
回答要点:带宽规划应基于正常业务峰值、突发增长预估与潜在攻击峰值三部分进行综合评估。首先统计历史流量(5分钟、1小时、1天、1周)并计算95/99百分位值,得出正常峰值基线。
然后结合业务增长率、促销活动、流量季节性以及同行或行业攻击频率,估算短期和中期的流量放大倍数。对外暴露的接口和视频/大文件分发场景应额外放大系数。
1)收集并清洗历史流量数据;2)计算基线与峰值;3)设置安全冗余(通常建议1.5~3倍基线,根据风险承受能力调整);4)将冗余拆分为多点入口和链路备份。
切记将业务正常峰值和攻击峰值分开预算:正常带宽用于日常保证,攻击带宽更多依赖于清洗能力与策略,而非一味扩大带宽,从而避免成本失控。
回答要点:清洗能力评估要看两个维度:清洗总带宽和并发会话/连接清洗能力,同时评估清洗的触发速度与误判率。
关注峰值清洗带宽(例如能否应对200G/500G/1T攻击)、清洗节点的分布、以及对不同攻击向量(SYN/UDP/HTTP Flood、慢速攻击、应用层复杂攻击)的识别与处置能力。
1)查看历史真实案例与SLA承诺;2)要求供应商提供攻防演练数据或支持现场压力测试;3)验证清洗策略是否支持按业务标签精细化清洗(源IP、URI、Cookie等)。
不要只看峰值带宽数字,关注实际可用性、清洗识别率和业务恢复时间(TTTR)。同时确认清洗不会误伤正常用户,测试误判率并查看回退机制。
回答要点:设计目标是保证在单点链路或节点被攻击时,业务可通过备份链路或异地节点平滑接管,避免源站因带宽耗尽而挂掉。
考虑多运营商链路、多POP接入和源站接入的带宽上限。源站应保持最小必要带宽并依赖高防CDN在边缘清洗大流量;同时源站需有黑洞告警和自动扩容策略。
1)为源站预留基础带宽并启用弹性公网IP/弹性带宽;2)配置CDN回源限速与连接池,避免回源放大;3)部署多线BGP或备用链路,并实现自动流量切换与健康检测。
回源链路也可能成为瓶颈,建议对回源请求做缓存、分片与降级处理,必要时采用主动回源限速或二级缓存降低对源站的瞬时压力。
回答要点:高效的监测与快速切换能将攻击影响降到最低。构建多层告警体系(边缘监测、中心化分析、业务级告警),并实现自动化处置流程。
监测维度应包括带宽、连接数、请求率、错误率、响应时间以及异常模式(如某URI突增、异常IP分布)。设置多级阈值:警告级、应急级、触发清洗级。
1)建立实时数据采集与可视化仪表盘;2)配置自动化规则(基于阈值或异常检测)直接触发高防策略或切换备用线路;3)预设黑名单/白名单和速率限制模板,快速下发。
自动化策略要可回滚,并在非高峰时段进行演练。还需记录每次触发细节以优化阈值,避免频繁误触导致正常用户体验下降。
回答要点:选择供应商时要综合考察其SLA承诺、真实案例支撑、价格模型以及技术支持与交付能力。
对比清洗带宽、峰值处理能力、回源保护、攻击恢复时间和误判率。注意计费方式(按峰值带宽、按清洗流量或按固定订阅),评估长期成本。
1)列出业务关键指标(最大并发访问、允许的RTO/RPO、预算);2)邀请多家供应商演示并要求提供SLA与历史攻防记录;3)进行小规模试点,测评在真实业务场景下的表现与支持速度。
合同中应明确责任边界(如异常流量识别的判定、是否包含误伤赔付、清洗带宽的计费口径),并预留弹性扩容通道以应对突发大流量。