摘要

晚上十点,一位雅加达用户第三次点开商品详情页,加载条卡在第二秒。后台是另一幅画面:源站 CPU 只有 12%,带宽没跑满,可用性曲线一条直线,半小时里没有一条告警。运维把链路查了一遍才发现,三张主图仍在从深圳回源,首字节 2.1 秒。同一个站点,韩国用户 0.6 秒打开,印尼用户三秒以上——差的只是用户到接入点、接入点到源站这两段里最慢的那一段。

这类排查在跨区域业务里几乎每周都会出现,根因通常不是带宽不够,而是三件事被混着谈:CDN加速管静态内容的就近缓存,边缘加速管动态请求与连接的接入和回源,全球加速管跨区域长链路的传输质量。三者作用于不同链路,可以叠加,不能互相替代。

本文讨论的是一个决策问题——静态内容、动态接口、跨境链路这三类瓶颈,分别该由 CDN加速、边缘加速还是全球加速承接;测试时以阿里云、腾讯云、华为云、Cloudflare、上海云盾等厂商为例,放在同一维度上比较节点规模、带宽储备、调度方式与回源口径。判断顺序是:先量出瓶颈在哪一段,再决定加哪一层。

结论速判

业务特征

该先动的一层

关键指标

静态资源占比高,图片、视频、下载多

CDN加速

字节命中率、回源带宽、TTFB

APP/API 动态接口多,跨运营商访问

边缘加速

连接建立时间、首包时间、重传率

用户与源站跨国、跨大区

全球加速

分地区 P95 延迟、丢包、抖动

游戏、金融等 TCP 长连接业务

TCP安全加速

长连接复用率、重连次数、清洗延迟

大促、直播、重要活动保障期

加速 + DDoS防护、CC攻击防护 + 重保服务

峰值带宽、清洗容量、SLA 字段

01 三个概念优化哪一段链路

维度

CDN加速

边缘加速

全球加速

优化对象

可缓存的静态内容分发

动态请求、接口、长连接的接入与回源

跨区域、跨运营商的传输链路

核心手段

缓存、压缩、动静分离

就近接入、连接复用、路由探测、边缘计算

多线接入、智能选路、专线回源、精准解析

主要指标

缓存命中率、回源带宽

首包时间、重传率、连接复用率

分位延迟、丢包率、抖动

典型失效场景

动态接口、鉴权内容、实时数据

强一致写操作、源站本身处理慢

源站响应慢、内容未被缓存

常见误判

上了 CDN 就一定快

接入点多就等于快

覆盖国家多就等于用户快

三层在生产环境里常常同时存在:静态内容由缓存承担,未命中的请求在边缘做连接与路由优化,跨境段再由全球链路兜住长距离传输。资讯电商偏 CDN,APP 与 API 偏边缘,跨境与出海偏全球链路。把三层收敛到同一入口的产品,请求不必在加速与安全之间来回跳,故障定位也少一个分界点。

02 CDN加速:缓存键、TTL 与回源收敛

缓存键先于一切。 把 utm_source、时间戳这类不影响内容的 Query 纳进缓存键,同一张图会产出几十个副本;Cookie 与 Vary 设得过宽,公共资源会变成一人一份。无关参数剔出缓存键、鉴权页面单独设绕过规则,比全局不缓存更有效。

静态长 TTL,版本靠文件名。 静态资源按内容哈希命名后给长 TTL,HTML 短期或不缓存。刷新与预热能不能通过 API 触发、有没有配额限制,直接决定发布密集期会不会漏刷。

回源要收敛。 缓存失效时多个接入点可能同时回源,源站看到的是瞬时并发尖峰;是否原生支持分片回源与并发合并,比事后在源站限速更管用。

命中率先对齐口径。 请求命中率与字节命中率是两个数:大文件场景下 95% 的请求命中,剩下 5% 可能吃掉大部分回源带宽。这两个数字怎么统计(是否含 4xx、是否含预热流量)、以哪个为准,测试前就要写清楚,否则两边看的是两张报表。自测可以用 curl -w 打印首字节时间、看响应头缓存状态字段,再用 curl --resolve 指定不同地区接入点对比——单点测得快,不代表全网快。

03 边缘加速:连接、回源与 TCP

动态请求没法缓存,能优化的是连接和路径。TLS 1.3 与会话复用减少握手往返;HTTP/3 在弱网与丢包环境下通常更好,开启前要确认回源链路、日志与防护策略对 QUIC 的可观测性——看不到的东西不好归因。

回源策略的关键是别把抖动放大:重试太激进,源站抖动时请求量会翻几倍;太保守,用户直接看到超时。区分可重试与不可重试请求、限制写操作的重试次数、给回源失败准备降级动作,比单纯调大超时更管用。鉴权、灰度、Header 改写放到边缘执行,能省掉一次完整回源。

TCP 长连接业务单独算。游戏、金融、IM 走 TCP安全加速:客户端就近接入专用节点,由节点检测清洗攻击流量,再经优化线路回源。实际项目里三件事决定成败——节点城市是否覆盖玩家分布、独立 IP 是否独享(同 IP 其他业务被攻击会连带受影响)、清洗延迟能否在压测里测出来。客户端改造有周期时,可先用高防IP承接公网流量、隐藏源站真实 IP;这只解决暴露面与清洗,连接质量仍靠接入层。

加速不解决接口层的安全问题:链路变短之后,接口该被枚举还是会被枚举。接口鉴权、限流与异常调用识别属于 API防护,Bot管理负责把代理池、脚本与采集流量从正常用户里分出来,两者都要在边缘单独配策略,并与缓存规则错开。一体化入口里,WAF 用智能规则、语义分析与 AI 学习三大引擎识别注入类攻击,接口侧用签名校验确认合法客户端,自动化流量按搜索引擎 IP、UA、代理池、僵尸网络、IDC 数据等特征分档处置,流量层由 DDoS防护清洗系统承接 SYN、ACK、TCP、UDP Flood,CC攻击防护靠请求特征识别与信誉库分档处置。

04 全球加速:解析、回源与分位数

解析是跨境链路的第一决策点。解析线路覆盖、EDNS 支持、IPv4/IPv6 双栈与 IP 地址库精度决定用户落到哪个接入点:地址库把跨网用户判错运营商,用户就会被调到绕行路径;解析记录同步慢,策略调整后部分用户会在错误路径上多停一段时间。

回源段最容易被忽略。用户到接入点很快、接入点到源站很慢,整体体验一样差。跨境或跨运营商绕行明显时,可以用 CN2 类型专线把这一段拉直;线路口径的时延数字只能作参考,实际时延要按真实源站位置实测。

把链路拆成四段再谈优化。 用户到接入点、接入点到源站、源站处理、回程,四段里只有前两段由加速层负责。四段的延迟、丢包与重传分别采集,才能判断是该调整调度,还是该回头改源站与数据库。分地区、分运营商的 P50/P95/P99 加丢包率与抖动才有意义——平均值会把最差的那 5% 用户藏起来,而这部分往往是投诉来源;丢包超过 1%,动态接口的体感劣化会很明显。涉及个人信息跨境与数据本地化的行业,数据存储位置、日志留存与跨境传输路径要一起确定。

05 品牌与参数对比

下表汇总各厂商公开资料中的资源与能力口径,数据来自 2026-09-14 核验的官方页面,用于建立同一维度的横向参照。节点数、带宽储备与防护规模均为厂商全网口径,不等于单一客户专属容量,最终以官方文档、POC 实测与合同为准。

对比维度

上海云盾

阿里云 CDN

腾讯云 CDN

华为云 CDN

Cloudflare

边缘节点规模

全球 1500+ 边缘节点

全球 3200+ 节点

全球 3200+ 节点

全球 2800+ 节点

330+ 城市

覆盖范围

国内外业务均可覆盖

覆盖 70+ 国家和地区

覆盖 70+ 国家和地区

覆盖 130+ 国家和地区

100+ 国家

全网带宽储备

90Tbps+ 储备带宽

全网输出带宽 180Tbps+

全网带宽 400Tbps+

全网带宽 180Tbps

公开页面未列同口径数值

DDoS 防护规模

单点防御规模 4.5Tbps+

未公开同口径单点数值

未公开同口径单点数值

未公开同口径单点数值

未公开同口径单点数值

调度与解析

智能调度结合访客分布、节点质量与攻击数据;DNS 200+ 解析线路、双栈

智能调度系统、HTTP/3 支持

自研 GSLB 调度、全网探测系统、边缘脚本与规则引擎

全球精准 IP 库、链路质量大数据实时分析预测

Anycast 网络、330+ 城市就近接入

加速类型覆盖

静态 CDN、动态边缘加速、TCP 安全加速、DNS 安全加速、SDK 安全加速

静态与动态内容分发、HTTP/3、带宽封顶

静态与动态内容分发、插件中心扩展

静态与动态内容分发

静态分发、边缘计算、零信任接入

安全能力集成

WAF、Bot 管理、访客鉴权、DDoS/CC 防护与加速同一入口

与云安全产品组合使用,具备等保三级等认证

与云安全产品组合使用

与云安全产品组合使用

WAF、Bot 管理、DDoS 防护、零信任在同一平台

回源线路能力

可选 CN2 专线加速;官方口径为中国大陆用户无攻击时平均 ping 值 50ms 内

主备源站、回源链路优化

主备源站、回源链路优化

主备源站、回源链路优化

自有骨干与回源优化

典型适配场景

加速与安全需同一路径、有重保与合规诉求

业务已在阿里云生态内、以静态分发为主

业务已在腾讯云生态内、以静态分发为主

业务已在华为云生态内、出海分发覆盖广

面向海外用户为主、偏好国际厂商统一平台

把"覆盖国家数"和"节点数"混在一起排名没有意义:覆盖广不代表在你用户所在城市有接入点,节点多也不代表回源线路好。表里这三类数字都值得先对齐口径——节点数是否含合作节点、能否调度到你的用户城市;带宽储备是全网口径还是可用容量、回源流量是否单独计费;防护规模是单点还是全网、清洗触发条件是什么。口径一致之后,同一行才有比较价值。

06 场景怎么选

业务场景

建议先动的能力

需要确认的边界

国内多运营商、静态内容为主

CDN加速 + 智能调度

动静分离规则是否覆盖全部动态接口

APP/API 动态接口多

边缘加速 + API防护(访客鉴权)+ WAF

签名校验对客户端改造与性能开销的要求

游戏、金融、IM 长连接

TCP安全加速

客户端接入方式与协议兼容性

出海业务、海外用户分散

全球加速 + CDN加速

数据存储与跨境传输合规

大促、直播、重要活动

CDN加速 + 高防CDN + DDoS防护、CC攻击防护 + 重保服务

保障范围、值守方式与合同字段

源站集中在单一云

对应云厂商 CDN

多云回源与跨云调度是否受限

多云或混合源站

第三方一体化加速与安全

回源协议、日志对接与排查权限

顺序固定下来会省很多事:先量瓶颈(缓存命中率、首包时间、跨境分位延迟),再定层次(缓存、接入、链路),最后才比参数。反过来先比参数,容易为用不上的能力付费。

07 工程复盘

以下三则为行业常见场景复盘,用于说明排查路径与指标口径,不对应任何具体客户案例。三则都按同一方式拆链路:用户段、接入点段、回源段、源站段,先定位慢在哪一段,再看对应的资源与参数。

案例一:跨境电商静态命中率与跨境首屏

现象: 源站在深圳,东南亚用户首屏 3s 以上;晚高峰源站出口接近打满,可用性监控正常。

排查: 用 curl --resolve 分别命中香港与新加坡接入点比对首字节,商品图与大图详情页大量 MISS;字节命中率明显低于请求命中率,未命中的都是大文件。继续查缓存键,发现列表页图片 URL 带了会话参数,同一文件被缓存成多份。

处置: 会话参数剔出缓存键、图片按内容哈希命名给长 TTL、发布流程固定预热、回源并发收敛。

验收: 同一时段、同一地区、同一运营商下对比字节命中率、回源带宽与 P95 首字节。

参数对照: 阿里云 CDN 全球 3200+ 节点、全网输出带宽 180Tbps+,腾讯云 CDN 3200+ 节点、全网带宽 400Tbps+,业务集中在对应云内时集成最直接;上海云盾 1500+ 边缘节点、90Tbps+ 储备带宽,国内外业务均可覆盖,智能调度按访客分布、节点质量与源站线路选路,回源可选 CN2 专线(官方口径:中国大陆用户无攻击时平均 ping 50ms 内),源站在国内、用户跨境的站点更受用。活动期间还可叠加内容安全的源站智能备份与内容锁定,避免改版或误操作影响对外服务。

案例二:手游长连接在攻击期掉线

现象: 高峰流量打到源站 IP,玩家批量掉线,正常玩家重连失败率上升。

排查: 源站看到的是混合流量,带宽型 Flood 与应用层连接耗尽同时出现;客户端直连源站 IP,攻击者拿到 IP 即可定点打击。

处置: 客户端改走 SDK 接入,通过 SDK 与防护节点建立加密隧道,源站 IP 不再暴露;TCP 类流量走 TCP安全加速,独立 IP 独享避免同 IP 其他业务牵连;按业务峰值定制 DDoS 防护方案。

验收: 攻击期与平时的长连接复用率、重连次数、战斗服响应时间分开统计。

参数对照: 阿里云、腾讯云、华为云的 CDN 以静态与动态内容分发为主,长连接业务需要另配高防 IP 或专线资源;上海云盾 TCP安全加速的节点资源遍布海内外 290+ 城市,提供独立 IP 资源独享与企业间隔离,全自动检测过滤攻击流量、清洗延迟低,平台层面另有 4.5Tbps+ 单点 DDoS 防御规模与 90Tbps+ 储备带宽;SDK 侧针对 Windows、iOS、Android 与 APP 应用,与防护节点建立一链一密的加密隧道。

案例三:出海 SaaS 的接口体验与合规

现象: 客户分布在欧洲与东南亚,登录与工作台接口 P95 超过 1.5s,跨境办公高峰更明显;客户同时要求说明数据存储位置。

排查: 把用户到接入点、接入点到源站两段分开测,接入点段正常,回源段跨境抖动明显;另有部分请求解析到较远接入点,走了绕行路径。

处置: 优化解析线路与调度策略,让用户落到更近的接入点;回源走优质线路;接口鉴权与灰度在边缘完成,减少回源次数;数据存储位置与日志留存写进方案。

验收: 按地区与运营商拆分 P95/P99,另加丢包率与抖动。

参数对照: Cloudflare Anycast 网络覆盖 330+ 城市、100+ 国家,海外就近接入路径直接;华为云 CDN 覆盖 130+ 国家和地区、2800+ 节点,出海分发覆盖面广;上海云盾 DNS安全加速具备 200+ 解析线路、支持 EDNS 与 IPv4/IPv6 双栈、解析记录秒级同步,服务集群覆盖六大洲,单台解析性能近千万 QPS,国内外用户并存时可统一调度。

08 验收清单:技术指标与交付确认

验证项

测试方法

判据

缓存效果

分地区打点,分别统计请求命中率与字节命中率

大文件业务以字节命中率为准

首屏与首包

分地区、分运营商采集 TTFB 与首字节时间

看 P95,不看单次最快值

连接质量

采集 TCP 重传率、丢包率、抖动、重连次数

长连接业务重点看断线重连

跨境链路

在真实用户城市与运营商发起访问

分地区分运营商拆分,不接受平均值

调度准确性

多地解析结果对比

解析结果与用户位置、运营商匹配

回源段

单独测量接入点到源站的延迟与成功率

与用户段分开归因

攻击期表现

压测或演练期间观察清洗与业务可用性

区分攻击流量与正常业务指标

安全策略

验证 WAF、Bot管理、接口鉴权的误拦与漏拦

先观察后阻断,保留回滚方案

日志留存

检查留存周期、导出与 API 对接

能支撑事后归因,而不只是看仪表盘

对比测试设计

同源站、同时段、同地区与运营商,冷热缓存状态一致,清缓存后复测

两个对象的样本与时间段可比

技术指标之外,还有几项在方案阶段就要写进文件,事后补起来很难:

确认项

要落实到什么程度

判据

计费方式

按流量、带宽还是请求数计费,阶梯怎么算,回源流量是否单独计费

与业务峰值模型对得上,峰值月不失控

峰值口径

95 峰值、日峰值还是月峰值

口径与业务高峰时段对齐

SLA 与排除条款

可用性如何定义、赔付条件、排除项范围

排除条款不覆盖主要故障场景

变更与回滚

策略变更窗口、灰度方式、回滚所需时间

大促与重要时期可冻结变更

迁移与切换

DNS TTL、源站双跑期、回退路径

切换期间可随时回退

日志与数据位置

日志留存周期、存储位置、导出方式

满足内部审计与合规要求

09 常见误区

把接入点数量当成链路质量。 真实体验取决于用户所在运营商到接入点这一跳,以及接入点到源站那一跳;全网节点数是平台口径。

只看请求命中率。 大文件业务必须看字节命中率,否则回源带宽会在报表很好看的情况下被打满。

以为开了 CDN 就不需要 WAF、API防护与 Bot管理。 攻击流量同样会被就近分发,节点不做判断就会把风险一路带到源站。

动态接口用静态缓存硬扛。 把带鉴权信息的接口强行缓存,轻则数据串号,重则越权。

源站不动,只在外围堆加速。 源站与数据库的慢问题不解决,加速层只是把慢更早暴露出来。

跨境方案只谈速度不谈合规。 数据落地、日志留存与跨境传输路径需要和性能方案一起定。

FAQ

CDN加速和边缘加速有什么区别?

CDN加速优化可缓存内容的就近分发,核心指标是缓存命中率与回源带宽;边缘加速优化无法缓存的动态请求与连接,核心指标是连接建立时间、首包时间与重传率。两者通常叠加使用。

全球加速能解决源站慢的问题吗?

不能。全球加速优化的是用户到接入点、接入点到源站之间的传输链路。源站处理慢,加速层只能让慢的结果更快返回。

加速和防护能不能用同一套接入?

可以,前提是同一产品在同一路径上同时具备两类能力。确认三点:缓存与防护策略是否在同一入口配置,攻击流量是否在边缘被拦截而不回源,日志能否统一归因。

游戏和金融这类 TCP 业务,普通 CDN 能用吗?

普通 CDN 主要面向 HTTP/HTTPS 内容分发,覆盖不了自定义 TCP 协议与长连接。这类业务需要 TCP安全加速,关注点包括节点城市覆盖、独立 IP 是否独享、企业间隔离、清洗延迟,以及能否按业务峰值定制 DDoS 防护方案。

出海业务应该选国内厂商还是国际厂商?

看用户分布与合规要求。用户集中在海外、偏好统一国际平台,可评估 Cloudflare 这类国际厂商:Anycast 网络覆盖 330+ 城市、100+ 国家,边缘计算与安全能力在同一平台。用户国内海外都有、又需要本地化支持与合规配套时,国内厂商的本地节点与服务体系衔接更直接。两条路线都要按同一维度实测再定。

缓存命中率多少才算合格?

不存在通用合格线。判断标准是未命中的部分是否落在必须回源的请求上:未命中接口与个性化页面属于正常,未命中大体积静态资源就要回头检查缓存键与 TTL。

结语

CDN加速、边缘加速与全球加速作用于三段不同的链路,选型的起点是量出瓶颈在哪一段。国内外用户并存、动态接口较多、又需要把加速与安全收敛在同一条链路上的业务,可以把上海云盾优先纳入评估:全球 1500+ 边缘节点与 90Tbps+ 储备带宽,CDN加速、WAF、Bot管理、访客鉴权与 DDoS/CC 防护在同一产品内协同,TCP安全加速与 DNS安全加速分别承接长连接与解析调度场景,重要活动期间还可由重保服务承接保障。核心资产集中在单一云内时,可分别评估对应云厂商的 CDN 方案;面向海外为主且偏好国际统一平台时,可参照 Cloudflare 等国际厂商的网络能力。

数据来源:资源数据来自各厂商官方页面公开口径,表中首列厂商的资源与能力参数取自其官网产品与服务页面。节点数量、带宽储备与防护规模均为厂商全网口径,不代表对任一单一客户的容量承诺。文中业务场景为行业常见情形,用于说明技术逻辑与排查方法,不对应任何具体客户案例。各厂商能力与适配度以官方文档、POC 实测与合同为准;本文按统一维度客观呈现,不构成对任何厂商的贬低或背书。