防御档位评估的前提是先摸清流量基线
防御档位评估如果脱离了流量基线,就像给不知道体重的病人开药,剂量全靠猜,任何抗DDoS或WAF产品的档位选择,第一步必须是摸清业务正常状态下的流量水位线,再去对照防御上限和预算区间。
为什么业内一直强调“先基线,后选型”?因为防御产品的核心逻辑是区分“正常”和“异常”,连正常流量长什么样都不知道,你没法判断何时触发清洗,也没法判断档位是否够用,下面从几个实际决策场景展开聊。
业务流量基线怎么摸:先搞清楚统计口径
流量基线不等于带宽峰值
很多人把IDC后台看到的带宽图当作流量基线,这是个常见误区,带宽峰值指的是机房出口的实时速率,它衡量的是“水管粗细”需求,而防御档位的核心指标是每秒请求数(QPS)、并发连接数、新建连接速率,以及应用层请求的分布规律。
举个实际例子:一个电商网站,日常带宽可能只有20Mbps,但大促秒杀瞬间,其QPS能从500飙到8000,如果只按带宽峰值去选防御档位,你会严重低估应用层压力;若按QPS峰值去选,又容易过度配置。
基线采集的四个维度
- 时间维度:记录7天、30天、甚至一个完整业务周期的趋势,重点关注凌晨低谷和业务高峰的差值。
- 协议维度:HTTP/HTTPS的请求比例,这影响WAF的SSL卸载压力。
- 地域维度:请求来源是集中在华东、华北,还是全国分散,这决定是否需要搭配地域封禁策略。
- 资源维度:CPU、内存、源站带宽各自的使用率,这决定了防御联动时源站能否扛住回源流量。
行业共识认为,基线数据至少要覆盖一个完整的业务自然周,单独看某一天的峰值没有决策意义。
实操:怎么快速拿到基线数据
如果你的业务前面有CDN或SLB,直接登录对应控制台,查询近30天的请求数趋势图和带宽趋势图,导出每天的最高值,取P95或P99分位值作为参考基线。
如果业务是裸奔的,抓包或查看源站日志是更精确的做法,用Nginx访问日志举例,简单几条命令就能统计出QPS分布:

# 统计当天的总请求数,除以86400秒得到日均QPS
grep "2026-01-01" access.log | wc -l
# 统计每个小时的请求数,找到高峰时段
awk '{print $4}' access.log | cut -c14-15 | sort | uniq -c | sort -rn
数据出来后,你自然就有了“正常水位”的直觉,这时再去对比云厂商的防御档位表,就不会两眼一抹黑。
WAF防御档位评估:按请求特征选,不按域名数量选
为什么业务量小但档位高?关键在请求特征
高防IP和WAF的防御档位收费为什么差异大?市面上便宜的WAF包年几百块,贵的几万甚至几十万,基础包年费用差异的核心不在于防护的“安全能力”,而在底层资源占用,同样是日活1万的站点,如果是静态页面为主,低档位绰绰有余;如果是动态API接口、大量POST提交,中高档位是起步价。
具体评估步骤
- 登录WAF控制台,查看最近的总请求数和恶意请求拦截数,如果高频CC攻击的拦截量占总请求比例较高,低档位的QPS配额很容易被打穿。
- 排查是否存在低频慢速攻击,这类攻击流量不大,但长期占用连接,消耗并发数配额,低档位会频繁报“连接数超限”。
- 看业务里有没有大文件上传或下载场景,这直接影响WAF的流量包消耗,很多低价档位对单文件大小有限制。
按QPS分层的档位选择逻辑
| 业务规模参考(日均请求数) | 建议QPS基线档位 | 适用场景 |
|---|---|---|
| 10万以下 | 低档位 | 个人站、企业展示站 |
| 10万-500万 | 中档位 | 电商、论坛、行业门户 |
| 500万以上 | 高档位或定制 | 大型平台、有数据整合需求的系统 |
这里说的“档位”是指云厂商套餐里的QPS冗余区间。类比你在电商平台选购云主机时CPU几核几核道理是一样的,防御档位评估也是对资源配额的预估,业务流量基线的峰值越接近档位上限,被攻击时误杀率越高,因为正常流量都接近满负荷了,清洗策略只能硬切。

抗DDoS档位评估:带宽基线决定防御成本的起点
先分清“业务带宽”和“防御带宽”
DDoS防护是按保底带宽+弹性计费的,保底带宽就是你买的高防IP套餐里写的“50G”、“100G”这种数值,这个数值是防御能力上限,不是业务正常使用的带宽,但这俩又有关系:业务带宽基线越宽,你需要的“隐藏源站”回源带宽就越宽,源站的入方向带宽必须大于高防回源流量,否则攻击时高防把流量洗回源,源站直接被打死。
如何用基线估算保底防御档位
- 摸清你业务正常带宽基线的3倍左右,是攻击时可能突破的基础值。
- 如果想要业务不中断,保底防御档位至少是平时峰值带宽的5-10倍,比如平时峰值10Mbps,那选50Gbps的防御档位属于正常范围。
- 注意高防的转发端口数量、防护域名数量,这些也是档位隐形限制,有些攻击流量并不过大,但打的是少量端口,导致单项配额爆掉。
边界情况:业务有突发流量时要不要升档
如果业务有固定的大促周期,比如电商大促前防御档位怎么临时调整?答案是按历史大促的峰值基线来临时升档,平时50G够用,大促前7天临时升到100G或200G,大促结束后降回来,按天计费性价比最高,这类操作在简米云、酷番云等高防产品控制台都能自助完成,次月账单就能看到具体弹性费用。
防御档位评估的常见误区:只看攻击流量,忽略正常流量
高防IP贵=防护能力强,所以直接买最贵的
误区背后,是没有理解“防御档位”实际上是“清洗阈值”设定,高档位的特点在于其防护能力上限更高,但其清洗策略的默认触发阈值也更宽松,如果你的正常流量基线很低,高防默认阈值压根不会触发清洗,等于花钱买了个保险柜却把钥匙扔了。
WAF档位只看请求数,忽略HTTPS解密开销
做业务流量基线统计时,你看到的QPS是明文请求,但WAF处理HTTPS流量需要加解密,这会让WAF实际处理的负载膨胀。行业经验值是,HTTPS流量的资源消耗是HTTP的2到3倍,如果业务全站启用HTTPS,档位评估要在HTTP基线基础上预留出这个余量。
用单日峰值当基线
假如某天因为推广活动流量翻倍,就把档位按那天的峰值来选,那日常运行会产生不必要的费用,只取平均值,大促当天必然触发限流,折中方案是参考P95值或P99值,也就是留出5%-1%的极端情况不用覆盖,用弹性扩容去承载。
防御档位评估:和流量基线有什么关系?实战复盘
拿一个华东地区的跨境电商客户举例,这业务平时日请求量在80万左右,峰值带宽40Mbps,用的是低配WAF和50G高防IP,某次大促预估流量会是平时的3倍,于是临时把WAF升了一档,高防IP提到100G,结果大促当天,实际请求量冲到了日常的6倍。
- WAF表现:因为升档时参考了基线数据,QPS配额刚好卡在新基线峰值边缘,虽然延迟升高但没被打穿。
- 高防表现:50G防御升到100G后,哪知道攻击流量也配合着翻倍,最后勉强防住。
- 复盘结论:如果只看日常流量,而不是按基线倍数预留,这次大促大概率直接黑洞。
这个案例能说明防御档位评估的全部精髓:基线不是固定的一个数字,而是包含正常水位、业务弹性、攻击概率的综合判断,平时多花十分钟导出数据,比被攻击时急急忙忙后台升配要靠谱得多。
Q&A:防御档位评估和流量基线常见疑问
Q1:新业务上线没有历史流量数据,防御档位怎么选?
新业务没基线,就没法做精细评估,建议选市场中等偏下档位起步,上线后立刻开启全量日志,跑两周后再根据实际请求数调整,如果用的是按量付费的云WAF,一开始用低档位并无不妥,毕竟前期没有真实流量,买高了纯属浪费钱。
Q2:业务流量基线波动大,防御档位评估应该侧重哪个时段?
侧重核心交易时段,比如业务是面向特定地区的垂直行业平台,夜间流量趋近于零,那就没必要让档位覆盖全天,关注工作日上午10点和下午3点的请求量,以及月底或季末的突增点,这两个特征时段覆盖住,其他时间档位稍低也没关系,基线的价值在于帮你识别什么时段值得投入防御成本,而不是要求所有时段都维持最高规格。