本文介绍DDoS高防实例弹性防护带宽的计费方式。
什么是弹性防护带宽
弹性防护带宽表示DDoS高防实例能够防御DDoS攻击的最大能力。弹性防护带宽需要大于保底防护带宽,如果您将弹性防护带宽设置为与保底防护带宽一致,则该DDoS高防实例不使用弹性防护,也不会产生后付费账单。
保底防护带宽与弹性防护带宽的区别
保底防护带宽和弹性防护带宽是DDoS高防实例的两种防护能力,两者在计费方式、生效条件和作用上有本质区别:
|
对比项 |
保底防护带宽 |
弹性防护带宽 |
|
计费方式 |
预付费(包年包月),购买实例时选定 |
后付费(按日计费),仅在触发时收费 |
|
生效条件 |
实例持续生效,提供基础防护能力(基础防护阈值) |
仅当攻击流量超过保底防护带宽且未超过弹性防护带宽时触发 |
|
作用 |
实例的并发峰值防护能力,持续抵御常态化攻击 |
应对突发攻击的扩展防护上限,提供短期抗压能力 |
|
超限行为 |
攻击流量超过保底防护带宽后,由弹性防护带宽继续防御(需已开启弹性防护) |
攻击流量超过弹性防护带宽上限时,被攻击的资产IP进入黑洞状态,不产生弹性防护费用 |
保底防护带宽是实例持续生效的基础防护能力,并非单次使用后消耗的额度。弹性防护带宽是应对突发攻击的扩展上限,并非无限制的自动扩展,实际防护能力受限于您设置的弹性防护带宽规格。DDoS高防(弹性防护)与DDoS原生防护(抗D包)是不同的防护产品,两者的计费和抵扣规则相互独立。
支持弹性防护带宽的实例类型
DDoS高防(中国内地):专业版
费用产生条件
仅当公网IP资产入方向流量峰值,大于保底防护带宽且小于弹性防护带宽时,产生弹性防护费用。
-
入方向流量峰值小于保底防护带宽,或者大于弹性防护带宽时,不触发弹性防护,不会产生弹性防护费用。
-
入方向流量峰值大于弹性防护带宽时,由于无法防御DDoS攻击,被攻击的资产IP将进入黑洞状态。更多信息,请参见 阿里云黑洞策略。
费用如何计算
首先计算当日触发弹性防护时的入方向流量峰值减去保底防护带宽值,通过下表查看取值落在哪个计费区间,然后查看当日的弹性防护费用。
如果一个自然日内触发了多次弹性防护,计算当日弹性防护费用时,取其中最大的入流量方向峰值进行计算,与遭受攻击的次数无关。
|
计费区间 |
弹性防护费用(单位:美元/天) |
|
(0 Gbps,5 Gbps] |
120 |
|
(5 Gbps,10 Gbps] |
180 |
|
(10 Gbps,20 Gbps] |
330 |
|
(20 Gbps,30 Gbps] |
540 |
|
(30 Gbps,40 Gbps] |
730 |
|
(40 Gbps,50 Gbps] |
960 |
|
(50 Gbps,60 Gbps] |
1,170 |
|
(60 Gbps,70 Gbps] |
1,380 |
|
(70 Gbps,80 Gbps] |
1,590 |
|
(80 Gbps,100 Gbps] |
1,770 |
|
(100 Gbps,150 Gbps] |
2,190 |
|
(150 Gbps,200 Gbps] |
3,240 |
|
(200 Gbps,300 Gbps] |
4,200 |
|
(300 Gbps,400 Gbps] |
6,000 |
|
(400 Gbps,500 Gbps] |
7,510 |
|
(500 Gbps,600 Gbps] |
9,010 |
|
(600 Gbps,700 Gbps] |
10,510 |
|
(700 Gbps,800 Gbps] |
12,010 |
|
(800 Gbps,900 Gbps] |
13,510 |
|
(900 Gbps,1000 Gbps] |
15,010 |
|
(1000 Gbps,1100 Gbps] |
16,510 |
|
(1100 Gbps,1200 Gbps] |
18,010 |
|
(1200 Gbps,1300 Gbps] |
19,510 |
|
(1300 Gbps,1400 Gbps] |
21,010 |
|
(1400 Gbps,2000 Gbps] |
22,520 |
计费周期
按日后付费,次日08:00~09:00出账。
计费示例
DDoS高防实例的保底防护带宽规格是30 Gbps,弹性防护带宽规格是100 Gbps。当日该实例遭受四次DDoS攻击,入方向流量峰值分别为20 Gbps、80 Gbps、40 Gbps和120 Gbps。
费用分析:
-
入方向流量峰值为20 Gbps:小于保底防护带宽30 Gbps,未触发弹性防护,因此不产生弹性防护费用。
-
入方向流量峰值为80 Gbps:大于保底防护带宽30 Gbps且小于弹性防护带宽100 Gbps,触发弹性防护,因此产生弹性防护费用。
-
入方向流量峰值为40 Gbps:大于保底防护带宽30 Gbps且小于弹性防护带宽100 Gbps,触发弹性防护,因此产生弹性防护费用。
-
入方向流量峰值为120 Gbps:大于弹性防护带宽100 Gbps,由于实例无法防御DDoS攻击,被攻击的资产IP将进入黑洞状态,未触发弹性防护,因此不产生弹性防护费用。
费用计算:选取当日实际触发弹性防护的最大入方向流量峰值80 Gbps,减去保底防护带宽30 Gbps得到50 Gbps,取值在(40 Gbps,50 Gbps]计费区间内,所以当日所产生的弹性防护费用为960美元。
开通弹性防护带宽
购买实例时开通
访问DDoS高防(中国内地)购买页面选购实例时,同步设置弹性防护带宽,弹性防护带宽一定要大于保底防护带宽。
其中保底防护带宽为预付费,弹性防护带宽为最高防护带宽。若弹性防护带宽与保底防护带宽值相同,则不产生后付费;若高于保底防护带宽值,则超出部分按日产生后付费。
购买实例后开通
登录DDoS高防控制台的实例管理页面。
-
在实例管理页面,在防护带宽:处修改弹性防护带宽,弹性防护带宽一定要大于保底防护带宽。
常见问题
如何根据当前攻击流量选择DDoS高防套餐及评估弹性防护需求?
建议按照以下策略进行DDoS防护套餐选型和攻击流量评估:
-
选择保底防护带宽规格:根据业务日常面临的攻击流量水平,先购买合适的保底防护带宽规格。保底防护带宽提供持续生效的基础防护能力,适合应对常态化攻击。
-
开启弹性防护带宽应对突发流量:如果业务可能遭受超出保底防护带宽的突发大流量攻击,建议开启弹性防护带宽。弹性防护带宽提供短期抗压能力,仅在实际触发时按日产生后付费费用,需结合业务预算评估弹性防护规格的选择。
-
持续超限时升级规格:如果攻击流量持续超过当前弹性防护带宽上限,导致资产IP频繁进入黑洞状态,建议升级保底防护带宽规格或提高弹性防护带宽规格,以获得更高的防护能力。
调整带宽和限制可疑地址后仍出现大流量怎么办?
如果您已调整带宽配置并限制了可疑地址,但仍然出现异常大流量,建议按照以下步骤排查处理:
-
核实流量类型:首先确认当前的大流量是否为正常业务流量,而非DDoS攻击流量。您可以通过DDoS高防控制台的流量分析功能,查看流量来源和特征,区分正常业务访问与攻击流量。
-
正常业务流量增长:如果确认为正常业务流量增长导致的带宽不足,建议升级保底防护带宽或弹性防护带宽规格,确保防护能力能够覆盖业务的正常流量峰值。
-
应用层攻击防护:如果怀疑异常流量是应用层(七层)攻击导致(如HTTP Flood),DDoS高防主要针对网络层(三/四层)攻击进行防护,对应用层攻击的拦截能力有限。建议使用Web应用防火墙(WAF)按量计费版本进行测试和防护,WAF能够识别和拦截应用层的恶意请求。