SERVER PLUS INSIGHTS
Anti-DDoS プランの選び方|防御規模、クリーン帯域、95th、BGP、SLA
Anti-DDoS 見積には 100 Gbps、10G Port、50 Mbps 95th、/24 Prefix、99.9% SLA などが同時に記載されます。これらは防御規模、Interface Capacity、正規 Traffic Allowance、Routing Scope、Service Commitment を表し、同じ意味ではありません。最大 Gbps だけで選ぶと、平常 Traffic、配信方式、冗長化に合わない可能性があります。
2026-08-30 · Server Plus
Anti-DDoS 調達前に、防御規模、クリーン帯域、配信 Port、95th percentile、BGP Prefix、Session 冗長化、攻撃 Report、SLA を分けて評価する方法を解説します。
最初の誤りは防御 Gbps だけを比較すること
防御容量は重要ですが、攻撃中も正規 Traffic は Scrubbing Platform、Delivery Network、企業 Edge を通過する必要があります。Clean Bandwidth、Delivery Port、Tunnel、BGP、Customer Router のどこかが不足すれば、大きな防御数値だけでは End-to-End Service を保証できません。
防御規模、Clean Bandwidth、Delivery Port、Prefix 数、BGP Session、Delivery Location、Mitigation Policy、Report、SLA、Support を同時に確認します。これらは Capacity、Routing、Operation、Incident Response を分担します。
防御規模、クリーン帯域、配信 Port の違い
防御規模は処理する攻撃量、クリーン帯域は緩和後に返送する正規 Traffic、配信 Port は物理または論理 Interface の Line Rate です。100 Gbps 防御、50 Mbps Clean Bandwidth、10G Port は同時に成立します。
平常 Traffic が 300 Mbps なら 50 Mbps Plan は攻撃がなくても不適切です。10G Port も 10 Gbps の正規 Traffic を購入した意味ではありません。Average、95th、Peak、Growth を監視データで確認します。
- 防御規模:Attack Processing Envelope
- クリーン帯域:緩和後の正規 Traffic の課金・契約値
- 配信 Port:Interface Line Rate の上限
- 各項目を別々に設計し、超過時の動作を定義
95th percentile の計算方法
契約で定めた間隔で Traffic を Sampling し、課金期間の Sample を大きい順に並べ、上位 5% を除外した後の最大値を課金値とします。短時間 burst を許容しますが、月の 5% を無制限に使える意味ではなく、契約値超過時の Rate Limit も自動的には決まりません。
Clean Inbound、双方向の大きい側、Inbound/Outbound 別計算のどれか、1 分または 5 分 Sampling、超過 Mbps 課金、Upgrade、Limit の条件を見積・契約に明記します。
攻撃 Traffic 非課金にも明確な定義が必要
正確には、防御 Platform が識別し遮断した攻撃 Traffic は Clean Bandwidth 使用量に含まれない、と定義します。未識別 anomaly、許可された Traffic、合法的な burst は配信 Traffic になる可能性があります。
Event 後に Vector、Blocked Traffic、Peak bps/pps、Destination Port、Duration を取得し、課金、Capacity、Policy を確認します。緩和前後の情報がない総量 Graph だけでは不十分です。
Prefix 数と BGP Session が範囲と冗長性を決める
BGP Prefix 数は導入できる公開網段数であり、保護 Server 台数ではありません。一つの /24 は 256 IPv4 を含みますが、割当と Service Design は企業側で決めます。複数 /24、ASN、DC、Customer Network は Plan 要件に直接影響します。
BGP Session 数は Route Exchange と Failover に影響します。Dual Session でも Router、Line Card、Fiber、Cross Connect、Failure Domain が独立していなければ完全な冗長化ではありません。
SLA は 99.9% と 99.99% だけでは比較できない
SLA が Scrubbing Platform、Tunnel、BGP Session、Local Circuit、End-to-End Service のどこを測定するか確認します。Customer Router、DC Power、Configuration Error、Planned Maintenance、Third-Party Circuit は除外される場合があります。
完全な SLA は Availability、Measurement、Incident Start/End、Notification、Maintenance、Exclusion、Claim Deadline、Service Credit を定義します。Critical Service では Attack Response、Policy Change Authority、24×7 Escalation も確認します。
各 Tier に適した企業シナリオ
Server Plus Anti-DDoS は Shield Lite、Pro、Max、Ultra を防御規模、Clean Bandwidth、Prefix、Session、Delivery Location、Policy、Support で分けます。社員数ではなく公開サービスの重要度と実測 Traffic で選びます。
- Shield Lite:単一 /24、低い正規 Traffic、単一配信、標準 Policy
- Shield Pro:Dual BGP Session、Event 即時通知、Threshold 調整
- Shield Max:複数 Prefix、高い Clean Bandwidth、Multi-Location、API、24×7 Coordination
- Shield Ultra:Multi-DC、多数 Prefix、高 Bandwidth、LAG、Multi-PoP、専用 Policy
見積前に準備するデータ
有効な見積は企業規模ではなく Network Data から始まります。入力が正確なら平常時の超過や不要な Capacity 購入を避けられます。
- ASN、IPv4 Prefix、ROA/Route Authorization、Current Upstream
- 30〜90 日の Average、95th、Peak bps、Peak pps
- 主要 TCP/UDP Service、Port、正常 Source Region
- DC Location、Router、Interface、Cross Connect
- 許容停止時間、Dual Router、Delivery Location 要件
- Alert、Report、API、24×7 Support、Change Control
- Target Date、Maintenance Window、Test、Rollback Plan
FAQ
100 Gbps 防御は 100 Gbps の通常帯域を含みますか?
いいえ。防御規模は攻撃処理能力です。正規 Traffic は Clean Bandwidth、95th、超過条件を確認します。
10G Port は毎月 10 Gbps を含みますか?
いいえ。10G は Interface Capacity であり、10 Gbps の Clean Traffic 契約ではありません。
95th は上位 5% が常に無料という意味ですか?
正確ではありません。上位 5% の Sample を除外しますが、Sampling、Direction、Overage、Rate Limit は契約に従います。
BGP Session が 2 本あれば自動的に HA ですか?
いいえ。Router、Interface、Fiber、Delivery Site、Failure Domain の独立性を確認します。
価格が個別見積なのはなぜですか?
防御・Clean Bandwidth のほか Prefix、Port、Cross Connect、FTTB、Location、Redundancy、Report、Support が費用に影響するためです。

