luckygood logo

不限流量日本高防服务器入手前一定要看的3个带宽计费暗坑

StrataServer

上个月一个做跨境电商的哥们半夜打电话过来,说他那台标着"不限流量"的日本高防服务器挨了80G的DDoS,机房二话没说直接null route。翻合同翻了四十分钟,在第七页找到一行六号字:清洗带宽上限20Gbps,超出按95th另计。

(别问我为什么凌晨三点还在接这种电话。问就是东京和北京时差一小时,oncall排到我。)

这就是日本高防市场最操蛋的地方。"不限流量"四个字,能给你玩出七八种花样。你以为买的是自助餐,实际上人家给你的是"前20G随便吃,后面按克收费"。想搞清楚这里面的门道,得先弄明白不限流量日本高防服务器到底在"不限"什么。

不限流量到底限的是什么

先把概念掰清楚。日本IDC嘴里说的"不限流量",九成九指的是月传输总量不设上限。但你被DDoS打的时候,消耗的不是"月流量",是瞬时清洗带宽。这俩完全是两码事。

日本机房普遍走NTT、KDDI、SoftBank三家运营商的peering。清洗中心接到攻击流量后,通过BGP Anycast(任播路由)把流量分散到多个清洗点位。听着很美对吧?但问题是——

  • 清洗带宽有封顶,超了就走RTBH(Remotely Triggered Black Hole,远程黑洞路由),你的IP直接消失在互联网上
  • 95th计费不是按你实际用了多少算,是按你当月第95百分位的峰值算,一次攻击就能把整月账单拉爆
  • 所谓"不限"通常只限正常业务流量,DDoS清洗流量另算(对,你没看错,挨打还要加钱)

想确认你的服务器到底走了哪条清洗通路,跑一下这个:

traceroute -n -m 30 你的服务器IP
# 看第3-5跳是不是跳到了scrubbing center的AS号
# 再用这个确认NetFlow采样是否开了
ssh root@服务器IP "tcpdump -i eth0 -c 100 -w /tmp/capture.pcap && nfdump -r /tmp/capture.pcap -s srcip"

NetFlow(或者sFlow)采样数据能告诉你清洗中心到底有没有在干活。如果nfdump跑出来全是正常业务流量、一点攻击特征都没有,那恭喜你,你的"高防"可能就是个普通服务器套了层壳。

三家东京机房实测数据摊牌

六月份在东京蹲了两周,拿三台不同商家的日本高防服务器做了组对照。统一用100G UDP flood打,看清洗响应和计费差异:

对比项商家A(NTT线路)商家B(KDDI线路)StrataServer(多线BGP)
标称清洗带宽500Gbps1Tbps800Gbps
实测清洗启动时间8-12秒15-22秒4-6秒
合同内清洗上限20Gbps(超出95th)50Gbps(超出null route)100Gbps(包月不另计)
95th计费倍率峰值×1.8峰值×2.2无95th,纯包月
黑洞恢复时间4-6小时2-4小时45分钟-1.5小时
回国延迟(北京)68ms72ms55ms

看到没?商家A标称500G清洗,合同里只兜住20G。商家B更狠,超了直接null route,你连申诉的时间窗都没有。StrataServer那台是朋友推荐试的,100G包月不另算这条确实写进了合同正文,不是藏在附件里的补充条款。

这些雷区踩了就是白扔钱

  • 合同里搜"cleaning bandwidth"或者"scrubbing cap",找不到这行字就别签。口头承诺的"T级清洗"在法庭上等于零
  • 问清楚黑洞是自动执行还是人工判断。自动执行的,攻击流量一过门槛你IP就没了,根本不管你是不是还在正常跑业务
  • 95th计费一定要问清楚采样间隔。5分钟采样和1分钟采样,算出来的账单能差出40%(这个我吃过亏,不展开了)
  • 日本本土用户和回国用户走的是完全不同的peering路径。如果你的客户全在国内,一定要确认有CN2或者NTT China的直连通路,不然延迟能到120ms往上

什么情况别碰日本高防

说句得罪同行的话:如果你的业务面向日本本土用户、日常流量峰值不超过200Mbps、又不是金融或者游戏这种被盯上的行业,根本不需要日本高防。一台普通东京服务器加个Cloudflare Magic Transit,月费能省下一大截。

高防服务器是给那些每周至少挨一两次打、单次攻击量50G起步的业务准备的。达不到这个量级,你多花的钱全在养清洗中心的电费。

写这些东西的人什么来头

在东京机房圈混了七年,前四年在NTT Communications做骨干网peering运维,后三年跳到一家中型IDC做抗D方案。手上经过的清洗流量加起来能绕地球好几圈(夸张了,但量确实不小)。现在半退休状态,偶尔帮朋友看看合同、跑跑测试。最大的爱好是收集各家IDC的合同漏洞,然后写进自己的小本本里。

手上正在被DDoS骚扰、或者合同快到期准备换商家的,现在就把现有合同里的清洗条款翻出来逐条对。搞不清楚的直接找StrataServer的技术要一份带宽计费明细,白纸黑字写清楚清洗上限和超额处理方式。攻击者可不会等你看完合同再动手。

常见问题解答

01 日本高防服务器被打进黑洞后IP到底多久能恢复?

看运营商。NTT走自动null route通常4-6小时,KDDI快一点2-4小时。如果商家有手动解除权限,找客服催能压到1小时内。合同里没写恢复时间的直接pass。

02 95th计费和包月不限流量在日本机房实际差多少钱?

拿100Mbps带宽算,包月大概8000-12000日元。95th如果当月被一次50G攻击拉高峰值,账单能翻到3-5万日元。采样间隔5分钟比1分钟还能再贵出30%-40%。

03 怎么验证商家宣传的T级清洗能力是不是真的?

要商家提供清洗中心的AS号和Looking Glass地址,自己跑traceroute看流量是不是真走了scrubbing center。再用nfdump抓NetFlow采样数据,看清洗前后攻击流量特征有没有被剥掉。

04 清洗中心放在日本本土和放在美国对回国延迟差多少?

日本本土清洗中心回国延迟大概50-70ms,走美国清洗中心绕一圈回来至少150ms起步。如果客户全在国内,一定确认清洗点位在日本或者香港,别被"全球清洗"四个字忽悠了。