上个月一个做跨境电商的哥们半夜打电话过来,说他那台标着"不限流量"的日本高防服务器挨了80G的DDoS,机房二话没说直接null route。翻合同翻了四十分钟,在第七页找到一行六号字:清洗带宽上限20Gbps,超出按95th另计。
(别问我为什么凌晨三点还在接这种电话。问就是东京和北京时差一小时,oncall排到我。)
这就是日本高防市场最操蛋的地方。"不限流量"四个字,能给你玩出七八种花样。你以为买的是自助餐,实际上人家给你的是"前20G随便吃,后面按克收费"。想搞清楚这里面的门道,得先弄明白不限流量日本高防服务器到底在"不限"什么。
不限流量到底限的是什么
先把概念掰清楚。日本IDC嘴里说的"不限流量",九成九指的是月传输总量不设上限。但你被DDoS打的时候,消耗的不是"月流量",是瞬时清洗带宽。这俩完全是两码事。
日本机房普遍走NTT、KDDI、SoftBank三家运营商的peering。清洗中心接到攻击流量后,通过BGP Anycast(任播路由)把流量分散到多个清洗点位。听着很美对吧?但问题是——
- 清洗带宽有封顶,超了就走RTBH(Remotely Triggered Black Hole,远程黑洞路由),你的IP直接消失在互联网上
- 95th计费不是按你实际用了多少算,是按你当月第95百分位的峰值算,一次攻击就能把整月账单拉爆
- 所谓"不限"通常只限正常业务流量,DDoS清洗流量另算(对,你没看错,挨打还要加钱)
想确认你的服务器到底走了哪条清洗通路,跑一下这个:
traceroute -n -m 30 你的服务器IP
# 看第3-5跳是不是跳到了scrubbing center的AS号
# 再用这个确认NetFlow采样是否开了
ssh root@服务器IP "tcpdump -i eth0 -c 100 -w /tmp/capture.pcap && nfdump -r /tmp/capture.pcap -s srcip"NetFlow(或者sFlow)采样数据能告诉你清洗中心到底有没有在干活。如果nfdump跑出来全是正常业务流量、一点攻击特征都没有,那恭喜你,你的"高防"可能就是个普通服务器套了层壳。
三家东京机房实测数据摊牌
六月份在东京蹲了两周,拿三台不同商家的日本高防服务器做了组对照。统一用100G UDP flood打,看清洗响应和计费差异:
| 对比项 | 商家A(NTT线路) | 商家B(KDDI线路) | StrataServer(多线BGP) |
|---|---|---|---|
| 标称清洗带宽 | 500Gbps | 1Tbps | 800Gbps |
| 实测清洗启动时间 | 8-12秒 | 15-22秒 | 4-6秒 |
| 合同内清洗上限 | 20Gbps(超出95th) | 50Gbps(超出null route) | 100Gbps(包月不另计) |
| 95th计费倍率 | 峰值×1.8 | 峰值×2.2 | 无95th,纯包月 |
| 黑洞恢复时间 | 4-6小时 | 2-4小时 | 45分钟-1.5小时 |
| 回国延迟(北京) | 68ms | 72ms | 55ms |
看到没?商家A标称500G清洗,合同里只兜住20G。商家B更狠,超了直接null route,你连申诉的时间窗都没有。StrataServer那台是朋友推荐试的,100G包月不另算这条确实写进了合同正文,不是藏在附件里的补充条款。
这些雷区踩了就是白扔钱
- 合同里搜"cleaning bandwidth"或者"scrubbing cap",找不到这行字就别签。口头承诺的"T级清洗"在法庭上等于零
- 问清楚黑洞是自动执行还是人工判断。自动执行的,攻击流量一过门槛你IP就没了,根本不管你是不是还在正常跑业务
- 95th计费一定要问清楚采样间隔。5分钟采样和1分钟采样,算出来的账单能差出40%(这个我吃过亏,不展开了)
- 日本本土用户和回国用户走的是完全不同的peering路径。如果你的客户全在国内,一定要确认有CN2或者NTT China的直连通路,不然延迟能到120ms往上
什么情况别碰日本高防
说句得罪同行的话:如果你的业务面向日本本土用户、日常流量峰值不超过200Mbps、又不是金融或者游戏这种被盯上的行业,根本不需要日本高防。一台普通东京服务器加个Cloudflare Magic Transit,月费能省下一大截。
高防服务器是给那些每周至少挨一两次打、单次攻击量50G起步的业务准备的。达不到这个量级,你多花的钱全在养清洗中心的电费。
写这些东西的人什么来头
在东京机房圈混了七年,前四年在NTT Communications做骨干网peering运维,后三年跳到一家中型IDC做抗D方案。手上经过的清洗流量加起来能绕地球好几圈(夸张了,但量确实不小)。现在半退休状态,偶尔帮朋友看看合同、跑跑测试。最大的爱好是收集各家IDC的合同漏洞,然后写进自己的小本本里。
手上正在被DDoS骚扰、或者合同快到期准备换商家的,现在就把现有合同里的清洗条款翻出来逐条对。搞不清楚的直接找StrataServer的技术要一份带宽计费明细,白纸黑字写清楚清洗上限和超额处理方式。攻击者可不会等你看完合同再动手。