高防服务器到底防住了什么?从被打到恢复的完整链路
网站被打的那天,多数人第一反应是加防护。可买回来一个标着100G防御的机器,攻击照样进来,业务照样断。问题往往不在防御数字,而在清洗节点到源站这一段——流量被拉去洗了一遍,回程却走了拥堵线路,用户端该超时还是超时。我见过不少这样的配置,防御值标得很高,实际恢复时间比预期长好几倍。
所以判断一台高防服务器值不值,得从攻击发生后的完整链路去看:流量怎么进清洗中心、清洗完怎么回源、回源线路够不够宽。这三段里任何一段拖后腿,前面的防御数字都是纸面参数。
清洗节点离源站多远,决定你被打时用户等多久
高防的常见做法是把流量牵引到清洗中心,过滤掉攻击包,再把干净流量回注到源站。这个牵引过程本身会加延迟,加多少取决于清洗中心和你服务器机房的距离。
香港机房的高防产品,清洗节点通常也在香港本地或邻近区域,牵引延迟一般在几毫秒到十几毫秒。如果清洗中心在别的地区,一来一回可能多出几十毫秒。游戏、直播这类对延迟敏感的业务,这几毫秒就是掉线和卡顿的分界线。
我一般会先问清洗节点在哪个机房,而不是先问防御峰值。防御峰值决定能不能扛住,清洗位置决定扛住之后用户还能不能用。
防御值买多大,先算清楚自己的攻击画像
60G、100G、200G这些档位不是越大越好,买大了是浪费,买小了攻击一来就穿。判断依据是历史攻击峰值和业务类型。
- 普通企业站、博客:多数情况下30G到60G够用,攻击以扫描和小规模CC为主
- 游戏、支付类:常见攻击峰值在100G以上,需要100G到200G档,同时看CC防护能力
- 曾被打过T级的业务:单机防御很难覆盖,得考虑流量清洗集群或CDN前置
按我的经验,先看自己过去半年被攻击的记录,没有记录就从60G起步,观察一个月再调。直接上T级防御,多花的钱换不回等比例的安心,因为攻击形态不对时,大防御值也拦不住应用层攻击。
回程线路才是被打时的真正瓶颈
这一点最容易忽略。清洗中心把流量洗干净了,但回注到源站这一段如果走的是普通国际线路,高峰期照样丢包。用户看到的就是清洗生效了,访问还是慢。
香港高防服务器里配CN2回程的产品,价值就在这里。CN2线路的拥塞程度低于普通线路,被打时即使流量被牵引,回程质量也相对稳定。代价是月付价格比普通线路高一档,但这是被打时业务能不能继续跑的关键支出。
如果预算允许,我倾向于选带CN2回程的高防机器。省下这笔钱,换来的是攻击期间用户的大量流失,账算不过来。
回到选型本身:先确认清洗节点位置和回程线路,再按历史攻击峰值选防御档位。60G起步对多数站点够用,100G以上留给游戏和支付类。别只看防御数字下单,那段回程线路才是被打时真正决定生死的地方。