云服务资讯

攻击峰值带宽评估要区分短时冲击与持续拥塞风险

攻击峰值带宽评估不能只看监控图上的最高点,还要结合峰值持续时间、请求速率、数据包速率、链路容量和清洗能力,分别判断短时冲击与持续拥塞对业务的影响。

攻击峰值带宽评估的难点,不在于找出一个最大的Gbps数值,而在于判断这个峰值会持续多久、经过哪些网络设备,以及业务是否有足够的缓冲空间。几秒钟的UDP洪泛可能造成瞬时告警,连续数十分钟的HTTP请求洪泛则可能逐步耗尽出口、连接数或后端处理能力。两者看起来都是流量升高,处置方式却不相同。

因此,评估时应把带宽峰值、数据包速率、请求速率、峰值持续时间和有效业务流量放在同一张时间轴上观察,而不是只引用运营商或监控平台显示的最高值。

先区分两类风险:冲击和拥塞

短时冲击看瞬时承压能力

短时攻击通常表现为流量在数秒或数分钟内快速抬升,随后下降或转移到其他目标。此时重点是链路、路由器、防火墙和负载均衡设备能否承受瞬时流量。即使月度流量并不大,只要瞬间超过接入链路容量,正常用户也可能无法建立连接。

例如,一条标称1Gbps的互联网专线,并不代表业务可以稳定使用完整1Gbps。还要扣除协议开销、日常业务流量、设备转发能力和运营商侧的保护策略。若正常业务已经占用约300Mbps,评估短时攻击时就不能把剩余700Mbps全部当作安全余量。

持续拥塞看资源是否被慢慢耗尽

持续攻击可能只有几百Mbps,却连续数小时发生。它未必立即打满链路,但会让连接表、TLS握手、应用线程、缓存回源和数据库连接逐步积压。对于动态页面、在线会议或实时交易系统,持续拥塞往往比短时冲击更难恢复。

这也是攻击峰值带宽评估必须加入时间维度的原因:峰值决定“会不会瞬间撞穿”,平均值和持续时间决定“能不能长期维持”。

攻击峰值带宽评估应采集哪些数据

  1. 记录入口流量:按1分钟、5分钟和更长周期保存入站Mbps或Gbps,同时保留最高瞬时值。采样周期过长,可能掩盖持续数秒的尖峰。
  2. 补充数据包速率:分别记录pps。小包攻击可能在带宽尚未达到链路上限时,就先压垮路由器或防火墙的包处理能力。
  3. 拆分协议和端口:区分TCP、UDP、ICMP以及HTTP、HTTPS等业务端口,确认流量是网络层洪泛、连接消耗,还是应用层请求异常。
  4. 对照正常基线:至少比较工作日、周末、促销或发布活动等不同时间段。不能把一次自然业务高峰误判成攻击,也不能用低谷流量作为容量基线。
  5. 核对有效请求:将总请求量与成功响应、错误响应、超时和后端耗时对照。总流量下降不一定代表风险解除,攻击者可能已经转向低带宽但高请求速率的方式。

用两个维度计算,而不是只套一个公式

基础估算可以写成:可承受攻击流量约等于接入容量减去正常峰值流量,再乘以可用安全系数。安全系数不宜固定照搬,通常要结合链路类型、设备性能、是否有备用线路以及清洗切换时间确定。对没有专用清洗能力的环境,预留约20%至40%的链路空间通常比把链路长期跑到满载更稳妥,但这只是容量规划范围,不是安全保证。

第二个维度是持续时间。可以把攻击分为短于1分钟、1至15分钟、15分钟以上三个观察区间,分别检查入口链路、边界设备和后端资源的变化。实际区间应根据监控采样、告警延迟和业务恢复时间调整。攻击峰值带宽评估若只保留每日最大值,就无法知道峰值到底是瞬时尖峰,还是持续拥塞的最高点。

选择防护能力时要看清差异

扩容链路适合应对业务增长和可预期的流量活动,优点是路径简单、日常运维较直观;缺点是面对突发DDoS攻击时,可能仍然被更大的流量压满,而且扩容通常无法即时完成。

流量清洗中心适合存在较大外部攻击面的公开服务。流量先被引流到清洗节点,明显异常的数据包或请求被过滤后再回源。优点是承载能力通常高于单一站点,缺点是切换可能带来路由、生效时间、源站暴露和误拦截等问题。

CDN或边缘代理适合静态内容和可缓存的公开页面,也能吸收一部分连接请求。对于强依赖实时数据、长连接或个性化响应的业务,不能仅凭接入CDN就推断已经具备完整防护能力。以Cloudflare、Amazon CloudFront等服务为例,具体能力仍取决于所启用的产品、配置和回源架构,不能直接用品牌名称替代容量核验。

落地执行时的检查顺序

  1. 先绘制从互联网入口到应用服务器的链路图,标出带宽上限、设备型号、负载均衡、清洗引流点和源站地址。
  2. 分别记录正常峰值、历史异常峰值、攻击峰值和持续时间,至少同时保留Mbps、pps、连接数与请求速率。
  3. 用短时冲击场景检查链路和边界设备,用持续拥塞场景检查连接表、应用线程、缓存命中率及后端延迟。
  4. 设定分级动作:接近链路余量时提高监控频率,超过预警线时启用限速或引流,持续超过处置阈值时联系运营商或清洗服务。
  5. 事后复盘误拦截、切换耗时、源站是否暴露以及恢复后的回源压力,并更新下一轮攻击峰值带宽评估。

常见问题

只看Gbps够吗?

不够。还要看pps、连接数、请求速率、协议类型和持续时间;小包或高频请求可能先消耗设备处理能力。

峰值越高,风险一定越大吗?

不一定。数秒尖峰可能很快结束,较低但持续数小时的流量反而可能造成长期拥塞和资源耗尽。

带宽扩容能解决所有攻击吗?

不能。扩容主要增加链路空间,无法单独解决应用层请求洪泛、连接资源耗尽或后端处理瓶颈。

多久更新一次评估结果?

发生攻击、链路变更、业务发布或防护架构调整后应立即复核;没有明显变化时,也应按季度检查历史峰值和持续时间。

攻击峰值带宽评估要区分短时冲击与持续拥塞风险

可靠的攻击峰值带宽评估,最终应同时回答两个问题:短时流量冲上来时,入口是否会被击穿;流量持续存在时,哪些资源会先耗尽。只有把峰值、时间、协议和业务处理能力结合起来,容量规划与防护动作才有实际依据。