器,这里有个关键点回源带宽够不够。
比如你买了100G防御,但机房给你的回源带宽只有5M,攻击时清洗掉99%的垃圾流量,剩下1%的合法请求有500M,这500M全堵在5M的回源口上,网站照样打不开。
所以必须问:
- 回源带宽是多少?是否单独计费?
- 源站IP在回源过程中会不会被暴露?如果机房没有做源站保护,攻击者直接打源站IP,高防就成摆设。
黑洞触发阈值和恢复时间怎么定?
黑洞是高防最让人头疼的机制,流量超过阈值,机房直接把你IP封了,所有访问全部丢弃,包括正常用户。
你需要问清楚:
- 黑洞阈值是多少G?是固定值还是按当前防御峰值动态调整?
- 触发黑洞后多久自动解封?有的机房10分钟,有的半小时,有的要你手动提交工单。
- 黑洞期间是否计费?很多机房黑洞期间照样收防御费,这项要写进合同备注。
行业共识认为,靠谱的机房会在你攻击超阈值时提前电话通知,并给你一次解除黑洞的机会,而不是一声不吭直接拉黑。
流量清洗后的“脏流量”会不会占用业务带宽?
这个问题最隐蔽,有些机房把攻击流量清洗后,剩下的“不明流量”直接扔进你的业务带宽里,比如你正常业务带宽10M,攻击流量清洗后还有5M无法识别,这5M就占用了你的10M通道,导致正常用户访问变慢。
问机房的正确姿势是:“清洗后的异常流量是直接丢弃,还是计入我的业务带宽?”如果对方说“我们做了流量整形”,你要追问“整形后剩余流量走哪条通道”。
不同场景下的带宽需求:先看业务再掏钱
游戏业务:要的是“低延迟+高并发”
游戏行业是DDoS重灾区,游戏用户对延迟极其敏感,你用共享防御带宽,攻击一来即使没打瘫,延迟飙到100ms以上,玩家照样骂娘。
采购时要重点问:
- 业务带宽是否支持BGP多线?跨网延迟多少?
- 防御清洗设备接入位置是在网络核心层还是接入层?
- 每台服务器的防护带宽能否独立调整?
游戏业务建议选择防御带宽≥200G、业务带宽独立且支持按需扩容

的高防方案,如果机房只能提供10M业务带宽,再便宜也别碰。
电商业务:大促期间带宽弹性和计费方式最关键
618、双11期间,你正常带宽需求可能从10M瞬间跳到200M,这时候高防机房的业务带宽如果锁死按峰值计费,光带宽费就能吃掉你一半利润。
问清楚:
- 业务带宽是否有“按实际使用量计费”的选项?
- 大促前能否临时提升业务带宽?提升需要多久生效?
- 攻击和正常流量混合时,优先保障哪部分?有没有QoS策略?
视频/直播业务:带宽成本占总成本大头,要算细账
直播推流和播放消耗的是业务带宽,不是防御带宽,很多直播团队只盯着高防价格,忽略了业务带宽的费用,机房报价单上写着“高防200G,月付3999”,后面小字写着“业务带宽独享50M,另收3000”,加起来成本直接翻倍。
把业务带宽单独拎出来算账:
- 视频码率多少?并发观看人数多少?估算所需业务带宽峰值。
- 机房业务带宽超用后是断网还是降速?降速到多少?
- 是否有后付费模式,允许你先跑后结算?
高防带宽常见坑点:机房不会主动告诉你的细节
“无限防御”都是伪命题
任何机房都不可能无限扛攻击,所谓“无限防”通常是指“你的攻击量不超出我们总出口的清洗能力”,但总出口总有上限。
更实际的问题是:“当前这个节点的总防御能力是多少G?”如果机房说“我们集群总防御800G”,那你买300G意味着攻击超过800G时所有客户一起遭殃。
带宽峰值的时间粒度和计费取点
同样写着“按峰值计费”,有的机房取5分钟平均峰值,有的取1分钟峰值,还有的按每秒流量最高点算,攻击流量往往是瞬间爆发,1秒冲高就能拉高整月账单。
签约前要求机房在合同里写明:
- 计费峰值取的是哪个时间粒度?
- 是否去除最大值的5%或10%?很多运营商有这个优惠,但IDC不一定主动给。
链路冗余:单线、双线还是BGP?
高防机房的带宽链路直接影响访问速度和稳定性。
- 单线只走电信或联通,跨网用户访问慢。
- 双线电信联通各一条,但需要手动切换,切换时可能断连。
- BGP多线自动选择最优路径,访问体验最好,但价格最高。

问机房:“你这个高防支持BGP吗?还是只能写单IP走单线?”如果对方说支持BGP,还要追问“BGP是不是独享的?还是和其他客户共享AS号?”
带宽压力测试是否允许?
有些高防机房严禁客户自己打流量测试防御能力,理由是“影响其他用户”,但你要买服务,总不能只听机房一面之词。
靠谱的机房会提供:
- 真实攻击流量截图或第三方测试报告
- 每周或每月的防御演练记录
- 允许你在低峰期进行限时压力测试,并安排技术人员现场配合
如果机房说什么都不让测,那这单业务十有八九有水分。
写在最后:把“问清楚”变成合同条款
带宽问题不是销售嘴上的承诺,必须落到合同附件里,以下四项文字必须白纸黑字写清楚:
- 防御带宽和业务带宽的独立性说明
- 计费峰值取点规则和弹性上限价格
- 黑洞触发阈值及解封流程时间
- 清洗后异常流量是否占用业务带宽
这些条款都确认无误后,高防才算真正“防”住了你的预算和业务。
高防带宽常见问题解答
问:高防带宽和普通带宽有哪些区别?价格差多少?
高防带宽专门用于承载和清洗DDoS攻击流量,普通带宽只承载正常业务,高防带宽需要额外的清洗设备和防御机房节点,价格通常是普通带宽的3到10倍,具体差价取决于防御峰值和机房等级,小机房可能便宜一半,但稳定性没有保障。
问:业务带宽选10M还是50M更合适?
要看你的正常业务流量,一个日均独立IP一万左右的电商站,带宽10M够用;但如果视频加载、大文件下载,至少50M起,更合理的方法是先看服务器当前的流量监控数据,取近三个月的峰值加上30%冗余,再和机房谈对应档位。
问:攻击流量超过高防带宽阈值后会怎样?
有两种常见处理方式,一是触发黑洞,IP被封禁,所有访问中断,等待系统自动解封或手动提交工单,二是弹性升级,机房自动将防御能力提高到上一档,并按升级后的价格计费,多数正规机房的默认策略是先黑盾后电话确认,你要提前问清楚他们的流程,避免大促期间被黑洞直接打到瘫痪。
高防采购的本质是买“确定性和可控性”,带宽问题问得越细,合同写得越清,攻击真正来临时你就越稳。