本文介紹DDoS高防執行個體彈性防護頻寬的計費方式。
什麼是彈性防護頻寬
彈性防護頻寬表示DDoS高防執行個體能夠防禦DDoS攻擊的最大能力。彈性防護頻寬需要大於保底防護頻寬,如果您將彈性防護頻寬設定為與保底防護頻寬一致,則該DDoS高防執行個體不使用彈性防護,也不會產生後付費賬單。
保底防護頻寬與彈性防護頻寬的區別
保底防護頻寬和彈性防護頻寬是DDoS高防執行個體的兩種防護能力,兩者在計費方式、生效條件和作用上有本質區別:
|
對比項 |
保底防護頻寬 |
彈性防護頻寬 |
|
計費方式 |
預付費(訂用帳戶),購買執行個體時選定 |
後付費(按日計費),僅在觸發時收費 |
|
生效條件 |
執行個體持續生效,提供基礎防護能力(基礎防護閾值) |
僅當攻擊流量超過保底防護頻寬且未超過彈性防護頻寬時觸發 |
|
作用 |
執行個體的並發峰值防護能力,持續抵禦常態化攻擊 |
應對突發攻擊的擴充防護上限,提供短期抗壓能力 |
|
超限行為 |
攻擊流量超過保底防護頻寬後,由彈性防護頻寬繼續防禦(需已開啟彈性防護) |
攻擊流量超過彈性防護頻寬上限時,被攻擊的資產IP進入黑洞狀態,不產生彈性防護費用 |
保底防護頻寬是執行個體持續生效的基礎防護能力,並非單次使用後消耗的額度。彈性防護頻寬是應對突發攻擊的擴充上限,並非無限制的自動擴充,實際防護能力受限於您設定的彈性防護頻寬規格。DDoS高防(彈性防護)與DDoS原生防護(抗D包)是不同的防護產品,兩者的計費和抵扣規則相互獨立。
支援彈性防護頻寬的執行個體類型
DDoS高防(中國內地):專業版
費用產生條件
僅當公網IP資產入方向流量峰值,大於保底防護頻寬且小於彈性防護頻寬時,產生彈性防護費用。
-
入方向流量峰值小於保底防護頻寬,或者大於彈性防護頻寬時,不觸發彈性防護,不會產生彈性防護費用。
-
入方向流量峰值大於彈性防護頻寬時,由於無法防禦DDoS攻擊,被攻擊的資產IP將進入黑洞狀態。更多資訊,請參見 阿里雲黑洞策略。
費用如何計算
首先計算當日觸發彈性防護時的入方向流量峰值減去保底防護頻寬值,通過下表查看取值落在哪個計費區間,然後查看當日的彈性防護費用。
如果一個自然日內觸發了多次彈性防護,計算當日彈性防護費用時,取其中最大的入流量方向峰值進行計算,與遭受攻擊的次數無關。
|
計費區間 |
彈性防護費用(單位:美元/天) |
|
(0 Gbps,5 Gbps] |
120 |
|
(5 Gbps,10 Gbps] |
180 |
|
(10 Gbps,20 Gbps] |
330 |
|
(20 Gbps,30 Gbps] |
540 |
|
(30 Gbps,40 Gbps] |
730 |
|
(40 Gbps,50 Gbps] |
960 |
|
(50 Gbps,60 Gbps] |
1,170 |
|
(60 Gbps,70 Gbps] |
1,380 |
|
(70 Gbps,80 Gbps] |
1,590 |
|
(80 Gbps,100 Gbps] |
1,770 |
|
(100 Gbps,150 Gbps] |
2,190 |
|
(150 Gbps,200 Gbps] |
3,240 |
|
(200 Gbps,300 Gbps] |
4,200 |
|
(300 Gbps,400 Gbps] |
6,000 |
|
(400 Gbps,500 Gbps] |
7,510 |
|
(500 Gbps,600 Gbps] |
9,010 |
|
(600 Gbps,700 Gbps] |
10,510 |
|
(700 Gbps,800 Gbps] |
12,010 |
|
(800 Gbps,900 Gbps] |
13,510 |
|
(900 Gbps,1000 Gbps] |
15,010 |
|
(1000 Gbps,1100 Gbps] |
16,510 |
|
(1100 Gbps,1200 Gbps] |
18,010 |
|
(1200 Gbps,1300 Gbps] |
19,510 |
|
(1300 Gbps,1400 Gbps] |
21,010 |
|
(1400 Gbps,2000 Gbps] |
22,520 |
計費周期
按日後付費,次日08:00~09:00出賬。
計費樣本
DDoS高防執行個體的保底防護頻寬規格是30 Gbps,彈性防護頻寬規格是100 Gbps。當日該執行個體遭受四次DDoS攻擊,入方向流量峰值分別為20 Gbps、80 Gbps、40 Gbps和120 Gbps。
費用分析:
-
入方向流量峰值為20 Gbps:小於保底防護頻寬30 Gbps,未觸發彈性防護,因此不產生彈性防護費用。
-
入方向流量峰值為80 Gbps:大於保底防護頻寬30 Gbps且小於彈性防護頻寬100 Gbps,觸發彈性防護,因此產生彈性防護費用。
-
入方向流量峰值為40 Gbps:大於保底防護頻寬30 Gbps且小於彈性防護頻寬100 Gbps,觸發彈性防護,因此產生彈性防護費用。
-
入方向流量峰值為120 Gbps:大於彈性防護頻寬100 Gbps,由於執行個體無法防禦DDoS攻擊,被攻擊的資產IP將進入黑洞狀態,未觸發彈性防護,因此不產生彈性防護費用。
費用計算:選取當日實際觸發彈性防護的最大入方向流量峰值80 Gbps,減去保底防護頻寬30 Gbps得到50 Gbps,取值在(40 Gbps,50 Gbps]計費區間內,所以當日所產生的彈性防護費用為960美元。
開通彈性防護頻寬
購買執行個體時開通
訪問DDoS高防(中國內地)購買頁面選購執行個體時,同步設定彈性防護頻寬,彈性防護頻寬一定要大於保底防護頻寬。
其中保底防護頻寬為預付費,彈性防護頻寬為最高防護頻寬。若彈性防護頻寬與保底防護頻寬值相同,則不產生後付費;若高於保底防護頻寬值,則超出部分按日產生後付費。
購買執行個體後開通
登入DDoS高防控制台的執行個體管理頁面。
-
在執行個體管理頁面,在防護頻寬:處修改彈性防護頻寬,彈性防護頻寬一定要大於保底防護頻寬。
常見問題
如何根據當前攻擊流量選擇DDoS高防套餐及評估彈性防護需求?
建議按照以下策略進行DDoS防護套餐選型和攻擊流量評估:
-
選擇保底防護頻寬規格:根據業務日常面臨的攻擊流量水平,先購買合適的保底防護頻寬規格。保底防護頻寬提供持續生效的基礎防護能力,適合應對常態化攻擊。
-
開啟彈性防護頻寬應對突發流量:如果業務可能遭受超出保底防護頻寬的突發大流量攻擊,建議開啟彈性防護頻寬。彈性防護頻寬提供短期抗壓能力,僅在實際觸發時按日產生後付費費用,需結合業務預算評估彈性防護規格的選擇。
-
持續超限時升級規格:如果攻擊流量持續超過當前彈性防護頻寬上限,導致資產IP頻繁進入黑洞狀態,建議升級保底防護頻寬規格或提高彈性防護頻寬規格,以獲得更高的防護能力。
調整頻寬和限制可疑地址後仍出現大流量怎麼辦?
如果您已調整頻寬配置並限制了可疑地址,但仍然出現異常大流量,建議按照以下步驟排查處理:
-
核實流量類型:首先確認當前的大流量是否為正常業務流量,而非DDoS攻擊流量。您可以通過DDoS高防控制台的流量分析功能,查看流量來源和特徵,區分正常業務訪問與攻擊流量。
-
正常業務流量增長:如果確認為正常業務流量增長導致的頻寬不足,建議升級保底防護頻寬或彈性防護頻寬規格,確保防護能力能夠覆蓋業務的正常流量峰值。
-
應用程式層攻擊防護:如果懷疑異常流量是應用程式層(七層)攻擊導致(如HTTP Flood),DDoS高防主要針對網路層(三/四層)攻擊進行防護,對應用程式層攻擊的攔截能力有限。建議使用Web Application Firewall(WAF)隨用隨付版本進行測試和防護,WAF能夠識別和攔截應用程式層的惡意請求。