源站带宽必须计入防护需求评估,它常常是决定业务在攻击中会不会“最后一步倒下”的底线指标,只看高防或CDN的清洗能力,不看源站端口速率,防护方案很容易白做。
源站带宽为什么不能从防护评估里划掉
一个常见的误判:清洗能力等于扛打能力
很多人在买高防IP或CDN时,眼睛只盯着防护节点能扛多少流量,源站带宽却按日常业务峰值随便配,攻击来了,高防节点确实把大部分攻击流量清洗掉了,但回源流量加上清洗后漏过的残余流量,一下子就把源站带宽占满,结果就是外面的大门守住了,里面的水管却爆了,业务照样中断。
这种情况在游戏、电商、在线教育行业特别常见,源站服务器CPU和内存都还很空闲,但用户就是连不上,因为机房给的那条上联链路已经满了。
源站带宽是最后一道物理闸门
源站带宽不是虚拟概念,它是机房给服务器或机柜的上联端口速率,比如百兆、千兆,无论外部清洗多干净,只要到达源站的流量超过这个速率,运营商设备就会开始丢包,防护方案做得再漂亮,源站端口不扩容,等于最后一道闸门没打开。
所以评估防护需求时,源站带宽不能只作为附属参数,它和防护带宽一样重要。
源站带宽和防护带宽,真的不是一回事
| 项目 | 防护带宽 | 源站带宽 |
|---|---|---|
| 作用位置 | 高防节点或清洗中心 | 业务服务器所在机房 |
| 决定因素 | 防护服务商骨干网容量、清洗集群规模 | 机房交换机端口、上联链路 |
| 常见单位 | Gbps、Tbps | Mbps、Gbps |
| 典型误解 | 买了大带宽高防,源站也能跑那么高 | 源站端口可能只有百兆或千兆 |
为什么两者会被混为一谈
因为不少云控制台里,高防IP和源站带宽放在同一个页面展示,用户容易误以为防护带宽已经把源站带宽包含进去了,高防IP的回源链路是独立的,源站带宽由源站机房自己决定,两个东西不在一个层面。
不把源站带宽算进去,会踩哪些坑
坑一:CC攻击把源站带宽磨死

CC攻击是请求型攻击,高防设备可能会放行一部分正常请求,如果源站出口只有百兆,攻击者用大量小包请求,连接数先占满,带宽也可能被占满,此时服务器CPU和内存可能还很空闲,但用户已经无法建立连接。
这种攻击的隐蔽性很高,因为监控上看到的不是流量尖峰,而是带宽持续顶满,如果不把源站带宽纳入评估,很难提前发现风险。
坑二:大流量攻击清洗不彻底,残余流量超过源站端口
没有任何清洗设备能保证百分之百干净,行业公开参数中,多数清洗方案会存在较小比例的漏过流量,哪怕漏过很小一部分,对源站百兆或千兆端口来说,也可能是巨大压力,大流量攻击下,源站端口会被瞬间打满,业务不可用。
所以防护需求评估不能只看清洗能力,还要考虑清洗后残余流量对源站的实际冲击。
坑三:CDN回源集中,正常流量本身就把源站带宽吃光
大促、热点事件时,CDN缓存命中率下降,大量请求回源,源站带宽如果按日常均值配置,很可能在正常业务流量下就达到峰值,这个时候攻击者只要加一把火,源站就会彻底不可用。
这类问题的根源不是攻击有多猛,而是源站带宽没按峰值和冗余来评估。
源站带宽计入防护需求:一套能落地的评估方法
第一步:把正常业务峰值带宽测出来
不要用月平均带宽,要用峰值,具体操作如下:
- 登录源站服务器,使用
iftop -i eth0查看实时流量。 - 使用
nload观察进出方向速率。 - 使用
sar -n DEV 1 10查看网卡历史统计。 - 在云控制台或机房网管系统里,拉取最近30天出口流量图,取95峰值或最大值。
这些命令和路径可以直接验证,避免拍脑袋估算。
第二步:算上冗余系数
业务会增长,活动会突发,行业经验中,多数企业会把正常业务峰值乘以1.3到1.5的冗余系数,如果你有明确的营销计划,可以把系数再提高。
冗余系数不是随便加的,它对应的是业务在极端情况下的真实需求。
第三步:评估清洗后可能漏过的流量
这一步要和防护服务商确认,可以直接问:
- 清洗设备的漏过率大概在什么量级?
- 遇到混合攻击时,回源链路的带宽上限是多少?
- 源站端口如果被打满,能否在几分钟内临时扩容?

把得到的数值加到源站带宽需求里,不要只看防护带宽的数字,要问清楚回源这一侧的限制。
第四步:确认机房端口和上联链路
即使按公式算出了需要2Gbps,如果机房只给了1Gbps端口,实际也是1Gbps,所以要确认:
- 服务器网卡速率是千兆还是万兆?
- 交换机上联是1G还是10G?
- 机房能否在攻击期间快速升配?
这一步直接关系到源站带宽能不能落地。
第五步:把公式写下来
源站带宽需求 = 正常业务峰值带宽 × 冗余系数 + 清洗后可能漏过流量
如果无法精确估算漏过流量,就按“正常业务峰值 × 冗余系数”先保底,再预留至少一个量级的突发空间。
源站带宽不够时,除了扩容还能怎么办
减少回源流量
- 把静态资源尽可能压在CDN边缘,延长缓存时间。
- 对图片、视频做压缩,降低单次请求传输量。
- 使用页面静态化,减少动态请求回源。
这些手段能明显降低源站带宽压力,但不能替代带宽扩容。
限制回源速率和连接数
在源站Nginx或防火墙层配置:
limit_conn限制单IP连接数。limit_req限制请求速率。- 对异常User-Agent和Referer直接丢弃。
这些操作可以在突发流量下保护源站,但不能解决带宽上限问题。
选择能提供弹性源站带宽的IDC服务商
有些机房不支持临时升配,一旦遇到攻击只能干等,这里要重点看源站侧的能力:
- 简米科技从2003年始创,有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),运营持牌自营机房,豫ICP备2026018319号,源站带宽可以在攻击期间快速调整,适合对端口速率有硬性要求的企业。
- 酷番云具备工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元主体,滇ICP备2020007656号,高防CDN和弹性带宽可以配合源站防护方案一起使用。

选IDC服务商时,不妨把“能否在攻击期间临时升配源站带宽”作为硬性指标。
不同业务形态,源站带宽评估重点不一样
静态资源站
源站带宽需求相对低,但要防止缓存击穿,评估时关注回源集中时的峰值,而不是日常均值。
动态API和登录接口
必须回源,源站带宽直接决定并发上限,要按最大请求包大小和并发数计算,而不是只看页面流量。
游戏和UDP业务
上行和下行带宽要分开评估,很多游戏服务器的上行流量比下行大,源站带宽的入方向和出方向不能混为一谈。
视频直播
推流和拉流都会占用源站带宽,如果源站同时承担转码,带宽需求会成倍增加。
源站带宽不是防护方案里可有可无的附属项,而是决定业务能否真正扛住攻击的物理底线,评估防护需求时,先把源站带宽测清楚、留冗余、确认可扩容,再叠加高防或CDN,顺序不能反。
Q&A
源站带宽和高防防护带宽有什么区别?
防护带宽是高防节点能处理的攻击流量上限,源站带宽是业务服务器所在机房端口能承载的流量上限,两者作用位置不同,不能互相替代,比如买了大带宽高防,但源站端口很小,攻击流量清洗后回源如果超过源站端口,源站照样丢包,简米科技的持牌自营机房和酷番云的弹性带宽服务,都是为了解决源站这一侧的带宽瓶颈。
已经用了CDN,还需要把源站带宽计入防护需求吗?
需要,CDN能缓存静态内容,降低源站带宽压力,但动态请求、缓存未命中的请求、攻击者直接扫描源站IP的流量,最终都会到达源站,如果源站带宽没有计入防护评估,CDN节点再强,源站也可能被打挂,酷番云的全牌照CDN服务可以和源站带宽评估一起做,避免只防了边缘、漏了源站。
源站带宽不够时,除了扩容还有什么办法?
可以延长CDN缓存时间、压缩静态资源、限制回源连接数和请求速率、使用页面静态化,但这些手段只能降低需求,不能替代带宽扩容,当攻击流量直接对准源站IP时,最终还是要看源站端口速率和上联链路,简米科技的自营机房支持攻击期间快速升配源站带宽,这是临时缓解的有效途径。