
# DDoS防护服务与WAF服务选型
#### 概述
- 华为云的DDoS防护服务针对DDoS攻击，提供多种安全防护方案。您可以根据您的实际业务选择合适的防护方案。
  - DDoS原生基础防护（Anti-DDoS流量清洗）服务（以下简称Anti-DDoS）免费为华为云弹性公网IP（Elastic IP，简称EIP）提供网络层的DDoS攻击防护（如泛洪流量型攻击防护、资源消耗型攻击防护），并提供攻击拦截实时告警，有效提升用户带宽利用率，保障业务稳定可靠。
  
  - DDoS原生高级防护（Cloud Native Anti-DDoS，CNAD）是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护对华为云弹性公网IP生效，通过简单的配置，DDoS原生高级防护提供的安全能力就可以直接加载到云服务上，提升云服务的安全防护能力，确保云服务上的业务安全、可靠。
  
  - DDoS高防（Advanced Anti-DDoS）是企业重要业务连续性的有力保障。当您的服务器遭受大流量DDoS攻击时，DDoS高防可以保护用户业务持续可用。DDoS高防通过高防IP代理源站IP对外提供服务，将恶意攻击流量引流到高防IP清洗，确保重要业务不被攻击中断。可服务于华为云、非华为云及IDC的互联网主机。
   
- Web应用防火墙（Web Application Firewall，WAF）是一种专门的Web应用程序安全防护工具。它部署在Web应用前端，通过分析检测互联网与Web应用之间的HTTP(S)流量，根据预定义的防护规则，识别并拦截SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等Web攻击，保护Web服务器、Web应用程序本身及其承载的敏感数据的安全。
虽然DDoS防护可以抵御大流量的攻击，确保业务的高可用性。但是当你的业务主要依赖Web应用，且面临SQL注入、XSS攻击、CC攻击等Web安全威胁，可选择WAF防护，确保应用的安全性和稳定性。在某些情况下，两者同时使用形成多层防御，以提供全面的安全防护。
#### DDoS防护和WAF对比
DDoS高防和WAF主要从主要目的、保护层进行对比。
表1核心差异概览表 
| 类别   | DDoS防护                         | WAF                     |
|:---|:---|:---|
| 主要目的 | 抵御L3/L4大流量DDoS攻击、L7 CC攻击       | 防护Web漏洞（SQLi/XSS/CC/爬虫） |
| 保护层  | 网络/传输层（L3/L4）；应用层（L7）仅针对DDoS高防 | 应用层（L7）                 |
   
- 主要目的
  - DDoS高防：DDoS（分布式拒绝服务）防护的主要目的是保护您的网络和应用免受大流量攻击，这些攻击通常通过大量恶意流量使服务器过载，导致正常用户无法访问服务。
  
  - WAF：WAF的主要目的是保护您的Web应用免受应用层攻击，如SQL注入、XSS（跨站脚本攻击）、CSRF（跨站请求伪造）等。这些攻击通常针对Web应用的漏洞，试图窃取数据或破坏应用功能。
   
- 保护层
  - DDoS高防：在网络层（第三层）和传输层（第四层）进行保护，主要防御大流量攻击；应用层（第七层）防护CC攻击。
    - 网络层防护针对IP的攻击，如ICMP Flood、UDP Flood等。
    
    - 传输层防护针对端口攻击，如TCP SYN Flood、TCP RST Flood等。
     
  
  - WAF：在应用层（第七层）提供保护，主要防御针对Web应用的攻击。
  
  - DDoS高防和WAF应用层保护对比：
    表2DDoS高防和WAF应用层保护对比 
    | 对比项    | DDoS高防                                                                                                                                                                                                                                                                                                                                                                                                             | WAF                                                                                                                                                                                                                                                                                                                                                                                                       |
    |:---|:---|:---|
    | 核心定位   | 聚焦大流量应用层：在L3/L4基础上，轻量L7识别，防超大流量CC/HTTP Flood华为云                                                                                                                                                                                                                                                                                                                                                                    | Web应用深度防护：专注HTTP/HTTPS内容解析，防应用层入侵与漏洞利用                                                                                                                                                                                                                                                                                                                                                                    |
    | 防护原理   | 仅分析流量规模、请求频次、IP 连接行为，不深度解析请求内容，依靠流量阈值、连接基线识别异常访问                                                                                                                                                                                                                                                                                                                                                                   | 全量解析请求头、URL、参数、请求体、Cookie 等，通过特征匹配、正则、语义分析、行为检测识别恶意载荷                                                                                                                                                                                                                                                                                                                                                     |
    | 典型攻击场景 | - 游戏、直播、电商大促、政企门户等高并发、超大流量业务  - 遭遇十万级以上QPS的CC、HTTP Flood、慢速攻击  - L3/L4 DDoS + 应用层CC混合攻击场景  - 优先保障带宽不被打垮、业务不中断的高可用场景   | - 网站、小程序、API接口、管理后台等标准 Web 业务  - 面临漏洞攻击、网页篡改、恶意爬虫、接口刷量  - 中低、中等QPS业务，追求安全合规、入侵防护  - 需要精细化管控访问权限、内容风控的场景   |
    | 最佳搭配   | DDoS高防抗大流量，WAF做精准应用防护，形成 "高防（L3/L4 + 轻L7）、WAF（深度 L7）、源站" 的纵深防御。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               ||
       
    
   
 
#### 功能对比
表3功能对比 
| 功能     | DDoS高防                                                                                                                                                                                                                                                                                                      | WAF                                  |
|:---|:---|:---|
| 策略核心思路 | 流量识别+异常清洗，优先保障网络链路通畅，拦截超大流量攻击                                                                                                                                                                                                                                                                               | 内容解析+规则匹配，精准拦截恶意请求，防范应用层入侵           |
| 默认基础策略 | 系统内置通用DDoS清洗策略，全局自动生效，无需人工配置                                                                                                                                                                                                                                                                                | 内置标准Web防护策略，覆盖常见漏洞、弱口令、恶意请求，一键启用     |
| 流量阈值策略 | 支持自定义入/出流量阈值、单IP连接数阈值，超阈值自动触发清洗                                                                                                                                                                                                                                                                             | 支持单IP请求频率、访问频次阈值，用于防御CC攻击、高频爬虫       |
| 黑白名单策略 | 支持IP黑白名单，仅针对IP维度放行/拦截                                                                                                                                                                                                                                                                                       | 支持IP、URL、Referer、UA等多维度黑白名单，粒度更精细    |
| 区域封禁策略 | 支持按地域封禁IP段，拦截境外异常流量                                                                                                                                                                                                                                                                                         | 支持地理位置封禁，可结合业务场景限制特定地区访问             |
| 协议管控策略 | 针对TCP、UDP、ICMP等网络协议做异常包过滤、端口管控                                                                                                                                                                                                                                                                              | 针对HTTP/HTTPS协议，管控请求方法、端口、协议头、Cookie等 |
| 自定义规则  | - L3/L4自定义规则：依托IP、协议、端口、流量连接等报文头部信息配置拦截 / 限速策略，用于封堵四层大流量、端口类DDoS攻击。  - L7自定义规则：基于URL、请求头、Cookie、访问频次等HTTP内容配置管控策略，用于拦截七层CC、恶意爬虫与异常Web访问。   | 支持编写正则、语义规则、组合逻辑规则，灵活适配个性化防护场景       |
| 规则更新机制 | 清洗算法与策略由平台后台自动迭代，用户无操作入口                                                                                                                                                                                                                                                                                    | 威胁情报、漏洞规则库定期自动更新，也可手动启用/禁用指定规则组      |
| 防护模式切换 | 支持常规防护、强力清洗、引流回源等模式切换                                                                                                                                                                                                                                                                                       | 支持防护、观察、仅记录三种模式，便于策略试运行与调优           |
| 策略日志   | 记录流量清洗记录、攻击类型、封禁 IP、流量数据                                                                                                                                                                                                                                                                                    | 完整记录每一条拦截请求、触发规则、请求详情，便于溯源分析         |
   
#### 使用
#### DDoS防护
- 什么是DDoS防护？ 了解什么是DDoS攻击、DDoS防护。详细请参见DDoS防护[《产品介绍》](https://support.huaweicloud.com/productdesc-aad/aad_01_0006.html)。
  
- 使用DDoS防护 华为云DDoS防护为您提供全面的流量清洗和攻击防护功能，确保您的业务在面对大流量攻击时依然稳定运行。如何快速的使用DDoS防护，请参见DDoS防护[《快速入门》](https://support.huaweicloud.com/qs-aad/aad_02_0002.html)。
  
- 最佳实践 DDoS防护常见应用场景的操作实践，为每个实践提供详细的方案描述和操作指导，帮助用户轻松使用DDoS防护业务。详细请参见DDoS防护[《最佳实践》](https://support.huaweicloud.com/bestpractice-aad/aad_06_0020.html)。
  
 
#### WAF
- 什么是WAF？ 了解什么是WAF，WAF的使用场景、产品优势。详细请参见WAF[《产品介绍》](https://support.huaweicloud.com/productdesc-waf/waf_01_0045.html)。
  
- 如何快速使用WAF防护？ 华为云WAF（Web应用防火墙）为您提供全面的Web应用防护功能，有效防御SQL注入、XSS（跨站脚本攻击）、CSRF（跨站请求伪造）等常见攻击。如何快速使用WAF，请参见WAF[《快速入门》](https://support.huaweicloud.com/qs-waf/index.html)。
  
- 最佳实践 WAF常见应用场景的操作实践，为每个实践提供详细的方案描述和操作指导，帮助用户轻松使用WAF业务。详细请参见WAF[《最佳实践》](https://support.huaweicloud.com/bestpractice-waf/waf_06_0042.html)。
  
 
#### 使用建议
- 何时选择DDoS防护
  - 业务暴露公网，面临SYN/洪水、UDP洪水、大流量放大攻击等L3/L4 DDoS威胁。
  
  - 需7×24小时自动防护，无需复杂配置即可抵御底层大流量冲击。
  
  - 业务对可用性要求极高，需专家团队协助处置大规模DDoS攻击。
   
- 何时选择WAF
  - 业务面临SQL注入、XSS、CC攻击、恶意爬虫、API滥用等应用层威胁。
  
  - 需要精细化流量控制（IP封禁、频率限制、URL过滤、人机验证）。
  
  - 业务部署在华为云ECS、ELB、CDN、API网关等，需应用层安全防护。
   
- 推荐最佳实践：[使用WAF和DDoS高防实现域名防护](https://support.huaweicloud.com/bestpractice-aad/aad_06_0007.html)
  华为云Web应用防火墙（WAF）通过对HTTP(S)请求进行检测，识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击，保护Web服务安全稳定。
  DDoS高防可以为域名提供连续性的有力保障，当服务器遭受大流量DDoS攻击时，DDoS高防可以保护用户业务持续可用。
  通过WAF和DDoS高防双重防护，可以同时防御Web应用攻击和流量攻击，大幅提升域名的安全性和稳定性。
  
 
