买DDoS高防的时候,几乎所有人都会在计费页面看到“保底防护”和“弹性防护”这两个词。页面上并排写着两个Gbps数字,价格却相差悬殊。很多人搞不清楚:我到底买的是哪个防护能力?如果攻击来了,实际能扛住多少?这个问题的答案,直接决定了一个关键判断:你选的套餐,到底能不能在真实攻击中保住业务。
先纠正一个最常见的误解。很多人看到“保底50G + 弹性200G”,下意识以为总防护能力是250G。这是错的。
防护能力取保底防护带宽和弹性防护带宽中的最大值。弹性防护带宽并不是在保底之上“额外增加”的增量,而是实例能够抵御攻击的最终上限。
举个例子。保底30G,弹性100G。攻击来了80G。最终实际防护能力是100G,不是130G。超出的50G(80G攻击减掉30G保底)走的是弹性防护通道,按天产生后付费账单。如果攻击超过100G,整个实例直接触发黑洞,流量全断。
所以选套餐时,弹性防护带宽才是你实际能扛住的攻击上限。保底决定了“什么情况下不用额外花钱”,弹性决定了“什么情况下业务会挂”。
保底防护:预付费的“基础防线”
保底防护带宽是你在购买实例时选定的规格,采用包年包月预付费模式。它提供的是持续生效的基础防护能力,不管有没有攻击,这个防护能力都在那里。
它的核心作用是覆盖常态化攻击。如果你的业务平时偶尔遭受一些小规模DDoS,攻击峰值始终在保底带宽以内,那么你只需要支付固定的包月/包年费用,不会产生任何额外账单。
保底防护的规格通常从5G、10G起步,主流套餐在30G到100G之间。它的价格相对透明。
保底防护有一个容易被忽略的特点:它只可升级,不可降级。你买了30G,觉得不够用,可以加钱升到60G或100G。但如果你后来觉得30G买多了想降到10G,不行。所以选保底规格的时候,宁可选一个“略高于历史攻击平均值”的档位,也不要为了省钱卡得太紧。
弹性防护:后付费的“突发缓冲”
弹性防护带宽是保底之外的扩展上限,采用按天后付费模式。它的触发条件非常明确:只有当攻击峰值大于保底带宽、且小于弹性带宽时,弹性防护才会生效并计费。
这里有一个关键细节需要理解清楚:弹性防护不是“自动购买”的服务,而是你主动设置的“上限阈值”。你可以在控制台把弹性带宽设置为和保底一样,那就等于关闭了弹性防护,不会产生任何后付费。你把它设置为200G,意味着你授权服务商在攻击超过保底时,最多可以帮你扛到200G,超出的部分按天收费。
计费规则是很多人算不明白的地方。 取当天攻击峰值减去保底带宽的差值,落在哪个计费区间,就按哪个区间的单价收费。
比如保底30G,当天攻击峰值80G。差值 = 80 - 30 = 50G。如果当天被攻击了三次,峰值分别是40G、60G、80G,只按最大的80G算一次,不会叠加收费。
这里有一个容易被忽略的“黑洞陷阱”:如果攻击峰值超过了弹性防护的上限,比如弹性设了100G,攻击来了120G,那么整个实例直接进入黑洞,所有流量被阻断。而且这种情况下不产生弹性防护费用——因为服务商根本没帮你防御,它只是把IP封了。
一个容易被混淆的概念:弹性业务带宽
搜索资料里反复出现“弹性业务带宽”这个词,它和“弹性防护带宽”是两回事,但名字太像,很容易搞混。
弹性防护带宽针对的是DDoS攻击流量。攻击超过保底,触发弹性,按攻击峰值计费。
弹性业务带宽针对的是正常业务流量。比如你的网站平时访问量是100Mbps,晚高峰可能涨到300Mbps,超出了你购买的保底业务带宽规格。这时候弹性业务带宽可以让你“临时扩容”,按超出部分收费,避免正常流量被限流。
两者的计费逻辑也不同。弹性防护按“攻击峰值减保底”的差值落在哪个区间来定价。弹性业务带宽通常按“日第6峰值”或“月95峰值”来算,更接近带宽计费的模式。
简单记:弹性防护管的是“被打”,弹性业务带宽管的是“正常访问”。
怎么选:按你的攻击画像倒推
理解了保底和弹性的区别,选型逻辑就清晰了。
如果你的业务从来没有被DDoS打过,或者只是偶尔被小流量骚扰(10G以内): 选一个接近攻击峰值的保底规格,弹性设置为与保底一致(等于关闭弹性)。这样你只付固定月费,不用担心后付费账单。
如果你偶尔会遭受超出保底的攻击,但频率不高: 保底按历史平均攻击峰值来选,弹性设置为历史最高攻击峰值的1.2到1.5倍。这样大部分时候只付保底费用,偶尔被打一次,按天付一笔弹性费用,比直接买高保底套餐划算。
如果你处于被持续攻击的状态,或者业务对中断极其敏感: 保底直接选到你能承受的最高档,弹性设置得比保底高出一大截。因为一旦攻击超过弹性上限触发黑洞,业务就断了。对于电商、游戏、金融这类“断一秒都是钱”的业务,黑洞的代价远高于弹性防护的后付费账单。
提醒: 弹性防护的后付费账单是次日凌晨出账的。如果你的账户余额不足以支付,弹性防护能力会被暂停,但保底防护不受影响。所以如果你开启了弹性防护,确保账户里留够余额,或者设置好余额提醒。