美国高防服务器的20G防御,遇到大流量攻击何时会失效?
“20G防御”并不等于服务器可以在任何情况下稳定承受20Gbps攻击流量。它通常描述的是某个清洗平台、上游网络或防护套餐的标称处理能力,而不是业务主机能够获得的20Gbps干净带宽,更不代表TCP连接数、每秒数据包数和应用请求数也有同等余量。
因此,免费的20G防御是否够用,不能只看“20G”这个数字。对于访问量不高、主要遭遇网络层大流量攻击、业务端口和源站没有暴露的应用,它可能提供足够的基础缓冲;但如果攻击超过清洗能力、采用高数据包速率或应用层请求耗尽资源,或者防护只覆盖了部分IP和端口,即使攻击流量没有达到20Gbps,业务也可能已经无法访问。
20G防御到底代表什么
标称防御容量不是业务可用带宽
高防服务器通常通过上游清洗中心、路由牵引或其他流量清洗方式处理异常流量。攻击流量先被识别、分流和过滤,正常流量再转发到服务器。这个过程中至少存在几个不同的容量概念:
| 名称 | 可能代表的含义 | 不能直接推导出的结论 |
|---|---|---|
| 防御容量 | 清洗平台能够处理的攻击流量峰值或理论上限 | 不代表源站一定能接收同等速率的正常流量 |
| 防护带宽 | 某个IP、实例或套餐所对应的网络防护额度 | 不代表TCP连接数、PPS和应用请求数也达到同一水平 |
| 端口带宽 | 服务器网卡、交换机端口或上联链路的速率 | 不代表攻击流量在到达端口前已经被清洗 |
| 清洗后带宽 | 过滤完成后允许转发到源站的正常流量 | 需要确认是独享、共享、峰值还是持续能力 |
| 防护阈值 | 触发清洗、限速、牵引或黑洞的条件 | 超过阈值后可能出现限速或封禁,而不是继续保持服务 |
| 每秒数据包数 | 设备能够处理的PPS能力 | 与Gbps不是同一个指标,低字节包也可能造成压力 |
| 应用防护能力 | WAF或应用层规则处理HTTP、HTTPS等请求的能力 | 通常不能覆盖任意TCP、UDP协议或所有业务逻辑 |
如果服务说明只写“免费20G防御”,没有写清楚是“20Gbps清洗能力”“每个IP20Gbps”“共享20Gbps资源”还是“攻击流量达到20Gbps前提供基础防护”,就不能把它当作完整的容量承诺。
还需要区分“防御能力”和“承诺的清洗后带宽”。例如,清洗中心理论上能够接收20Gbps攻击流量,但源站上联只有1Gbps,那么攻击被过滤后,业务正常流量仍然只能按照1Gbps链路传输。反过来,服务器有10Gbps端口,也不代表上游清洗中心一定能够处理10Gbps以上的攻击。
20G通常是Gbps,不是GB/s
网络产品中的“20G”多数是20Gbps,也就是每秒20 gigabits。按照十进制网络带宽计算:
- 20Gbps ÷ 8 = 2.5GB/s;
- 2.5GB/s × 60秒 = 150GB/分钟;
- 如果把20Gbps误认为20GB/s,结果会放大8倍。
所以,20Gbps代表每秒约2.5GB的线路数据量,并不代表服务器每秒可以处理2.5GB应用数据。实际还要扣除以太网、IP、TCP或UDP等协议开销,而且服务器能否处理这些数据,还受CPU、内存、网卡队列、连接跟踪和应用程序影响。
“20G”没有单位时尤其需要核对。以下几种表述不能直接等同:
- 20Gbps:每秒20 gigabits;
- 20GB/s:每秒20 gigabytes,相当于160Gbps;
- 20GB流量包:可能是计费周期内的数据总量;
- 20G防御:可能只是宣传简称,具体单位和统计口径需要看合同或服务说明。
20Gbps也不等于固定的每秒数据包数
大流量攻击常被用Gbps描述,但网络设备还会受到PPS,也就是每秒数据包数的影响。
如果仅按64字节数据包计算,20Gbps大约对应:
20,000,000,000 ÷(64 × 8)≈ 39,062,500个数据包/秒。
但在线路层,最小以太网帧还会包含帧间间隔、前导码等占用。若按约84字节线路占用估算:
20,000,000,000 ÷(84 × 8)≈ 29,761,900个数据包/秒。
这两个结果只是不同口径下的估算,不是固定设备指标。实际PPS还会受到包长、协议、封装方式、IPv4或IPv6以及设备实现的影响。
这就是为什么“只有几Gbps但业务已经异常”并不矛盾。攻击流量如果大量使用小数据包,带宽数值可能没有达到20Gbps,但清洗设备、网卡中断、内核网络栈或防火墙规则已经先达到处理上限。
防护流量是怎样到达服务器的
常见流程是检测、牵引、清洗和回源
高防网络通常不是在服务器本机上直接“消化”攻击,而是在上游网络完成部分或大部分处理。一个简化流程如下:

- 用户或攻击流量访问被保护的IP地址。
- 上游设备采集带宽、PPS、连接速率、协议和端口等指标。
- 流量超过规则阈值后,系统启动清洗或将流量牵引至清洗节点。
- 清洗节点按照协议、源地址、连接状态、端口和行为特征过滤异常流量。
- 通过清洗的正常流量转发到美国机房中的源站服务器。
- 源站继续承担应用处理、数据库访问、文件读写和正常连接维护。
如果采用按需清洗,攻击开始到清洗真正生效之间会有检测和切换时间。如果采用持续清洗,响应速度通常更稳定,但业务流量始终要经过防护路径,路径、延迟和策略也会发生变化。购买时不能只问“有没有清洗”,还要问防护是持续生效还是攻击后才触发。
网络层攻击和应用层攻击不是同一件事
攻击层级不同,20G的参考价值也不同。
网络层大流量攻击
UDP、ICMP或其他网络层流量可能以较高带宽冲击线路。此时主要关注:
- 清洗中心的入口容量;
- 上游运营商和机房链路容量;
- 目标IP是否确实被牵引到清洗节点;
- 清洗后的回源带宽;
- 攻击是否包含大量小包;
- 是否支持目标业务使用的协议和端口。
如果防护中心处理能力为20Gbps,而进入防护节点的攻击流量达到25Gbps,常见结果不是“仍然正常过滤,只是多5Gbps”,而可能是丢包、限速、临时封禁或黑洞路由。具体处置取决于服务规则。
TCP连接和状态耗尽
有些攻击不追求很高的带宽,而是快速创建大量连接、半连接或短连接,消耗:
- 防火墙和负载均衡器的连接表;
- Linux内核连接跟踪资源;
- TCP监听队列;
- 文件描述符;
- Web服务器工作进程;
- TLS握手处理能力;
- 数据库连接池。
这种情况下,流量可能只有几百Mbps,甚至更低,但新用户已经无法建立连接。20Gbps防御不能自动推导出每秒新建连接数、并发连接数或TLS握手数。
应用层请求攻击
应用层攻击可能表现为大量看似正常的HTTP或HTTPS请求。它们经过基础网络清洗后,仍然可能到达源站。例如,请求登录、搜索、商品列表或动态接口时,需要消耗应用CPU、缓存、数据库和外部接口资源。
应用层请求量与带宽的关系也不固定。以一个示例计算:
- 每秒50,000个请求;
- 每个响应约2KB,按十进制2,000字节计算;
- 每秒数据量为50,000 × 2,000 = 100,000,000字节;
- 约等于100MB/s;
- 换算为比特为800Mb/s。
800Mb/s远低于20Gbps,但如果每个请求都需要复杂查询、加密握手或远程接口调用,源站仍可能先出现CPU、数据库或连接池耗尽。因此,单纯增加网络防御带宽不能替代应用限流、缓存、WAF规则和服务拆分。
“防御失效”有多个含义
判断高防是否失效,不能只用“攻击峰值有没有超过20G”这一项。实际至少包括以下情况:
- 容量超过上游承载能力:攻击流量在清洗前就挤满了入口链路。
- 清洗后带宽不足:异常流量被过滤,但正常业务回源链路太小。
- PPS或连接速率达到上限:带宽不高,设备却无法及时处理数据包或连接。
- 业务协议不在保护范围内:例如只保护TCP/HTTP,却有UDP业务暴露在同一IP上。
- 目标地址未纳入防护:IPv6地址、备用域名、管理地址或直接源站IP没有经过清洗。
- 按需防护启动过慢:攻击在检测和切换完成前已经影响了服务。
- 源站自身成为瓶颈:网络流量被过滤了,但CPU、内存、数据库或磁盘先达到上限。
- 误拦截正常请求:业务看起来“在线”,但真实用户被策略误伤。
- 超过套餐后的处置不明确:服务商执行限速、黑洞、暂停IP或产生额外费用。
这些情况都可能被业务方描述为“高防没挡住”,但对应的改进方向并不一样。
哪些因素决定20G是否够用
攻击峰值只是第一个变量
如果20Gbps是明确的单IP清洗能力,且攻击是典型的大带宽UDP或反射型流量,那么低于标称容量的攻击通常更容易被处理。但“低于20G”不应被理解成安全线。
例如:
- 正常业务峰值为500Mbps;
- 估算攻击峰值为18Gbps;
- 合计进入防护路径的流量约为18.5Gbps。
虽然18.5Gbps低于20Gbps,但已经只剩约1.5Gbps表面余量。协议开销、突发流量、采样误差、清洗策略、回源带宽和同一资源池的其他流量都可能让实际状态恶化。
如果攻击峰值为20.1Gbps,也不一定会在20Gbps处出现整齐的“超过1%就完全中断”的边界;防护系统可能提前限速,也可能在短时突发期间出现明显丢包。因此,采购时应把20G视为容量参考,不要把它当作长期运行的目标负载。
上游链路和清洗资源是否共享
需要确认20G对应哪一层:
- 是清洗中心总入口,还是分配给单个IP?
- 是单个实例、单个账户,还是整个机房共享?
- 多个IP能否同时获得该容量?
- 是持续处理能力,还是短时峰值?
- 是否有持续时间、攻击次数或策略变更限制?
- 防护节点到美国源站的回源链路是多少?
- 清洗资源是否会受到同一资源池其他客户流量影响?
“共享20G”本身不一定不能用,但它与“单IP独享20G”的风险边界不同。前者需要重点核实资源分配和拥塞时的处置方式,不能按独享容量估算。
端口、协议和IP版本必须逐项核对
被保护的对象可能并不是整台服务器,而是某个IP、域名或端口。至少应确认:
- IPv4是否防护,IPv6是否也防护;
- TCP、UDP、ICMP分别是否覆盖;
- 是全部端口还是指定端口;
- 是否支持非标准业务端口;
- HTTPS是否只做网络层清洗,还是包含应用层规则;
- UDP业务是否有协议识别和状态校验;
- 端口范围是否有限制;
- 变更端口是否需要人工工单;
- 清洗后的源地址、端口和连接信息是否会影响应用识别。
如果DNS同时发布了A记录和AAAA记录,而只有IPv4地址经过防护,IPv6可能成为绕过点。类似地,主站使用了高防IP,但API、文件下载、邮件服务或管理面板仍解析到源站地址,攻击者可以避开主站防护直接访问源站。
美国机房位置不等于美国本地攻击防护
服务器位于美国,主要说明源站所在的数据中心和网络路径位置,并不表示攻击流量只来自美国,也不表示防护范围只覆盖美国流量。
实际应关注:
- 清洗节点位于哪里;
- 攻击流量从哪里进入上游网络;
- 清洗后通过什么路径回到美国源站;
- 亚洲用户访问美国源站时的延迟和丢包;
- 清洗切换后,正常用户是否需要重新解析DNS;
- 是否存在跨区域回源或单一出口;
- IPv4和IPv6是否经过相同的防护路径。
如果业务用户主要在亚洲,而清洗节点或回源路径跨越多个拥塞链路,即使美国机房的服务器没有过载,正常用户体验也可能变差。这属于访问路径问题,不应简单归因于20G防御不足。
源站性能可能比网络容量更早达到上限
清洗后的正常流量最终仍然要由源站处理。判断够不够用时,至少要测量:
- CPU总使用率和单核峰值;
- 内存和交换分区使用情况;
- 网卡收发包速率和丢包;
- TCP连接数、短连接比例和连接建立速率;
- Web进程、应用进程和TLS处理能力;
- 数据库连接池、慢查询和锁等待;
- 磁盘IO、日志写入和缓存命中率;
- 外部API、消息队列和对象存储的依赖状态。
例如,一个动态接口服务器正常只能稳定处理每秒8,000个复杂请求,那么即使高防清洗后只放行了1Gbps,攻击仍可能通过大量合法格式的请求拖垮应用。此时扩充网络防护容量不是首要解决方案,应先降低单请求成本,增加缓存、限流、验证码或业务级熔断。
围绕美国业务的源站承载需求,A5数据提供Xeon与AMD EPYC物理服务器,AMD系列的大内存、NVMe存储及双路平台可为动态接口、数据库缓存和容器应用提供计算与读写资源,也为应用与数据库分开部署提供硬件基础。美国常规系列另有CN2 GIA线路方案,可服务跨境业务的网络连接需求,将源站资源与访问路径纳入整体部署。
如何在购买前验证20G的真实边界
第一步:把“20G”拆成可回答的问题
不要只要求服务商回答“是否有20G防御”,而应要求对方逐项确认。以下表格中的验收条件是示例,实际数值需要根据业务调整。
| 核对项目 | 需要确认的内容 | 建议保留的证据 |
|---|---|---|
| 容量口径 | 20Gbps是清洗容量、入口容量还是清洗后带宽 | 产品说明、合同或工单回复 |
| 统计方向 | 按入站、出站还是双向合计计算 | 计量规则和监控截图 |
| 作用对象 | 单IP、单实例、账户总量还是共享资源池 | IP与实例对应关系 |
| 防护模式 | 持续清洗还是按需触发 | 启动条件和切换流程 |
| 协议范围 | TCP、UDP、ICMP、IPv4、IPv6分别如何处理 | 协议和端口清单 |
| PPS能力 | 是否有每秒数据包数或连接速率限制 | 设备能力或服务条款 |
| 回源能力 | 清洗后到服务器的带宽和线路规格 | 网络拓扑或端口信息 |
| 超限处置 | 限速、黑洞、暂停、人工处理还是额外计费 | 超限处理规则 |
| 攻击流量费用 | 被清洗的攻击流量是否计费 | 计费口径和计费周期 |
| 误拦截处理 | 正常流量被拦截时如何调整规则 | 工单响应和恢复流程 |
| 证据提供 | 能否提供攻击时间、峰值、协议、PPS和处置记录 | 事件报告样例 |
“免费”通常只说明防护功能包含在基础套餐或活动范围内,不自动说明以下内容免费:
- 超过20Gbps后的处理;
- 攻击流量产生的带宽费用;
- 多个IP同时防护;
- IPv6或额外端口;
- WAF、验证码和应用层策略;
- 专属清洗节点;
- 线路切换或人工应急服务;
- 长时间持续攻击期间的资源使用。
这些项目若没有明确写出,就应按照“尚未确认”处理,而不是按照免费或无限制理解。
第二步:建立正常业务基线
没有正常基线,就无法判断攻击期间到底是网络容量不足,还是业务本身已经达到上限。建议至少连续记录一个完整业务周期,并关注峰值而不只看平均值。
服务器侧可以使用只读命令查看基础状态。下面示例以Linux为例,其中eth0需要替换成实际网卡名称,sar命令需要系统已安装sysstat工具:
# 查看网卡累计收发字节、数据包和丢包
ip -s link show dev eth0
# 每秒观察网卡流量,连续采样5次
sar -n DEV 1 5
# 查看当前TCP连接和套接字汇总
ss -s
需要记录的不是某一个瞬间,而是:
- 正常峰值带宽;
- 入站和出站方向;
- 每秒收发包数;
- 新建连接速率;
- 并发连接数;
- HTTP请求速率;
-响应时间和错误率;
- CPU单核峰值;
- 数据库和缓存的资源使用情况。
例如,正常高峰入站为300Mbps,但每秒新建连接数已经接近系统稳定上限,那么单看“还有19.7Gbps防御余量”没有意义。网络余量和连接余量必须分别评估。
第三步:计算正常流量与防护容量的关系
可以用简单估算判断20G是否存在明显余量。网络带宽采用十进制单位时:
- 正常峰值:300Mbps;
- 预期增长后峰值:600Mbps;
- 估算攻击流量:8Gbps;
- 进入清洗路径的总流量:8.6Gbps。
在这个示例中,带宽层面距离20Gbps还有较大余量。但这只说明一个维度,仍需要继续核对:
- 8Gbps攻击是大包还是小包;
- 每秒数据包数是否超出清洗能力;
- 是否需要触发按需清洗;
- 清洗后回源链路是否只有1Gbps;
- 业务服务器能否处理600Mbps正常流量;
- 攻击是否同时发起大量新连接;
- 被保护的域名和IP是否完整。
可以将不同情况放在同一张表中比较:
| 场景 | 示例计算 | 带宽层面的判断 | 仍需验证的指标 |
|---|---|---|---|
| 正常业务增长 | 300Mbps增长至600Mbps | 通常不会接近20Gbps | 端口、CPU、数据库 |
| 中等网络攻击 | 8Gbps + 600Mbps = 8.6Gbps | 低于标称容量 | PPS、连接速率、触发时间 |
| 接近标称容量 | 18Gbps + 600Mbps = 18.6Gbps | 余量较小 | 清洗延迟、回源带宽、共享资源 |
| 超过标称容量 | 25Gbps + 600Mbps = 25.6Gbps | 不能按20G方案预期 | 超限处置、限速或黑洞规则 |
| 低带宽高请求 | 800Mbps应用请求 | 带宽不高 | CPU、TLS、连接池、数据库 |
第四步:要求服务商提供受控验证方案
不建议自行在公网IP上制造大流量、连接洪泛或协议异常流量。即使目标是自己的服务器,也可能影响同机房其他客户、上游网络和正常用户。更稳妥的方式是让服务商提供正式的验证流程,或者在书面授权、隔离测试IP和明确时间窗口下,由具备资质的测试方执行。
受控验证应至少包括以下内容:
- 使用与生产环境隔离的测试IP或测试实例。
- 提前确认测试时间、源地址、测试上限和停止条件。
- 由服务商确认清洗策略已经启用,并安排技术人员观察。
- 分别验证大带宽、PPS、连接速率和应用层请求场景。
- 不把多个测试维度同时叠加,避免无法判断是哪一项触发瓶颈。
- 测试结束后确认DNS、路由、清洗策略和防火墙规则已恢复。
- 获取峰值带宽、PPS、连接数、清洗时间、丢包率和回源数据。
验证重点不是“把流量打到20G”,而是确认服务在不同压力类型下如何表现。例如可以要求服务商说明在标称容量的25%、50%、80%和接近上限时,是否会出现限速、延迟升高、人工介入或策略切换。具体压力值应根据服务商的安全流程确定,不应自行在生产环境复现。
第五步:定义业务验收指标
“服务器还能Ping通”不能作为高防验收标准。更有意义的指标包括:
- 首页或核心接口成功率;
- HTTPS握手成功率;
- 核心接口的P95、P99响应时间;
- 正常用户错误率;
- 清洗启动时间;
- 清洗期间的丢包率;
- 清洗后回源带宽;
- 源站CPU、内存和连接池状态;
- 管理面板和运维通道是否仍可用;
- 误拦截比例;
- 攻击结束后的恢复时间。
下面是一个可供修改的示例验收表,不代表任何具体服务商的承诺:
| 项目 | 示例验收条件 | 不合格时需要追问 |
|---|---|---|
| 防护对象 | 生产使用的IPv4、IPv6、域名和端口均有对应策略 | 是否存在未防护的备用地址 |
| 清洗模式 | 在约定时间内自动或人工完成切换 | 是按需清洗还是持续清洗 |
| 业务成功率 | 核心接口成功率保持在约定范围 | 是否误拦截正常用户 |
| 延迟 | P95延迟不超过业务可接受值 | 是源站慢还是清洗链路慢 |
| 源站状态 | CPU、连接池和数据库未持续耗尽 | 是否需要单独做应用层防护 |
| 超限处理 | 超过标称容量时按书面规则执行 | 会限速、黑洞还是产生额外费用 |
| 事件报告 | 能提供峰值、协议、PPS和处置时间 | 是否只有总流量,没有细节 |
哪些业务适合,哪些情况下不能只依赖20G
适合把20G作为基础防护的场景
以下条件同时满足时,20G基础防护通常具有一定实用价值:
- 业务规模中小,正常带宽距离1Gbps或更高上限还有明显余量;
- 主要风险是网络层大流量攻击;
- 业务使用的IP、域名和端口都纳入同一防护范围;
- 上游清洗容量、回源带宽和超限规则已经确认;
- 应用具备基础缓存和限流能力;
- 管理面板、数据库和备用域名没有暴露源站;
- 能够接受短时切换、人工介入或异常期间的策略收紧;
- 供应商能够提供攻击事件记录和处理流程。
在这种场景下,20G可以作为一个基础容量指标,但仍不应表述为“无论什么攻击都能保证业务在线”。
不适合只依赖20G的场景
以下业务需要把网络防护之外的能力单独纳入方案:
- 对连续在线、低延迟和高可用有严格要求;
- 经常遭遇高PPS、小包或连接耗尽型攻击;
- 业务包含大量UDP、长连接或实时通信;
- API、搜索、登录等动态接口资源消耗较高;
- 需要承受高频TLS握手或大量未登录请求;
- 正常峰值已经接近服务器端口或回源链路上限;
- 同一IP承载多个业务,无法进行精细隔离;
- 同时使用IPv4和IPv6,但只有一套地址受保护;
- 供应商没有明确超限后的处理方式;
- 攻击者可能掌握源站IP、备用域名或管理地址;
- 业务需要跨区域访问,但清洗和回源路径不稳定。
这类业务可能需要组合使用独立IP隔离、持续清洗、应用层防护、缓存、限流、连接保护、备用线路和多节点架构。增加这些组件并不意味着一定能够承受所有攻击,而是把不同类型的瓶颈分别处理。
免费防御最容易被误解的三个地方
“免费”不等于无限制
免费通常对应一个基础范围。超过范围后,可能发生额外计费、限速、暂停防护、人工审核或临时黑洞。应当提前询问按攻击流量、清洗流量、回源流量还是服务时长收费。
“20G”不等于任何协议都能防
如果服务条款只描述TCP和HTTP,不能自行推断UDP、ICMP、IPv6和自定义协议也拥有同等防护。多个业务端口也不应默认享受相同策略。
“防住攻击”不等于应用一定正常
网络清洗只解决到达网络和部分协议层的问题。应用自身的限流、缓存、数据库保护、账号风控和资源隔离仍然需要独立设计。网络侧只剩几百Mbps时,应用层仍可能因为请求复杂度过高而不可用。
把“20G够不够”改成可验收的判断
购买美国高防服务器前,可以按以下顺序形成自己的判断:
- 把20G写成明确单位,确认是20Gbps而不是流量总量。
- 确认该容量属于单IP、单实例、账户还是共享资源池。
- 分别核对清洗容量、清洗后带宽、服务器端口和回源链路。
- 按TCP、UDP、ICMP、IPv4、IPv6和具体端口逐项确认保护范围。
- 记录正常带宽、PPS、连接速率、请求量和源站资源峰值。
- 询问按需清洗的触发时间,以及超过标称容量后的处置方式。
- 将攻击流量费用、额外IP、WAF、应用层策略和人工服务单独确认。
- 通过隔离测试IP和书面授权完成受控验证,不在生产公网地址自行压测。
- 以业务成功率、延迟、清洗时间、误拦截和恢复时间作为验收依据。
- 在DNS、备用域名、API、IPv6和管理地址中排查可能绕过高防的入口。
如果只能得到“提供20G免费防御”这一句承诺,却无法确认统计方向、单IP还是共享、协议范围、清洗后带宽和超限处置,那么这个20G只能作为营销或套餐描述,不能作为容量保证。
更稳妥的判断方式是:先看正常业务需要多少资源,再看攻击类型会消耗带宽、PPS、连接数还是应用计算资源,最后把每一项写成可以监控和验收的指标。只要其中任一项没有边界,20G防御就可能在远未达到20Gbps时表现出明显限制。



