高防IP清洗阈值设置,区分正常流量和攻击
高防IP清洗阈值的本质是一条流量判断线:超过阈值触发清洗,低于阈值放行。
设置太低会误伤正常业务,设置太高又会让攻击流量打进源站。
这篇文章按零基础可执行的方式,讲清怎么观察业务流量、怎么设置阈值、怎么验证效果。
先搞清楚清洗阈值在看什么
高防清洗主要看两个指标:带宽阈值(单位 Mbps 或 Gbps)和包速率阈值(单位 pps)。
带宽阈值针对大流量攻击,包速率阈值针对小包洪水攻击。
很多控制台把两者分开配置,也有合并成“流量清洗阈值”的。
正常业务流量通常有规律:白天高、夜间低,周末可能有波动。
攻击流量的特征是短时间陡增、来源分散、包大小异常。判断依据不是单看峰值,而是看峰值是否偏离了你的历史基线。
如果你还没接入高防,建议先让业务在高防IP后面跑 2-3 天,记录带宽和 pps 的日常峰值,再动手设阈值。
设置前需要准备的数据
动手前先收集这几项,避免凭感觉填数字:
- 业务日常带宽峰值:从高防控制台的流量报表或源站监控里取近 7 天最高值。
- 业务日常 pps 峰值:同样从报表读取,注意区分入方向和出方向。
- 源站真实带宽上限:源站服务器或云主机的公网带宽规格,这决定攻击流量漏过去会不会打满。
- 业务对延迟的敏感度:清洗会引入少量延迟,金融、游戏类业务要特别关注。
把这些数据记下来,后面填阈值时直接对照。
具体设置步骤
以常见高防IP控制台为例,路径通常是:高防IP管理 → 防护配置 → 清洗阈值设置。
不同厂商菜单名称略有差异,以实际控制台显示为准。
带宽清洗阈值:建议设为日常带宽峰值的 1.5 到 2 倍。
例如日常峰值 80 Mbps,阈值可设 120-160 Mbps。
这样正常促销或小突发不会触发清洗。
包速率清洗阈值:建议设为日常 pps 峰值的 2 到 3 倍。
pps 波动比带宽大,留足余量能减少误判。
配置示例(不同平台参数名可能不同):
清洗带宽阈值: 150 Mbps
清洗包速率阈值: 80000 pps
清洗模式: 自动清洗
回源方式: 高防回源
设置完成后点击保存,部分平台需要确认下发,配置才会生效到清洗设备。
怎么区分正常流量和攻击流量
阈值设好不等于万事大吉,还要会看流量图。
正常流量的曲线是平滑的,峰值出现在业务高峰时段,和用户行为对得上。
攻击流量通常表现为垂直拉升,几秒内从低位冲到高位,且来源 IP 高度分散。
如果发现清洗被触发但业务没受影响,说明阈值可能偏低,可以适当上调。
如果业务开始卡顿、丢包,同时流量图出现尖峰,说明攻击流量可能已经绕过清洗到达源站,需要检查阈值是否过高,或联系高防服务商确认清洗策略。
一个实用的判断方法:对比清洗前后的流量图。
清洗后源站入流量应明显下降,如果源站流量没变,说明清洗没生效或阈值设置有问题。
容易踩的坑
- 阈值设成日常峰值本身:业务稍有波动就触发清洗,正常用户会被误拦截。
- 只设带宽不管 pps:小包攻击带宽不高但 pps 极高,只靠带宽阈值防不住。
- 忽略源站带宽上限:阈值设得比源站带宽还高,攻击流量直接打满源站,高防形同虚设。
- 改完不观察:阈值调整后至少要观察 24 小时,覆盖一个完整业务周期,再决定是否继续微调。
验证清洗是否按预期工作
设置完成后,用以下方式确认效果:
- 在业务低峰期,用压测工具或高防服务商提供的拨测功能,向高防IP发送测试流量,观察是否触发清洗。
- 查看高防控制台的清洗事件记录,确认清洗时间、清洗流量大小和持续时间。
- 对比源站监控的入流量曲线,清洗期间源站流量应保持平稳或下降。
- 让真实用户访问业务,确认没有出现异常拦截或访问变慢。
如果测试流量没有触发清洗,先检查配置是否已下发生效,再确认阈值是否高于测试流量。
常见疑问
清洗阈值设多少算合理?
没有统一标准,取决于你的业务流量基线。核心原则是:高于日常峰值,低于源站承受上限。
清洗触发后业务变慢正常吗?
清洗会引入一定延迟,通常几十毫秒以内。如果延迟明显增大或出现丢包,需要检查清洗策略是否过于激进。
阈值可以随时改吗?
大多数平台支持随时调整,但建议在业务低峰期操作,改完观察一段时间再决定是否继续调整。
高防IP清洗和源站防火墙是什么关系?
高防IP负责在流量到达源站前做第一层过滤,源站防火墙是第二层。两者阈值要配合设置,源站防火墙阈值一般比高防更宽松,避免二次误拦。
阈值设置不是一次性的工作,业务流量会变化,攻击手法也在变。
建议每月回看一次流量报表,根据实际基线微调阈值,让清洗策略始终贴合业务现状。