源站带宽不能直接计入防护需求的购买量,但它决定了防护方案的最终成本上限,必须在评估阶段同步纳入预算模型。换句话说,你要防的是攻击流量,要买的是清洗能力,而源站带宽决定的是清洗回来的业务流量能否被正常承接,把这两件事混为一谈,要么买贵,要么漏测。
高防服务器源站带宽单独算吗:先分清三条流量路径
要搞清楚这个问题,得先看流量到底怎么走,一个典型的DDoS防护链路包含三条清晰的路径,每条路径的带宽含义完全不同。
- 攻击流量路径:所有流量先到达高防节点,由高防集群进行识别和清洗,这部分流量消耗的是高防节点的带宽容量,也就是你购买的高防防御带宽。
- 回源流量路径:清洗后的正常业务流量,由高防节点转发到你的源站服务器,这部分流量消耗的是源站的入站带宽。
- 业务出口路径:源站服务器向终端用户返回数据,或者主动发起请求,这部分消耗的是源站的出站带宽。
行业共识认为,绝大多数企业在评估防护需求时只看第一条路径,忽略第二条,但恰恰是第二条路径,决定了源站带宽是否成为瓶颈,举个例子,你的源站带宽是5Mbps,高防节点每秒清洗后放行4Mbps的正常流量,那源站入口直接打满,业务瘫痪,防护等于白买。
源站带宽和防护带宽的计量单位完全不同
- 防护带宽按攻击峰值计,高防服务商承诺的是“可承受的DDoS攻击总流量”,比如100Gbps防护,指的是高防节点的清洗能力。
- 源站带宽按业务峰值计,它承载的是真实用户请求和回源转发流量,通常远小于攻击流量。
两者比值在极端攻击下可能达到数百比一,攻击带宽是100Gbps,清洗后回源可能只需200Mbps,如果你的源站带宽只有100Mbps,那么哪怕清洗率高达99%,剩下那1%也撑不住,计入防护需求的不是源站带宽本身,而是清洗后回源带宽的余量。
高防服务器源站带宽与防护配比:评估逻辑按业务类型分四档
源站带宽要不要加大,买多大,取决于你的业务形态,按实际场景拆解,大致有四种典型配置逻辑。

图文展示类网站:源站带宽基本不用动
这类业务以静态页面、图片、少量接口为主,单用户并发带宽占用很低,100Mbps源站带宽在回源时足够支撑每日几十万次页面浏览,如果攻击不涉及应用层,源站带宽维持原状即可,无需纳入防护成本。
文件下载与视频点播类业务:源站带宽直接决定服务可用性
这类业务的正常用户请求本身就吃带宽,假设每个并发下载占用2Mbps,200并发就是400Mbps,这时回源流量可能超过源站带宽上限,如果源站带宽不扩,高防把攻击流量清洗干净了,正当用户也进不来,此类场景下,源站带宽必须按高峰期正常业务带宽的120%-150%预留,并且不计入防御带宽,单独扩容。
长连接类业务(即时通讯、物联网、WebSocket):规划需看连接数
DDoS攻击对长连接业务的危害不在于带宽打满,而在于连接耗尽,源站带宽要按每万连接约30-50Mbps的基准估算,同时预留应对连接风暴的突发余量。
API接口类业务:带宽需求低,但延迟极其敏感
接口业务流量密度小,一般10Mbps源站带宽就能扛住大量请求,但如果攻击打到应用层,带宽耗尽不是第一风险,源站CPU和数据库连接数会先崩溃,带宽按正常值即可,防护预算更多投向CC防护。
| 业务类型 | 正常带宽需求 | 回源压力 | 带宽扩容优先级 |
|---|---|---|---|
| 图文展示 | 低 | 低 | 不扩容 |
| 文件下载 | 中高 | 高 | 必须扩容 |
| 长连接 | 中 | 中 | 视连接数扩容 |
| API接口 | 极低 | 低 | 不扩容 |
源站带宽怎么买才能和防护配置配合好:三步操作路径
明确了要不要计入之后,最实际的问题是具体怎么操作,按以下三步走,可以规避90%的配比失误。
第一步:先算峰值带宽曲线
取源站历史7天的入向、出向流量曲线,记录每天不同时段的峰值,计算净回源带宽的方法是:攻击峰值流量乘预计清洗率(高防一般承诺99%以上),再加上正常业务流量的峰值,取两者的中间值到峰值之间的区间。

你购买100Gbps高防,源站最大回源宽带宽按攻击峰值的1%加上正常业务峰值估算,100Gbps的1%就是1Gbps,如果正常业务峰值为300Mbps,那源站入向带宽至少要有3Gbps以上。
第二步:按业务容忍度决定扩容幅度
- 能接受秒级卡顿、不追求极端体验的,按回源需求的120%购买。
- 业务要求全程流畅的,按回源需求的150%购买。
- 涉及大额交易、竞拍等时延敏感型业务的,直接按200%配置。
第三步:签订合同前确认带宽计费模式
源站带宽计费分为按固定带宽和按95计费两种,攻击期间的回源流量是突发性的,持续时间通常只有几分钟到半小时,按固定带宽购买会多付很多冤枉钱,按95计费则能自动削峰,建议在合同中明确采用按95计费模式。
广东机房高防带宽很多情况下隐藏着源站容量坑
地域因素在防护评估中影响很大,尤其是广东地区,广东机房的带宽资源紧张程度高于其他地区,因为广深两地汇聚了大量游戏、电商和外贸业务,机房对带宽的超售控制相对激进。
在广州或深圳机房租用高防服务器时,源站带宽往往会被机房默认设置在一个很低的水平,比如你买好了200Gbps的高防服务,机房默认只配5Mbps独享源站带宽,这在面对回源流量时会完全不够用,广东本地企业做电商大促时容易踩这个坑,活动流量还没到源站,带宽先被打满。
如果在广东机房部署业务,签单前务必要看清源站带宽的具体数值,并测试回源链路的实际吞吐上限,用服务器防御带宽怎么买这个关键词搜索时,你会发现大部分教程只教你选高防大小,根本不提源站出口限制,这也是很多企业防护效果不佳的根源。
源站带宽在防护方案中的成本占比
据统计,国内主流高防服务商的源站带宽价格远低于同等防御带宽,100Gbps防御带宽的月价格可能是5Mbps源站带宽的

几十倍,但攻击演练时会发现,增配源站带宽的边际成本极低,却能显著提高防护有效性,多花几百元把源站带宽从5Mbps提升到50Mbps,防护成功率往往会呈指数级上升。
高防CDN场景下的源站带宽评估逻辑有变化
如果你的架构里用了CDN加速,源站带宽的评估逻辑会大不一样,业界公认的高防CDN不同之处在于,CDN节点承担了大量静态缓存,源站只接收动态请求和缓存未命中的部分,回源量大幅降低。
但引入CDN后,评估维度变成了回源比,回源比越低,源站带宽的压力越小,如果业务动静态分离做得好,回源比可以控制在5%以下,这时源站带宽几乎没有扩容压力,反过来,如果一个页面全部是动态内容且不做缓存,CDN反而会增加一次网络跳转,完全发挥不出带宽节省效果。
因此在CDN架构下,源站带宽的评估重点从“防护配比”转移到了缓存命中率优化,先优化业务代码,再做带宽扩容决策,往往能省下真金白银。
源站带宽计入防护需求评估的3个关键问答
问:攻击时源站带宽瞬时拉满会导致什么后果?
答:入站带宽打满后,高防节点的回源请求无法按时送达,TCP连接出现严重丢包和重传,高防节点会判定源站健康检查失败,直接自动拉黑源站IP,进入备用源站或黑洞状态,攻击结束前的所有正常请求一并被丢弃。
问:源站带宽大于防护带宽时还需要特殊规划吗?
答:不需要,防护带宽指的是高防节点的清洗能力,源站带宽是业务服务能力,两者不存在直接等价关系,即使源站带宽大于防护带宽,也不代表能承接攻击流量,因为攻击流量根本不会到达源站,防务评估中只需保证源站带宽大于清洗后的回源峰值。
问:CDN回源带宽高防够用吗?
答:如果CDN回源带宽接近或超过源站带宽上限,防护效果等同于没有防护,这种情况下,加大源站带宽的费用通常低于扩大CDN节点数量的费用,实际操作中,把源站带宽扩到回源峰值的5倍,观察一段时间后再决定是否继续扩容。