如果你在西欧任选十家用了CDN的公司,敲开将近九家的前门,应门的都是同一个名字:Cloudflare。数据公司CipherCue统计了44,143家有CDN记录的欧洲企业,89.6%用Cloudflare做前端,这不是抽样估算,是实打实数出来的公司数。更扎眼的是,过去15个月Cloudflare全球性宕机了三次,原因清一色是内部配置和自动化脚本出错,没有一次是被攻击。这两件事摆在一起看,才是这条新闻真正该让人不安的地方。

数字长什么样

CipherCue的口径是:44,143家欧洲企业检测到CDN,39,547家背后是Cloudflare。Amazon CloudFront第二,3,112家,但这个数字有水分——不少只是源站碰巧放在AWS上,不算真正把CloudFront选作前门。Fastly是纯CDN厂商,没有这层模糊,排第三,1,299家。Akamai垫底,396家。

谁把住了欧洲CDN的前门 Cloudflare 39,547 Amazon 3,112 Fastly 1,299 Akamai 396

拆到国家层面更能看出分层:

国家Cloudflare份额备注
荷兰95.6%8国最高,近乎全员一家
英国93.2%绝对数量最大,15,846家公司在同一前门后面
德国81.4%大市场里份额最低,仍是四分之三以上
西班牙 / 爱尔兰78.8%8国里份额最低,依然是绝对多数

没有一个国家例外。份额从"接近垫底"到"接近全员",区别只是集中的程度,不是集中与否。

跟另一份数据对不上,恰恰说明问题

行业里常被引用的另一份数据,W3Techs同期给出的欧洲Cloudflare份额大致在78.5%到80.2%之间,全球约80.7%到81.8%——比CipherCue的89.6%低了近十个百分点。

两边都没错,只是口径不同。CipherCue按"公司"计,一家企业不管挂多少域名都算一次;W3Techs按"网站"计,大公司往往有几十个子域名,反而拉低了集中度的观感。换成企业维度,数字更贴近老板层面的风险敞口——出问题时是一整家公司业务停摆,不是一个子域名掉线。

另一条线更值得记住:Cloudflare在欧洲的份额是从2023年的76%左右,爬到2024年78%,再到2025年末破80%。这不是突然发生的挤压,是三年匀速走出来的曲线。集中度不是一次事件,是一个持续在增厚的趋势。

三次故障,都不是攻击

15个月,三次全球性宕机 配置文件翻倍 2025-11-18 修补漏洞出错 2025-12-05 脚本误删IP 2026-02-20

18号那次是数据库权限变更导致一个安全功能文件重复膨胀,撞上代理设的硬限制,直接崩了核心转发能力;12月那次是为了给行业里一个React漏洞打补丁,配置改动本身出了问题;2月那次更荒诞——一个清理脚本把接口返回的数据当成了指令,误判着要撤回自己代管的IP前缀,四分之一从BGP路由里被活活拔掉。

Cloudflare每次复盘都强调:不是攻击,不是恶意行为。这话没说错,但恰恰是问题所在——不是黑客打穿了防线,是日常运维出了错,顺手带走了大半个欧洲市场的CDN前门。

集中度买来的是效率,代价是同步宕机的那个下午。
  • 风险.荷兰95.6%、英国93.2%这类高度集中的市场,一旦Cloudflare出错,受影响的不是某家公司,是几乎整条数字经济同时掉线。

份额碾压,议价力没跟上

按公司数或网站数看,Cloudflare的领先近乎压倒性。但换到大型企业和媒体客户的营收流量层面,Akamai仍是那个更贵、覆盖点更多的第二名——中小企业靠免费层和便宜套餐大批投奔Cloudflare,头部客户的合同和迁移成本没那么容易撬动。中东欧一部分市场里,本地厂商Bunny CDN的份额能到5%到8%,数字不大,但至少证明"不用Cloudflare"不是理论上才存在的选项。

集中度的风险敞口,主要压在中小企业这一层,不是压在最有议价力、也最有能力自己搭多云容灾的那批大客户身上——这也解释了为什么每次全球性故障后,喊疼的多是中小站长,不是财大气粗的媒体巨头。


GDPR和数据驻留的讨论常常和CDN集中度混在一起说,其实是两件事:CDN只是前门,数据真正存在哪儿、被谁处理,是源站和后端的问题,和挂在Cloudflare还是Fastly后面没有直接关系。欧盟现在的NIS2、DORA这类关键基础设施韧性监管,盯的是电力、金融、通信这些传统命脉,CDN前门层面的供应商集中度,目前还没被明确纳入审查范围。

下一次全球性故障发生时,欧洲有多少家公司会在同一个下午一起掉线,答案已经写在这份89.6%里了。真正的悬念只是:什么时候来,以及来的时候,监管者是不是还在讨论"这算不算关键基础设施"。