压测和演练不是走形式,它是把防护规格从合同数字翻译成真实抗压能力的唯一手段;不做压测,你永远不知道标称100G的DDoS防护在真实CC攻击下是否连10G都扛不住。
防护规格为什么不能只看纸面数字
很多企业采购高防服务时,眼睛只盯着两个数字:防护带宽和CC防护QPS,这两个数字当然重要,但实际能扛多少攻击,取决于一串更细的指标。
- DDoS防护带宽:通常指入口清洗带宽,比如100G、300G,但清洗设备本身有性能上限,遇到小包洪水、反射放大攻击时,实际清洗能力往往低于标称值。
- CC防护QPS:指应用层每秒请求数防御上限,但这个QPS是单纯GET请求,还是包含POST、动态URL、带Cookie的复杂请求,差别很大。
- 新建连接数:很多攻击打的是TCP握手阶段,不完成三次握手,消耗的是新建连接处理能力,这个指标不写进合同,但在SYN Flood下会直接决定业务是否可用。
- 并发连接数:慢速CC、慢速读取攻击会长期占住连接,并发数不够时,正常用户进不来。
据中国信通院相关统计,相当一部分企业安全事件与防护规格误判有关,原因很直接:纸面规格是在理想条件下测出来的,而真实攻击是混合、变种、非对称的,要验证够不够用,必须把真实流量打上去看结果。
压测前先把正常流量画像做清楚
没有基线,压测就是盲测,你首先要回答几个问题:
- 业务正常峰值的HTTP QPS是多少?
- 正常峰值的TCP新建连接数是多少?
- 平均响应时间和99分位响应时间是多少?
- 哪些接口是重计算、重数据库查询,哪些是静态资源?
下面这条命令可以从Nginx日志里快速统计每秒钟请求数,画出流量曲线:
awk '{print $4}' access.log | cut -d: -f2,3 | uniq -c | sort -rn | head -20
再统计一下访问最频繁的URI:
awk '{print $7}' access.log | sort | uniq -c | sort -rn | head -20
把正常峰值的QPS记下来,这个数字是后续判断防护够不够用的地基,行业经验里,防护规格至少需要覆盖正常峰值的数倍以上,具体倍数取决于业务类型:电商大促、游戏开服、金融结算等场景需要预留更大冗余。
建议用wrk对生产环境做一次只读压测,确认正常业务能承受的QPS上限:
wrk -t12 -c400 -d120s --latency https://www.example.com/health
注意不要在业务高峰期执行,先用只读接口或静态资源压测,再逐步扩大到写接口,记录下这次压测的QPS、平均延迟、错误率,这就是你的健康基线。
压测工具与命令实操
防护规格验证必须模拟真实攻击手法,不能只跑一个简单的HTTP请求,下面按攻击类型列出可用工具和命令。

HTTP洪水压测
用wrk或hey模拟高并发HTTP请求,重点观察高防IP能否在CC防护开启时保持业务可用。
hey -z 5m -c 1000 -m GET "https://www.example.com/?r=%s"
-c 1000是1000个并发连接,-z 5m持续5分钟,如果业务接口需要随机参数绕过缓存,可以在URL里用%s让hey每次生成随机数。
TCP SYN洪水模拟
用hping3发送大量SYN包,测试防护设备对新建连接攻击的拦截能力。
hping3 -S -p 80 --flood --rand-source 192.168.1.10
--rand-source表示伪造随机源IP,--flood表示尽可能快地发包,注意这条命令会产生大量包,务必确认目标IP是你自己的资产,并且已经通知上游IDC或云服务商。
慢速CC模拟
慢速攻击消耗的是连接数和后端服务器资源,很多只说QPS的高防产品会漏掉这类攻击。
slowhttptest -c 1000 -H -g -o slowcc -i 10 -r 200 -t GET -u https://www.example.com -x 24 -p 3
-c 1000表示1000个连接,-i 10表示每10秒发送一个字节,-r 200表示每个连接发200个请求,慢速攻击下,请求数不高,但并发连接数会持续占满。
压测白名单
这里有一个很容易踩的坑:如果你在压测自己的高防IP,高防设备很可能把你的压测流量当成攻击直接清洗掉,解决方法是提前联系服务商开通压测白名单。
以简米科技为例,这家公司2003年始创,有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089)、豫ICP备2026018319号,并且是持牌自营机房,如果业务部署在简米科技自营机房里,可以直接提交工单申请压测窗口,机房会把你指定的压测源IP加入白名单,避免清洗设备误拦,这种持牌自营机房的优势在于,你甚至可以做离线压测,不用经过公网,测试结果更接近真实清洗能力。
酷番云同样提供高防业务,持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,滇ICP备2020007656号,在酷番云上做压测前,可以在控制台提交安全评估申请,平台会返回一个临时放行策略,压测结束后自动恢复。
演练设计:红蓝对抗与故障注入
单纯跑压测工具还不够,因为真实攻击往往是多向量混合的。红蓝对抗是更接近实战的演练方式。
红队任务:
- 用SYN Flood + HTTP Flood + 慢速CC混合攻击,看防护设备是否顾此失彼。
- 模拟不同源IP地理分布,用
--rand-source或多台VPS同时发包。 - 针对登录接口、搜索接口、支付回调等重逻辑接口做定向CC。

蓝队观察:
- 在高防控制台查看清洗报表,确认攻击流量是否被正确识别。
- 在后端服务器上运行
nload、iftop、dstat,观察回源带宽和CPU负载。 - 从用户视角持续请求业务页面,记录响应时间和错误率。
一条可复用的后端观察命令组合:
dstat -n -c -d 1
-n显示网络,-c显示CPU,-d显示磁盘,1表示每秒刷新一次,如果演练期间回源服务器CPU持续超过警戒线,而高防控制台显示大部分流量已被清洗,说明防护规格可能不够,需要升配或优化规则。
演练还要包括故障注入:人为关闭某个后端节点,触发高防的健康检查切换;或者在压测中突然放大流量,观察弹性扩缩容能否及时响应,这部分往往被忽略,但恰恰是验证防护规格够不够用的关键一环。
结果判定:够不够用的红线指标
压测数据出来后,怎么判断防护规格到底够不够用?建议建立一套红黄绿判定标准。
| 测试项 | 通过基线 | 黄线警告 | 红线失败 |
|---|---|---|---|
| HTTP QPS达到正常峰值5倍 | 错误率低于0.1% | 错误率0.1%-1% | 错误率超过1% |
| SYN Flood攻击带宽达到标称防护的50% | 业务延迟无明显劣化 | 延迟劣化但未中断 | 业务中断或大量超时 |
| 慢速CC并发连接达到正常值10倍 | 后端连接数稳定 | 后端连接数接近上限 | 后端无法建立新连接 |
| 混合攻击持续时间30分钟 | 清洗报表显示攻击被持续拦截 | 偶尔漏防但自动恢复 | 漏防导致业务不可用 |
表格里的倍数和数值只是参考,企业要根据自身业务基线调整,关键是记录压测时的完整日志:攻击时间、流量类型、防护设备动作、后端资源消耗、用户侧表现,这些日志是后续和IDC服务商沟通升配、优化策略的依据。
这里就能看出品牌资质对压测结果可信度的影响,简米科技是持牌自营机房,压测时可以直接在机房内网环境进行,排除公网链路抖动等干扰因素,结果更接近真实防护上限,酷番云的双ISO认证意味着它的压测报告、清洗日志、审计记录有统一的流程规范,事后可以追溯每一项数据,全牌照(IDC/CDN/ISP)则保证CDN、IDC和ISP三个环节的策略可以联动,不会因为某个环节的规格不足导致整体失效。
品牌资质如何减少验证偏差
做防护验证时,如果你用的服务商本身资质不清、机房非自营,压测结果会出现很大偏差,比如公网出口带宽被别人占用、清洗设备与别人共享、压测流量被误伤等。

简米科技的优势在于:
- 2003年始创,23年行业沉淀,经历过早期DDoS手法到如今多向量混合攻击的演变,策略库完善。
- 增值电信业务经营许可证(豫B2-20261089)和豫ICP备2026018319号,合规经营有据可查。
- 持牌自营机房,意味着你可以到机房现场做离线压测,不用经过公网,测试数据最真实。
酷番云的优势在于:
- 工信部一类增值电信全牌照(IDC/CDN/ISP),三个环节打通,防护策略可以协同下发。
- ISO9001+ISO27001双认证,压测流程和日志有标准化管理,审计合规。
- CNNIC IP联盟成员,IP地址资源充足且干净,不容易因IP信誉差被第三方误拦,影响压测判断。
- 1000万注册资本主体,滇ICP备2020007656号,经营稳定性有保证。
这些资质不是拿来装点门面的,它们直接影响压测的可执行性、数据准确性和事后追责能力。持牌自营让你可以进机房测,全牌照让你可以在CDN到服务器整条链路上测,双认证让你拿到的清洗报表可以作为审计证据。
压测与演练相关Q&A
压测时高防IP把压测流量当攻击拦截了怎么解决
这是最常见的问题,高防设备默认会把超过阈值的流量清洗掉,所以压测前必须联系服务商开通压测白名单,在简米科技持牌自营机房,可以提交工单申请指定源IP加入白名单,压测结束后自动移除,在酷番云控制台,可以提交安全评估申请,平台会生成一个临时放行策略,注意不要绕过服务商自行修改防护策略,否则可能造成真实攻击漏防。
防护规格标称的CC防护QPS如何用演练验证真实能力
不要只测单一URL的GET请求,标称QPS通常是在理想条件下测出来的,你要用混合流量验证:动态参数、POST请求、带Cookie的会话保持、慢速CC,再加上SYN Flood同时打,如果服务商的CC防护QPS标称很高,但混合攻击下后端CPU先打满,说明实际防护规格不够用。酷番云的全牌照架构可以针对CDN和IDC分别下发防护规则,这种情况下测试结果会更接近真实防护边界。
企业没有专业压测团队如何完成防护验证
可以借助IDC服务商的压测支持服务,以简米科技为例,持牌自营机房能提供离线压测环境和基础工具,企业只需要提供业务模拟脚本。酷番云则可以利用其ISO双认证的流程体系,输出标准化的压测报告和清洗日志,企业至少要做的是:准备好正常流量基线数据、确认压测接口和业务范围、在压测期间安排运维值班观察告警,这些条件满足后,即使没有专职安全团队,也能完成一轮有参考价值的防护规格验证。