更新时间:2026-08-11 GMT+08:00
分享

什么是DDoS高防

DDoS高防(Advanced Anti-DDoS)是企业重要业务连续性的有力保障。当您的服务器遭受大流量DDoS攻击时,DDoS高防可以保护用户业务持续可用。DDoS高防通过高防IP代理源站IP对外提供服务,将恶意攻击流量引流到高防IP清洗,确保重要业务不被攻击中断。可服务于华为云、非华为云及IDC的互联网主机。

DDoS高防实例到期≥30个自然日时,DDoS高防将停止转发业务流量,实例将被释放。如果您不需要继续使用DDoS高防,请务必在到期30个自然日之前,将业务流量从高防切换到源站服务器。

  • 未接入DDoS高防

    未接入高防时,源站直接对互联网暴露,一旦发生DDoS攻击,很容易导致源站瘫痪。

    图1 未接入DDoS高防示意图

  • 接入DDoS高防

    当您购买DDoS高防并将业务接入DDoS高防后,网站类业务把域名解析指向高防IP,非网站类的业务IP将替换成高防IP,DDoS高防将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。

    图2 接入DDoS高防示意图

DDoS高防工作原理

DDoS高防服务通过高防IP代理源站IP对外提供服务,将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。DDoS高防引流和转发原理示意图如下:

  • 客户

    访问源站(用户业务)的客户。

  • 源站IP

    源站服务器所使用的公网IP,也是被防护的IP地址,应避免对外暴露(泄露)。

  • 高防IP

    与源站IP相对应,用于代替源站IP来面向客户提供服务,使源站IP不直接暴露出去。

  • 回源IP

    是高防机房代替客户去和源站服务器通信的若干个IP地址(高防机房会将客户的IP随机转换成某个回源IP,并由这个回源IP代替客户IP去和源站服务器通信)。

DDoS高防为用户提供DDoS防护服务,可以防护SYN Flood、UDP Flood、ACK Flood、ICMP Flood、DNS Query Flood、NTP reply Flood、CC攻击等各类网络层、应用层的DDoS攻击。

业务架构

DDoS高防服务采用分层防御、分布式清洗,通过精细化多层过滤防御技术,可以有效检测和过滤攻击流量。网络拓扑示意图如图3所示。

图3 网络拓扑示意图

常见场景及选购建议

表1 常见场景及选购建议

防护区域

用户来源

业务需求

推荐版本

中国大陆

中国大陆以及中国大陆外

支持华为云、非华为云及IDC的互联网主机。

DDoS高防服务适用于如下场景:

业务频繁遭受DDoS攻击,需要持续性的防护,保障业务的连续性。

DDoS高防(中国大陆)

中国大陆外

DDoS高防(中国大陆外)

接入类型对比

表2 接入类型对比

接入类型

描述

适用场景

优点

缺点

域名接入

域名接入将网站类业务通过CNAME解析的方式接入DDoS高防。网站类业务接入DDoS高防后,业务把域名解析指向高防IP,DDoS高防将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。支持HTTP/HTTPS等协议接入,广泛适用于网站、游戏、APP、服务器等各类业务防护场景。

业务通过域名对外提供服务,域名已通过ICP备案,您可以将域名接入DDoS高防。

  • 智能算法自动选择最佳接入点,无需手动配置线路,降低接入门槛。
  • 无需关注固定高防IP,由华为云自动调度,运维更简单。
  • 7层CC攻击防护能力更贴合网站场景。
  • 配置流程简单,仅需修改域名解析即可完成接入,无需配置复杂的转发规则。
  • 必须依赖已完成ICP备案的域名,无域名的业务无法使用。
  • 不提供固定高防IP,无法满足需要固定IP对外服务的场景。
  • 4层端口防护能力较弱,主要适配7 层网站业务,非网站类业务适配性差。
  • 域名解析修改需要一定的生效时间,接入切换存在一定的延迟。

IP接入

高防IP采用BGP多线智能调度技术,接入优质骨干防护节点,将业务流量引流至高防清洗集群。对外提供防护IP,隐藏源服务器真实地址,有效抵御DDoS、CC、SYN洪水等各类流量型与应用层攻击;攻击流量实时分流清洗后干净回源,保障业务持续稳定在线,支持TCP/UDP等协议接入,广泛适用于游戏、APP、服务器等各类业务防护场景。

业务没有域名,仅通过公网IP对外提供服务,您可以通过配置转发规则将业务接入DDoS高防。

  • 提供固定的高防IP,业务可直接通过高防IP对外提供服务,适配无域名场景。
  • 4层端口转发能力更强,支持TCP/UDP等四层协议的全端口防护,适配非网站类业务。
  • 可精准控制转发规则,支持自定义端口映射、源站IP配置,灵活性更高。
  • 固定高防IP可直接用于业务对外发布,无需修改域名解析,适配IP直连场景。
  • 支持云上、云下及IDC的任意公网IP业务接入,适配性更广。
  • 配置复杂度高,需要手动配置转发规则、端口映射、源站IP等,对运维人员技术要求高。
  • 固定高防IP需要手动维护,若IP被攻击封禁,需要手动切换,运维成本高。
  • 7层应用层防护能力较弱,主要适配 4层端口业务,网站类业务防护效果不佳。
  • 配置错误容易导致业务中断或防护失效,对配置准确性要求极高。

相关文档