
选高防CDN时,最容易比较的是宣传页上的防护容量,最难比较的是业务遇到攻击后还能完成什么操作。一个下载站、带登录的商城和实时通信服务,需要验证的环节并不相同。建议先列出必须保持可用的业务,再让服务商逐项说明适用产品、配置前提和交付边界。
先确认要保护哪些入口
整理实际使用的域名、端口、协议和回调入口,至少覆盖主站、静态资源、登录接口与支付结果通知。HTTP网站的代理接入能力不能直接推导为支持任意TCP或UDP服务。腾讯云EdgeOne的DDoS高防文档也区分七层站点与四层代理的接入方式;这是产品能力需要逐项核对的例子,不代表所有高防CDN套餐拥有同样功能。
验收前画一条简明路径:访客到边缘节点,边缘到源站,源站到依赖服务。标出仍直接暴露的公网入口,以及没有纳入防护的第三方接口。主站接入成功,并不能证明旁路入口也受到保护。
把“容量”拆成可回答的问题
| 核对项 | 应要求的说明或证据 |
|---|---|
| 防护口径 | 资源池总能力、单客户权益和单次事件限制分别是什么 |
| 协议与地域 | 所需端口、访问地区、IPv4/IPv6是否在支持范围 |
| 超出条件 | 何时限速、切换、暂停服务,恢复需要哪些步骤 |
| 费用边界 | 正常流量、受攻击流量、请求数和增值功能如何计量 |
| 支持与响应 | 联系入口、事件升级流程、日志保留与导出方式 |
报价应注明产品版本、地域、适用日期和所选资源。不要用旧价格截图推算新合同,也不要把网络带宽单位与HTTP请求速率放在同一栏直接比较。
用业务链路验收,而不只测首页
- 在约定的测试环境验证DNS、证书、回源Host和真实访客IP传递。
- 走完登录、验证码、搜索、提交和下载等关键路径,检查响应内容与状态码。
- 用供应商支持的安全测试方式验证规则命中、日志定位和最小范围例外。
- 按事先约定的条件演练故障切换,并记录恢复耗时和未完成请求的处理。
不能擅自在公网制造攻击流量来证明容量。需要负载或防护演练时,应与服务商、源站团队明确资源范围和停止条件。普通连通性测试也不能作为抗攻击能力的证明。
别漏掉源站和回滚
如果源站仍能被绕过边缘直接访问,攻击者可能避开已购防护。具体可参考本站CDN接入后的源站保护验收。同时保留上一版配置、DNS记录和证书部署信息;回滚方案需要经过演练,不能默认“改回解析就立刻恢复”。
最终选择应能回答三个问题:哪些业务被保护、异常时谁能定位、恢复后怎样确认交易与内容完整。高防CDN的价值需要落在这些结果上,单个容量数字不足以替代验收。
作者:lgd。资料核对:2026-10-08。本文采用AI辅助整理;示例与配图用于说明方法,不代表本站实测数据。具体功能和限制请以所用产品的当前文档及配置为准。
