技術分享
Anti-DDoS 方案怎麼選?防護容量、乾淨頻寬、95th、BGP Prefix 與 SLA 採購指南
Anti-DDoS 報價常同時出現 100 Gbps、10G Port、50 Mbps 95th、/24 Prefix 與 99.9% SLA。這些數字分別代表防護規模、介面能力、正常流量額度、路由範圍與服務承諾,不能放在一起比較。企業若只選「最大 Gbps」,很可能買到無法符合平日流量、交付方式或備援要求的方案。
企業採購 Anti-DDoS 前,必須分清防護容量、乾淨頻寬、交付端口、95th percentile、BGP Prefix、Session 冗餘、攻擊報表與 SLA,避免只比較 Gbps。
資料來源:Cloudflare Magic Transit Traffic Steering 官方文件 · 2026-08-30
選 Anti-DDoS,第一個錯誤就是只比較防護 Gbps
防護容量是重要指標,但不是唯一指標。企業真正需要的是在遭受攻擊時,合法流量仍可透過清洗平台、交付網路與企業邊界到達服務。只要其中一段的乾淨頻寬、端口、Tunnel、BGP 或路由器不足,標示再大的清洗容量也無法保證端到端服務。
完整評估應同時查看防護規模、乾淨頻寬、交付端口、Prefix 數量、BGP Session、交付節點、防護策略、報表、SLA 與支援方式。這些欄位分別對應容量、路由、營運與事件處理,缺一項都可能在攻擊時成為瓶頸。
防護容量、乾淨頻寬與交付端口的差別
防護容量描述方案預計可承受或處理的攻擊規模;乾淨頻寬是清洗後回送企業端的合法流量額度;交付端口則是實體或邏輯介面的線速能力。例如方案可能提供 100 Gbps 防護、50 Mbps 乾淨頻寬及 10G 交付端口,三者同時成立,並不矛盾。
假設企業平時正常流量已達 300 Mbps,選擇 50 Mbps 乾淨頻寬方案,即使沒有攻擊也不適用。相反地,10G 端口也不表示企業已購買 10 Gbps 的正常流量。採購前要用監控資料確認平均值、95th、尖峰與成長幅度,而不是用介面名稱猜測可用頻寬。
- 防護容量:攻擊處理規模
- 乾淨頻寬:清洗後合法流量的計費或承諾額度
- 交付端口:Cross Connect、路由器或電路介面的速率上限
- 三者必須分開估算,並確認超量時的處理方式
95th percentile 到底怎麼計算?
95th percentile 是企業頻寬常見的計費方式。系統會依合約指定的取樣週期記錄流量,將一個計費期間內的樣本由大到小排列,排除最高 5% 後,以剩餘樣本的最高值作為計費依據。它允許短時間尖峰存在,但不等於每月有 5% 的時間可以無限制使用,也不代表超過承諾頻寬一定不會被限速。
Anti-DDoS 服務還要確認計量位置與流量方向:是計算清洗後回送的入站流量、雙向取大值,還是入出站分開計費;取樣是 1 分鐘還是 5 分鐘;超過方案後是依 Mbps 超量計價、升級方案,還是採取限制。這些條件必須寫進報價或合約。
攻擊流量不計費,也要看清楚定義
專業方案應明確寫成:經防護平台識別並攔截的攻擊流量,不納入乾淨頻寬用量。這比「所有攻擊流量完全不計費」更準確,因為只有被平台判定並在清洗端阻擋的封包,才不會進入乾淨流量交付。若異常流量未被規則識別、被允許通過,或其實是合法尖峰,仍可能成為交付流量。
企業應確認事件發生後能否取得攻擊向量、被攔截流量、峰值 bps/pps、目的端口與時間範圍,才能核對帳務、容量與策略是否合理。只有總流量圖而沒有清洗前後資訊,往往不足以支援事件檢討。
Prefix 數量與 BGP Session 決定可保護範圍及備援
BGP Prefix 數量表示方案可導入多少個公開網段,不等於可保護多少台伺服器。單一 /24 可以包含 256 個 IPv4 位址,但如何分配、哪些服務使用,以及是否需要更細的內部路由,仍由企業架構決定。若企業有多個 /24、不同 ASN、不同機房或客戶網段,Prefix 數量會直接影響方案。
BGP Session 數量則影響路由交換與故障切換。單 Session 適合較單純的環境;雙 Session 可以連接雙路由器、雙交付路徑或不同節點,但前提是兩側設備、Cross Connect、Tunnel 與上游路徑真的具備獨立性。兩條 Session 若共用同一台路由器、同一張線卡與同一條光纖,並不等於完整冗餘。
SLA 不是只看 99.9% 或 99.99%
99.9% 與 99.99% 看起來容易比較,但必須先問 SLA 量測的是清洗平台、交付 Tunnel、BGP Session、在地電路,還是端到端服務。不同量測範圍會得到完全不同的可用性結果。企業自己的路由器、機房電力、錯誤設定、計畫維護或第三方電路,也可能列在排除條件中。
完整 SLA 應包含可用性定義、量測方式、事件起算與結束條件、通知窗口、維護窗口、排除事項、申請期限及 Service Credit。高百分比如果沒有明確量測與抵扣機制,只是行銷數字。對關鍵服務,還要確認攻擊期間的回應時間、策略調整權限與 7×24 升級路徑。
四種方案適合哪些企業情境?
Server Plus Anti-DDoS 依防護規模、乾淨頻寬、Prefix、Session、交付節點、策略與支援方式分為 Shield Lite、Shield Pro、Shield Max 與 Shield Ultra。方案名稱不是單純依公司人數區分,而應依公開服務的重要性與實際流量選擇。
- Shield Lite:單一 /24、正常流量較低、單一交付與標準策略的入門環境
- Shield Pro:需要雙 BGP Session、事件即時通知及門檻調整的企業服務
- Shield Max:多 Prefix、較高乾淨頻寬、跨節點交付、API 與 7×24 事件協作
- Shield Ultra:多機房、大量 Prefix、高頻寬、LAG、多 PoP 與專屬策略的大型平台
詢價前應準備的數據
好的 Anti-DDoS 報價不是從公司名稱開始,而是從網路資料開始。資料越完整,越能避免方案過小導致平日就超量,或方案過大造成不必要支出。
- ASN、IPv4 Prefix、ROA/路由授權與現有上游
- 過去 30 至 90 天平均、95th、尖峰 bps 與 pps
- 主要 TCP/UDP 服務、常用 Port 與正常來源區域
- 機房位置、現有路由器、可用端口與 Cross Connect 條件
- 可接受中斷時間、是否需要雙路由器與雙交付節點
- 攻擊事件通知、報表、API、7×24 支援與變更權限
- 預計上線日、維護窗口、測試方式與回復計畫
相關服務
FAQ
常見問題
100 Gbps 防護是否代表可以使用 100 Gbps 正常頻寬?
不是。100 Gbps 通常描述方案防護規模;正常流量可用多少,應查看乾淨頻寬、95th 計費與超量條件。
10G 交付端口是否代表每月包含 10 Gbps 頻寬?
不是。10G 是介面線速能力,並不等於方案包含 10 Gbps 的乾淨流量。
95th 是否代表最高 5% 流量完全免費?
不完全正確。95th 會排除計費期間最高 5% 的取樣點,但取樣週期、方向、超量規則與是否限速仍以合約為準。
兩條 BGP Session 就一定是 HA 嗎?
不一定。還要確認是否使用不同路由器、介面、光纖、交付節點與故障域;共用設備的兩條 Session 仍可能同時中斷。
方案價格為什麼需要專案報價?
費用除了防護與乾淨頻寬,也會受 Prefix、交付端口、Cross Connect、FTTB 電路、節點、冗餘、報表與支援層級影響,因此需依實際架構確認。

