DDoS防护服务与WAF服务选型
概述
- 华为云的DDoS防护服务针对DDoS攻击,提供多种安全防护方案。您可以根据您的实际业务选择合适的防护方案。
- DDoS原生基础防护(Anti-DDoS流量清洗)服务(以下简称Anti-DDoS)免费为华为云弹性公网IP(Elastic IP,简称EIP)提供网络层的DDoS攻击防护(如泛洪流量型攻击防护、资源消耗型攻击防护),并提供攻击拦截实时告警,有效提升用户带宽利用率,保障业务稳定可靠。
- DDoS原生高级防护(Cloud Native Anti-DDoS,CNAD)是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护对华为云弹性公网IP生效,通过简单的配置,DDoS原生高级防护提供的安全能力就可以直接加载到云服务上,提升云服务的安全防护能力,确保云服务上的业务安全、可靠。
- DDoS高防(Advanced Anti-DDoS)是企业重要业务连续性的有力保障。当您的服务器遭受大流量DDoS攻击时,DDoS高防可以保护用户业务持续可用。DDoS高防通过高防IP代理源站IP对外提供服务,将恶意攻击流量引流到高防IP清洗,确保重要业务不被攻击中断。可服务于华为云、非华为云及IDC的互联网主机。
- Web应用防火墙(Web Application Firewall,WAF)是一种专门的Web应用程序安全防护工具。它部署在Web应用前端,通过分析检测互联网与Web应用之间的HTTP(S)流量,根据预定义的防护规则,识别并拦截SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等Web攻击,保护Web服务器、Web应用程序本身及其承载的敏感数据的安全。
虽然DDoS防护可以抵御大流量的攻击,确保业务的高可用性。但是当你的业务主要依赖Web应用,且面临SQL注入、XSS攻击、CC攻击等Web安全威胁,可选择WAF防护,确保应用的安全性和稳定性。在某些情况下,两者同时使用形成多层防御,以提供全面的安全防护。
DDoS防护和WAF对比
DDoS高防和WAF主要从主要目的、保护层进行对比。
| 类别 | DDoS防护 | WAF |
|---|---|---|
| 主要目的 | 抵御L3/L4大流量DDoS攻击、L7 CC攻击 | 防护Web漏洞(SQLi/XSS/CC/爬虫) |
| 保护层 | 网络/传输层(L3/L4);应用层(L7)仅针对DDoS高防 | 应用层(L7) |
- 主要目的
- DDoS高防:DDoS(分布式拒绝服务)防护的主要目的是保护您的网络和应用免受大流量攻击,这些攻击通常通过大量恶意流量使服务器过载,导致正常用户无法访问服务。
- WAF:WAF的主要目的是保护您的Web应用免受应用层攻击,如SQL注入、XSS(跨站脚本攻击)、CSRF(跨站请求伪造)等。这些攻击通常针对Web应用的漏洞,试图窃取数据或破坏应用功能。
- 保护层
- DDoS高防:在网络层(第三层)和传输层(第四层)进行保护,主要防御大流量攻击;应用层(第七层)防护CC攻击。
- 网络层防护针对IP的攻击,如ICMP Flood、UDP Flood等。
- 传输层防护针对端口攻击,如TCP SYN Flood、TCP RST Flood等。
- WAF:在应用层(第七层)提供保护,主要防御针对Web应用的攻击。
- DDoS高防和WAF应用层保护对比:
表2 DDoS高防和WAF应用层保护对比 对比项
DDoS高防
WAF
核心定位
聚焦大流量应用层:在L3/L4基础上,轻量L7识别,防超大流量CC/HTTP Flood华为云
Web应用深度防护:专注HTTP/HTTPS内容解析,防应用层入侵与漏洞利用
防护原理
仅分析流量规模、请求频次、IP 连接行为,不深度解析请求内容,依靠流量阈值、连接基线识别异常访问
全量解析请求头、URL、参数、请求体、Cookie 等,通过特征匹配、正则、语义分析、行为检测识别恶意载荷
典型攻击场景
- 游戏、直播、电商大促、政企门户等高并发、超大流量业务
- 遭遇十万级以上QPS的CC、HTTP Flood、慢速攻击
- L3/L4 DDoS + 应用层CC混合攻击场景
- 优先保障带宽不被打垮、业务不中断的高可用场景
- 网站、小程序、API接口、管理后台等标准 Web 业务
- 面临漏洞攻击、网页篡改、恶意爬虫、接口刷量
- 中低、中等QPS业务,追求安全合规、入侵防护
- 需要精细化管控访问权限、内容风控的场景
最佳搭配
DDoS高防抗大流量,WAF做精准应用防护,形成 “高防(L3/L4 + 轻L7)、WAF(深度 L7)、源站” 的纵深防御。
- DDoS高防:在网络层(第三层)和传输层(第四层)进行保护,主要防御大流量攻击;应用层(第七层)防护CC攻击。
功能对比
| 功能 | DDoS高防 | WAF |
|---|---|---|
| 策略核心思路 | 流量识别+异常清洗,优先保障网络链路通畅,拦截超大流量攻击 | 内容解析+规则匹配,精准拦截恶意请求,防范应用层入侵 |
| 默认基础策略 | 系统内置通用DDoS清洗策略,全局自动生效,无需人工配置 | 内置标准Web防护策略,覆盖常见漏洞、弱口令、恶意请求,一键启用 |
| 流量阈值策略 | 支持自定义入/出流量阈值、单IP连接数阈值,超阈值自动触发清洗 | 支持单IP请求频率、访问频次阈值,用于防御CC攻击、高频爬虫 |
| 黑白名单策略 | 支持IP黑白名单,仅针对IP维度放行/拦截 | 支持IP、URL、Referer、UA等多维度黑白名单,粒度更精细 |
| 区域封禁策略 | 支持按地域封禁IP段,拦截境外异常流量 | 支持地理位置封禁,可结合业务场景限制特定地区访问 |
| 协议管控策略 | 针对TCP、UDP、ICMP等网络协议做异常包过滤、端口管控 | 针对HTTP/HTTPS协议,管控请求方法、端口、协议头、Cookie等 |
| 自定义规则 |
| 支持编写正则、语义规则、组合逻辑规则,灵活适配个性化防护场景 |
| 规则更新机制 | 清洗算法与策略由平台后台自动迭代,用户无操作入口 | 威胁情报、漏洞规则库定期自动更新,也可手动启用/禁用指定规则组 |
| 防护模式切换 | 支持常规防护、强力清洗、引流回源等模式切换 | 支持防护、观察、仅记录三种模式,便于策略试运行与调优 |
| 策略日志 | 记录流量清洗记录、攻击类型、封禁 IP、流量数据 | 完整记录每一条拦截请求、触发规则、请求详情,便于溯源分析 |
使用
使用建议
- 何时选择DDoS防护
- 业务暴露公网,面临SYN/洪水、UDP洪水、大流量放大攻击等L3/L4 DDoS威胁。
- 需7×24小时自动防护,无需复杂配置即可抵御底层大流量冲击。
- 业务对可用性要求极高,需专家团队协助处置大规模DDoS攻击。
- 何时选择WAF
- 业务面临SQL注入、XSS、CC攻击、恶意爬虫、API滥用等应用层威胁。
- 需要精细化流量控制(IP封禁、频率限制、URL过滤、人机验证)。
- 业务部署在华为云ECS、ELB、CDN、API网关等,需应用层安全防护。
- 推荐最佳实践:使用WAF和DDoS高防实现域名防护
华为云Web应用防火墙(WAF)通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。
DDoS高防可以为域名提供连续性的有力保障,当服务器遭受大流量DDoS攻击时,DDoS高防可以保护用户业务持续可用。
通过WAF和DDoS高防双重防护,可以同时防御Web应用攻击和流量攻击,大幅提升域名的安全性和稳定性。