2026阿里云国际版ESA边缘安全加速实战教程:套餐价格对比、站点接入、WAF与边缘函数全流程
Meta Description: 阿里云国际版 ESA(Edge Security Acceleration 边缘安全加速)实战教程:Entrance 免费版 / Pro/月 / Premium/月 四档套餐能力与价格对比表、ESA 与 CDN/DCDN/WAF/高防/GA 的关系拆解、NS 接入与 CNAME 接入怎么选、从零接入站点的七步实操、WAF 托管规则与 Bot 管理、边缘函数与 KV 存储代码示例、跨境与 AI API 加速场景、超额流量与用量封顶成本控制、常见故障排查与 FAQ。
> 关键词:阿里云国际版ESA、边缘安全加速教程、ESA套餐价格、ESA接入方式、ESA边缘函数、EdgeRoutine、ESA vs DCDN、ESA WAF、Bot管理、用量封顶
一、先给结论:ESA 是什么,和 CDN、DCDN、WAF 是什么关系
一句话答案:ESA(Edge Security Acceleration,边缘安全加速)是阿里云国际版新一代的边缘云产品,它把过去分散在三个控制台里的能力——CDN/DCDN 的加速、WAF/高防的安全、边缘函数的计算——合并成一个产品,用同一个域名配置入口统一管理。如果你的站点同时需要"全球加速 + 挡攻击 + 就近改逻辑",ESA 通常比"CDN + 单独买 WAF + 单独买高防"三件套更省心,很多时候也更省钱。
很多读者第一次看到 ESA 会困惑:它不是又一个 CDN 吗?不是。官方产品页上明确保留了 "Original DCDN Console" 的入口,也就是说 ESA 是 DCDN 的升级替代品,而不是并列的另一个 CDN。老 DCDN 用户迁移过来,加速能力只会变多。
一张表说清 ESA 与周边产品的关系:
| 产品 | 原本的定位 | 与 ESA 的关系 | |------|-----------|---------------| | CDN / DCDN | 静态内容分发、动态加速 | ESA 是 DCDN 的升级替代,能力向上兼容 | | WAF | 应用层防护(OWASP、CC 攻击) | ESA 内置托管规则与自定义规则,中低强度防护不必再单买 WAF | | DDoS 高防 | 大流量攻击清洗 | ESA Enterprise 提供 Tbit/s 级尽力而为防护;更强的定向攻击仍建议叠加高防 | | 边缘函数 / 边缘 KV | 边缘计算 | ESA 内置 Serverless 边缘函数与键值存储,兼容 Node.js 与 Deno 生态 | | GA 全球加速 | 三层/四层跨境加速 | ESA 工作在七层(HTTP/HTTPS);跨境场景常与 GA 组合使用 | | 云解析 DNS | 权威 DNS | ESA 自带权威 DNS,支持 15 种以上记录类型,NS 接入后可省掉第三方 DNS |
ESA 的规模指标(官方口径):全球 3200+ 加速节点、180 Tbit/s 带宽储备;Anycast 网络下 DNS 平均解析时延约 10 毫秒级,全球端到端平均网络时延约 50 毫秒级;智能路由会实时监测并绕开网络拥塞,官方称可将 Web 应用性能提升约 30%。
适合用 ESA 的场景:面向海外用户的官网/落地页/独立站、有跨境访问需求的 SaaS、API 分发与 AI 接口加速、不想维护三套控制台的中小团队。
不太适合的场景:纯内网服务、只在单个地域内网互访的业务(用不上边缘节点)、以及需要 T 级以上定向 DDoS 清洗的强攻防业务(应叠加高防)。
二、ESA 四档套餐能力与价格对比
ESA 国际版分为 Entrance(免费)、Pro、Premium、Enterprise 四档。下表依据官方产品页与套餐对比文档整理:
| 对比项 | Entrance | Pro | Premium | Enterprise | |--------|----------|-----|---------|------------| | 参考价格 | USD 0/月 | USD 15/月 | USD 249/月 | 定制(联系销售) | | 免费加速流量额度 | 不限流量 | 500 GB/月 | 1500 GB/月 | 按合同定制 | | SLA | 不提供 | 99.95% | 99.95% | 按合同 | | 加速区域 | 中国大陆以外 | 全球(含中国大陆) | 全球(含中国大陆) | 全球(含中国大陆) | | 安全能力 | 平台级 DDoS 防护、基础 CC 防护、基础 Bot 管理 | 增加 OWASP Top 10 与 0day 托管规则、自定义限流、恶意行为扫描、流量阻断与观察 | 增加高级限流、复杂规则匹配、JS/Token/滑块验证码、高级 Bot 管理、源站保护、等待室 | 增加 Tbit/s 级 DDoS、SDK 集成的高级 Bot 管理、深度检测与防护 | | 边缘计算 | 有(Serverless 部署、KV 存储) | 配额提升 | 配额提升 | 配额提升 | | 日志与分析 | 基础日志与数据分析 | 10 秒级日志、实时日志推送 | 增强数据分析 | 增强数据分析 | | 其他 | — | — | 版本管理、源站负载均衡 | 子域名独立接入点、区域缓存与缓存保留、四层代理、静态 IP、跨数据中心负载均衡、DNSSEC | | 计费特点 | 不计费被阻断流量 | 不计费被阻断流量 | 不计费被阻断流量 | 按合同 | | HTTPS 与 WAF 请求 | 不额外收费 | 不额外收费 | 不额外收费 | 不额外收费 |
怎么选,一句话给结论:
- 个人站 / 学习 / LLM Demo → Entrance 免费版,零成本试水,但记住它没有 SLA、加速区域不含中国大陆,别拿它扛生产核心业务。 - 中小企业的生产站点 → Pro。每月 USD 15 换 500GB 流量 + 99.95% SLA + OWASP 托管规则,是性价比拐点,绝大多数独立站和 SaaS 停在这档就够。 - 需要中国大陆加速区域 / 要做复杂风控 → Premium。这一档才打开中国大陆加速区域,并且带来验证码、等待室、高级 Bot 管理这些"扛活动峰值"的武器。 - 大企业、需要四层代理和静态 IP → Enterprise,走销售定制。
> 📝 小提示:四档都有一条容易被忽略的优惠——被阻断的攻击流量不计费,HTTPS 请求与 WAF 请求也不额外收费。这点和很多云厂商"打你一下也收你流量钱"的做法不同,对常年挨打的站点是实打实的省钱。
> ⚠️ 价格提示:以上为公开官网与套餐文档中的参考价格,价格可能变动,请以阿里云国际版官网(alibabacloud.com)与控制台购买页的实时信息为准。除特别标注外,金额单位均为美元(USD)。
三、接入前准备:NS 接入和 CNAME 接入怎么选
ESA 有两种把域名接进来的方式,选错了后面会反复返工,所以放在实操之前说清楚。
| 对比项 | NS 接入 | CNAME 接入 | |--------|---------|------------| | 原理 | 把域名的权威 DNS 交给 ESA 托管,解析与加速一起管 | 保留原 DNS 服务商,只把需要加速的主机记录改成 CNAME 指向 ESA | | 支持的记录类型 | 15 种以上 | 仅加速主机名的 HTTP/HTTPS 流量 | | 配置工作量 | 一次性迁移全部解析记录 | 逐条记录配置 | | 生效速度 | 取决于原 NS 的 TTL,通常几分钟到 48 小时 | 取决于该条 CNAME 的 TTL,通常几分钟 | | 适合谁 | 域名解析记录不复杂、希望统一管理 | 域名解析复杂、下方挂了邮件/MX/其他业务,不敢整体搬 DNS | | 注意事项 | 迁移前必须导出全部解析记录 | 非标端口、四层代理等能力需要 Enterprise |
实操建议:如果你的域名下方还有企业邮箱、验证类 TXT 记录、其他厂商的业务解析,优先选 CNAME 接入——风险隔离,出问题只影响一条主机记录。如果域名就是一张白纸,NS 接入更省事,而且后续 ESA 的 DNS 能力(智能解析、DNSSEC)才能用上。
四、从零接入一个站点:七步实操
以下步骤在 ESA 控制台完成。ESA 控制台入口为 esa.console.alibabacloud.com,购买页为 esa.console.alibabacloud.com/commonBuy。
第一步:购买套餐。 登录控制台 → ESA 购买页 → 选择 Entrance / Pro / Premium(Entrance 免费版同样需要走一次"0 元下单"流程把实例开出来)→ 选择加速区域与计费周期 → 提交。购买页会实时展示各档的流量额度与超额单价。
第二步:添加站点。 进入 ESA 控制台 → 「站点管理」→ 添加站点 → 填写主域名(例如 example.com)。如果是首次接入,控制台会引导你选择 NS 接入 或 CNAME 接入。
第三步:完成归属校验。 NS 接入会在控制台给出 ESA 分配的 DNS 服务器地址,需要你到域名注册商处修改 NS:
`bash
// 校验 NS 是否已经指向 ESA(生效后 ESA 控制台的站点状态会变成"已接入")
dig +short NS example.com
`
CNAME 接入则会给出一个校验用的 CNAME/TXT 记录,在原有 DNS 服务商处添加后回控制台点击「验证」。
第四步:导入/添加解析记录。 NS 接入的话,把原 DNS 的解析记录在 ESA 里重建一遍(A/AAAA/CNAME/MX/TXT 等都支持)。这一步是新手最容易漏的:原域名的 MX 记录如果不搬过来,企业邮箱会直接断掉。
第五步:配置加速。 在站点的「加速配置」里按业务形态配置:
- 静态资源目录(/static/、/assets/、图片后缀)→ 放长缓存,开智能缓存
- 动态接口(/api/、带登录态或 Query 参数的路径)→ 排除缓存,否则会出现用户间数据串号
- 开启智能路由与拥塞控制,让边缘节点自动绕开拥塞链路
第六步:配置 HTTPS。 ESA 提供免费证书并支持自动续期,无需自己申请和运维。控制台「证书管理」中选择「免费证书」→ 一键签发 → 开启强制 HTTPS 跳转。回源侧如果需要双向认证,可开启 mTLS。
第七步:验证效果。 接入完成后用下面这组命令对比接入前后的表现:
`bash
// 1. 确认解析已经切到 ESA 的接入点
dig +short www.example.com CNAME
// 2. 连续多次采样,对比首字节时间(TTFB)与总耗时
curl -o /dev/null -s -w "dns=%{time_namelookup} connect=%{time_connect} ttfb=%{time_starttransfer} total=%{time_total}\n" https://www.example.com/
`
如果 TTFB 明显下降、且 ESA 控制台的实时日志里能看到对应请求记录,就说明回源链路已经改走边缘节点了。不要靠猜响应头判断,ESA 控制台的实时日志与数据分析面板才是权威依据。
五、安全配置:把攻击挡在边缘
ESA 的安全配置是它和普通 CDN 最大的差别所在。Pro 及以上套餐建议按下面的顺序逐步打开,不要一次性全开拦截模式,否则容易误杀正常用户。
1)WAF 托管规则(Pro 起)。提供针对 OWASP Top 10 与 0day 漏洞的托管规则集。建议先用观察模式跑 3 到 7 天,看一遍命中日志确认没有误报,再切换成拦截。
2)自定义限流(Pro 起,Premium 提供高级限流)。按 IP、Header、路径维度做速率限制,用来对付接口刷单、爬虫和 CC 攻击。建议对登录接口、短信/邮件发送接口、公开 API 单独设更严的阈值。
3)Bot 管理。Entrance 提供基础 Bot 流量管理,Premium 升级为高级 Bot 管理,Enterprise 可用 SDK 集成。用于识别恶意爬虫、扫描器与自动化脚本。
4)验证码与等待室(Premium 起)。JS、Token、滑块三类验证码用于人机识别;等待室(Waiting Room) 是大促、抢购、秒杀场景的利器——把洪峰流量排队放行,源站不会被瞬间打穿。
5)源站保护(Premium 起)。开启后源站只接受来自 ESA 回源 IP 的请求,直接封死"绕过 CDN 直连源站"这条最常见的攻击路径。配合安全组只放行 ESA 回源网段,效果最好。
6)版本管理(Premium 起)。所有规则与配置的变更都能版本化、可回滚。改配置前先存一版,出事可以一键回到上一个稳定版本。
六、边缘函数与 KV:把逻辑推到离用户最近的地方
这是 ESA 里最容易被忽略、但对开发者最值钱的一块能力。ESA 提供 Serverless 边缘函数(兼容 Node.js 与 Deno 生态)与键值存储(KV),官方称函数可做到 20 毫秒级部署。典型用途:AB 分流、灰度发布、请求头改写、Geo 分流、防盗链、鉴权前置。
一段可用的边缘函数示例(按路径做灰度分流,并从 KV 读取开关,避免回源):
`js
// 边缘函数:按路径灰度分流 + 从 KV 读取功能开关
export default {
async fetch(request, env, ctx) {
const url = new URL(request.url);
// 命中 /beta 路径的请求走新源站,做小流量灰度 if (url.pathname.startsWith('/beta')) { url.hostname = 'new-origin.example.com'; }
// 从边缘 KV 读开关,避免每次回源拉配置 const flag = await env.KV.get('feature_home_v2') || 'off';
const resp = await fetch(url.toString(), request);
const headers = new Headers(resp.headers);
headers.set('X-Edge-Flag', flag);
return new Response(resp.body, { status: resp.status, headers: headers });
}
};
`
在控制台「边缘函数」页面新建函数、粘贴代码、绑定触发路由(例如 /beta/*),即可上线。官方还提供 EdgeStar CLI 用于边缘函数的本地开发、构建与部署,安装与登录方式请以控制台「边缘函数」页面的开发者指引为准。
KV 存储适合放小体积、读多写少的配置类数据:功能开关、灰度名单、IP 黑名单、短期缓存的鉴权结果。它不适合当数据库用,别拿来存业务主数据。
七、三类典型场景怎么落地
场景一:面向海外用户的独立站 / 官网。 用 Pro 套餐 + NS 接入,静态资源全量缓存,图片开智能压缩与就近分发,免费证书自动续期,托管规则挡掉 OWASP 扫描。这是最标准的组合,成本 USD 15/月起。
场景二:跨境访问优化。 中国大陆用户访问海外源站常遇到链路绕行、丢包严重。ESA 的智能路由会实时监测并绕开拥塞链路,官方文档也给出了「ESA + GA 组合做跨境加速与安全」的方案;如果业务对时延敏感(例如跨境 ERP、实时协作),建议在七层的 ESA 之外叠加 GA 做三层/四层优化。
场景三:API 与 AI 接口加速。 这是 2026 年增长最快的一类用法。阿里云官方文档专门有一篇「Accelerate AI API with ESA」,讲的正是用 ESA 给 Coding Plan 或百炼(Model Studio)的模型接口做加速与保护:边缘节点就近接入终端用户、缓存可缓存的元数据、在边缘做限流与鉴权前置,避免大模型接口被刷爆额度。如果你已经在用百炼,这套组合值得一试——参考本站另一篇文章《阿里云国际版百炼大模型平台实战教程》。
八、成本控制:把"超额"这件事锁死
ESA 采用套餐 + 超额按量的混合计费。Pro 含 500GB、Premium 含 1500GB 免费加速流量,超出部分按量计费,单价随加速区域不同而不同(具体单价请以控制台购买页实时展示为准,本文不给出可能过期的数字)。
控成本的三个动作,按优先级排序:
1. 设置用量封顶(Usage Cap)。这是最重要的一条。到达设定额度后自动限流或停服,宁可服务降级,也不要收到一张天价账单。 2. 把不该走边缘的流量拦在边缘之外。大文件下载、视频流、私有接口如果本就不需要加速,用规则把它们排除;被阻断的攻击流量本身不计费,所以主动拦截也是在省钱。 3. 按业务峰值选档,而不是按心里安全感选档。先跑 Entrance 或 Pro 观察一个完整计费周期的实际用量曲线,再决定是否升级 Premium,比一开始就买大套餐务实得多。
九、五个常见故障怎么排查
1)返回 522 / 523 / 524(回源失败或超时)。 九成是源站侧问题:安全组没有放行 ESA 回源网段、源站服务挂了、或者源站只监听了内网地址。先在源站上用 curl -I http://127.0.0.1 自查服务是否存活,再检查安全组与防火墙。
2)证书一直卡在"待签发"。 免费证书的签发依赖归属校验记录生效。用 dig 确认校验用的 CNAME/TXT 记录已经生效且没有被同名记录冲突覆盖,然后回控制台重新触发签发。
3)缓存不命中,回源率居高不下。 常见三个原因:URL 带了随机 Query 参数、响应头设置了 Cache-Control: no-cache、缓存键配置粒度过细。到控制台的缓存命中分析里按路径查命中率,逐个修正。
4)页面样式错乱或接口返回异常。 多半是缓存规则误伤了动态内容,或者边缘改写规则改错了 Host 头/路径。回看最近一次配置变更,用版本管理回滚到上一版验证。
5)中国大陆用户访问依然慢。 先确认套餐的加速区域是否包含中国大陆——Entrance 与 Pro 的加速区域不含中国大陆,只有 Premium 起才覆盖。这是最容易被误判为"ESA 没用"的原因。
十、常见问题 FAQ
- Q: Entrance 免费版真的完全免费吗?流量真的不限吗? A: 官方标注为 USD 0/月、免费数据流量、免费请求。但要清楚它的边界:不提供 SLA,加速区域不含中国大陆,规则与配额也受限。适合个人站、Demo 与验证阶段,生产核心业务建议直接上 Pro。
- Q: 用 ESA 加速中国大陆,需要域名备案吗? A: 首先要注意 Premium 及以上套餐才包含中国大陆加速区域;其次是境内节点的加速服务通常要求域名完成 ICP 备案,境外主体的用户需要自行确认资质与合规路径。注册与开通前请确认当地法规合规性。
- Q: NS 接入后,原来的解析记录会丢吗? A: NS 只是把权威 DNS 交给 ESA,记录需要你自己在 ESA 里重建(支持 15 种以上记录类型)。迁移前务必将原有解析完整导出,尤其别漏 MX 记录,否则企业邮箱会中断。建议提前把关键记录的 TTL 调到 60 秒,缩短切换窗口。
- Q: 以后想换回原来的 DNS 服务商,能换回来吗? A: 可以,把 NS 改回原服务商即可,但 ESA 上配置的证书与规则会同时失效,需要在新服务商处重新配置 HTTPS。
- Q: ESA 和 WAF 能不能一起用?会不会功能重复? A: 可以共存,但多数中低强度防护场景没必要叠加——ESA 的托管规则 + 自定义限流已经覆盖了大部分需求。如果已有大量 WAF 规则迁移成本高,也可以先只把加速切到 ESA,安全能力后续再迁。
- Q: ESA 和 DCDN 的数据能一起看吗?迁移麻烦吗? A: 官方保留了 DCDN 控制台入口,ESA 是 DCDN 的升级替代。迁移主要是把域名与规则在 ESA 重建一遍,建议在低峰期按"新增一个子域先验证、再切主域"的顺序灰度迁移。
- Q: 超额流量会不会突然扣一大笔钱? A: 会按量计费,但你可以主动设用量封顶。生产环境强烈建议设置:到达额度后自动限流或停服,把最坏情况锁定在预算内。同时记得"被阻断的流量不计费",主动拦截攻击本身也是省钱。
- Q: 边缘函数能替代后端吗? A: 不能,也不建议。边缘函数适合做"短、快、无状态"的逻辑:分流、改写、鉴权前置、开关读取。真正的业务逻辑、事务与数据持久化仍然应该在源站或后端服务里,KV 只适合放小体积配置类数据。
十一、总结
回到最开始的问题:ESA 值不值得上? 如果你的站点同时有"加速 + 安全"的需求,ESA 把过去三套控制台的工作合并成一套,免费版能让你零成本验证,Pro 档每月 USD 15 就能拿到 99.95% SLA 与 OWASP 托管防护,这笔账大多数团队算得过来。
三个落地建议:一是接入方式按域名复杂度选,解析复杂的先走 CNAME 隔离风险;二是安全规则先观察后拦截,用 3 到 7 天的命中日志代替直觉;三是上线第一天就把用量封顶设好,这是唯一一个能防止"技术问题变成财务问题"的动作。
如果你正打算把业务铺向海外,或者正在为站点的攻击与访问速度两头烧,ESA 值得放进选型清单里认真比一比。
> 🚀 需要海外云服务器或云上加速、安全资源?通过 2.chengzicloud.cloud 了解更多部署与选型实战教程,少走弯路。
相关阅读: - 加速基础:阿里云国际版 CDN/DCDN 全球加速配置实战 - 加速排障:阿里云国际版 CDN 排障实战:五大故障诊断 - AI 接口:阿里云国际版百炼大模型平台实战教程 - 安全选型:阿里云国际版云防火墙 CFW 实战教程 - 入门选型:阿里云国际版 ECS 选购教程:实例类型/流量包/区域全解析
> ⚠️ 免责声明:本文中提到的配置、价格和优惠信息可能随时间变化,请以阿里云国际版官网(alibabacloud.com)的实时信息为准。本文不构成任何投资或购买建议。注册前请确认当地法规合规性。
> 本文由 2.chengzicloud.cloud 提供,点击访问首页了解更多