业务突然变慢、访问超时或出口线路告警时,很多人第一反应是查看带宽峰值。但攻击峰值带宽评估并不是简单记录某一分钟的最高值,而是要回答三个问题:流量有多大、业务真正收到多少有效请求、现有网络和主机能否承受。
如果只盯着一个“峰值 Mbps”,可能把短暂突刺当成持续攻击,也可能忽略小带宽高并发连接、应用层请求过密等更难处理的情况。
先确定评估对象:带宽、包速率还是请求量
一次完整的攻击峰值带宽评估,至少要同时观察入站流量、出站流量、每秒数据包数、并发连接数和响应延迟。带宽通常以 Mbps 或 Gbps 表示,包速率以 pps 表示,请求量则常用 RPS 表示。它们反映的是不同压力。

- 带宽峰值:判断互联网链路、边界设备和流量清洗通道是否可能被占满。
- 包速率:判断防火墙、负载均衡器和网卡是否会因大量小包而先达到处理上限。
- 并发连接:判断连接表、会话跟踪和后端连接池是否会耗尽。
- 请求量与响应延迟:判断应用服务是否已经受到影响,即使链路尚未饱和。
例如,同样是约 500 Mbps,连续大文件传输与大量小数据包对设备的压力并不相同;前者更偏向链路容量问题,后者可能更快触发设备的包处理瓶颈。
攻击峰值带宽评估要看哪些时间窗口
区分瞬时峰值和持续峰值
监控系统可以同时保留 1 秒、1 分钟和 5 分钟粒度。1 秒数据适合发现突发尖峰,1 分钟数据适合判断设备是否持续承压,5 分钟数据更适合估算扩容和防护资源。一次只出现几秒的峰值,与连续半小时的高流量,不应采用同一处理方案。
建议记录以下指标:峰值带宽、持续时间、峰值前后的基线、双向流量比例,以及流量是否在多个入口同时出现。对于跨地域业务,还应按接入点或线路分别统计,避免总量平均后掩盖某条链路已经拥塞的事实。
确认流量是否真正到达业务主机
若前置 CDN、专用防护节点或运营商清洗线路已经拦截部分流量,边界入口看到的数值与源站网卡看到的数值会不同。因此,攻击峰值带宽评估应至少对比入口、清洗后、负载均衡器和源站四个位置的数据。
| 观察位置 | 主要用途 | 常见判断 |
|---|---|---|
| 互联网入口 | 估算外部冲击规模 | 判断线路和上游防护是否接近上限 |
| 清洗后出口 | 识别剩余有效流量 | 判断源站实际承受的流量 |
| 负载均衡器 | 观察连接和转发压力 | 判断是否出现连接表或转发瓶颈 |
| 源站网卡与应用 | 确认业务影响 | 结合错误率、响应延迟和资源使用率分析 |
一套可执行的评估步骤
- 确定正常基线。选取近期相同业务时段,记录常态带宽、并发连接、请求量、错误率和响应延迟。不能用节假日流量与普通工作日直接比较。
- 保留原始监控数据。从交换机、云平台流量监控、负载均衡日志和应用监控中导出相同时间范围的数据,统一时区和采样间隔。
- 拆分流量特征。按 TCP、TLS、DNS 等协议和端口分类,区分静态资源、文件下载、登录、搜索等业务路径。不要仅凭来源地址数量判断攻击性质。
- 计算有效压力。将入口峰值、清洗后峰值、每秒数据包数和并发连接放在同一时间轴上,找出先达到上限的环节。
- 加入安全余量。在持续峰值基础上,通常预留约 30% 至 50% 的带宽和连接余量;如果流量波动很大,应采用更高余量,并结合供应商可提供的扩容速度判断。
- 做受控验证。通过压测或防护服务的演练环境验证链路、连接数和响应延迟,不能直接向生产系统制造未经授权的流量。
如何把评估结果转成防护决策
如果入口带宽已经接近线路上限,但源站流量经过清洗后较低,重点应放在上游清洗能力、线路冗余和切换流程,而不是盲目增加应用服务器。
如果入口带宽尚未饱和,负载均衡器却出现连接数过高、响应延迟上升或大量超时,问题可能在并发连接、会话跟踪或后端连接池。此时需要优先检查连接超时、限流规则和资源分配。
如果带宽与连接数都不高,但某个业务接口的 RPS 异常、数据库等待增加,则更接近应用层消耗。可针对接口设置访问频率限制、缓存可缓存内容,并将高成本操作与普通查询分开监控。
因此,攻击峰值带宽评估的结果最好形成三组数:外部观察到的最大冲击、清洗后进入业务的最大流量、系统在可接受响应延迟下的安全承载量。三者不能互相替代。
常见问题
只有带宽峰值,没有流量日志,能否完成评估?
可以先做粗略判断,但无法准确区分大包传输、小包洪泛和应用层请求。至少还需要包速率、并发连接和错误率等指标。
峰值超过线路标称容量就一定会中断吗?
不一定。监控采样、突发缓存、计费口径和设备限速都会影响结果;但持续接近上限时,丢包和响应延迟上升的风险会明显增加。
清洗服务的带宽规格应该怎么选?
应参考入口实测峰值、持续时间、协议类型和未来增长,而不是只按日常平均流量购买。还要确认清洗后回源带宽、切换时间和可处理的并发连接。
多久重新做一次评估?
业务架构、线路、入口数量或防护策略发生变化后应重新评估;没有明显变化时,至少在大型活动或流量季节前复核一次。
归根结底,攻击峰值带宽评估要把“最高流量”放回完整链路和业务指标中判断。只有同时掌握入口冲击、设备处理能力、清洗后流量与应用承载上限,才能决定是扩带宽、提高防护能力,还是优化连接和接口。


