# 什么是DDoS高防
DDoS高防（Advanced Anti-DDoS）是企业重要业务连续性的有力保障。当您的服务器遭受大流量DDoS攻击时，DDoS高防可以保护用户业务持续可用。DDoS高防通过高防IP代理源站IP对外提供服务，将恶意攻击流量引流到高防IP清洗，确保重要业务不被攻击中断。可服务于华为云、非华为云及IDC的互联网主机。
![](https://support.huaweicloud.com/productdesc-aad/public_sys-resources/note_3.0-zh-cn.png)
DDoS高防实例到期≥30个自然日时，DDoS高防将停止转发业务流量，实例将被释放。如果您不需要继续使用DDoS高防，请务必在到期30个自然日之前，将业务流量从高防切换到源站服务器。
- 未接入DDoS高防 未接入高防时，源站直接对互联网暴露，一旦发生DDoS攻击，很容易导致源站瘫痪。
  图1未接入DDoS高防示意图   
  ![](https://support.huaweicloud.com/productdesc-aad/zh-cn_image_0000002603322387.png) 
- 接入DDoS高防 当您购买DDoS高防并将业务接入DDoS高防后，网站类业务把域名解析指向高防IP，非网站类的业务IP将替换成高防IP，DDoS高防将所有的公网流量都引流至高防IP，进而隐藏源站，避免源站（用户业务）遭受大流量DDoS攻击。
  图2接入DDoS高防示意图   
  ![](https://support.huaweicloud.com/productdesc-aad/zh-cn_image_0000002572603318.png)
  
  
#### DDoS高防工作原理
DDoS高防服务通过高防IP代理源站IP对外提供服务，将所有的公网流量都引流至高防IP，进而隐藏源站，避免源站（用户业务）遭受大流量DDoS攻击。DDoS高防引流和转发原理示意图如下：
![](https://support.huaweicloud.com/productdesc-aad/zh-cn_image_0000002603202451.png)
- 客户 访问源站（用户业务）的客户。
  
- 源站IP 源站服务器所使用的公网IP，也是被防护的IP地址，应避免对外暴露（泄露）。
  
- 高防IP 与源站IP相对应，用于代替源站IP来面向客户提供服务，使源站IP不直接暴露出去。
  
- 回源IP 是高防机房代替客户去和源站服务器通信的若干个IP地址（高防机房会将客户的IP随机转换成某个回源IP，并由这个回源IP代替客户IP去和源站服务器通信）。
  
DDoS高防为用户提供DDoS防护服务，可以防护SYN Flood、UDP Flood、ACK Flood、ICMP Flood、DNS Query Flood、NTP reply Flood、CC攻击等各类网络层、应用层的DDoS攻击。
![](https://support.huaweicloud.com/productdesc-aad/zh-cn_image_0000002603322391.png)
#### 业务架构
DDoS高防服务采用分层防御、分布式清洗，通过精细化多层过滤防御技术，可以有效检测和过滤攻击流量。网络拓扑示意图如[图3]所示。
图3网络拓扑示意图   
![](https://support.huaweicloud.com/productdesc-aad/zh-cn_image_0000002572762946.png)
#### 常见场景及选购建议
表1常见场景及选购建议 
| 防护区域  | 用户来源       | 业务需求                                                                                                                                | 推荐版本         |
|:---|:---|:---|:---|
| 中国大陆  | 中国大陆以及中国大陆外 | 支持华为云、非华为云及IDC的互联网主机。 DDoS高防服务适用于如下场景： 业务频繁遭受DDoS攻击，需要持续性的防护，保障业务的连续性。 | DDoS高防（中国大陆） |
| 中国大陆外 | 中国大陆以及中国大陆外 | 支持华为云、非华为云及IDC的互联网主机。 DDoS高防服务适用于如下场景： 业务频繁遭受DDoS攻击，需要持续性的防护，保障业务的连续性。 | DDoS高防（中国大陆外）  |
   
#### 接入类型对比
表2接入类型对比 
| 接入类型                                                                   | 描述                                                                                                                                                                 | 适用场景                                         | 优点                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 缺点                                                                                                                                                                                                                                                                                                                                                                                                             |
|:---|:---|:---|:---|:---|
| [域名接入](https://support.huaweicloud.com/usermanual-aad/aad_01_0287.html) | 域名接入将网站类业务通过CNAME解析的方式接入DDoS高防。网站类业务接入DDoS高防后，业务把域名解析指向高防IP，DDoS高防将所有的公网流量都引流至高防IP，进而隐藏源站，避免源站（用户业务）遭受大流量DDoS攻击。支持HTTP/HTTPS等协议接入，广泛适用于网站、游戏、APP、服务器等各类业务防护场景。    | 业务通过域名对外提供服务，域名已通过ICP备案，您可以将域名接入DDoS高防。     | - 智能算法自动选择最佳接入点，无需手动配置线路，降低接入门槛。  - 无需关注固定高防IP，由华为云自动调度，运维更简单。  - 7层CC攻击防护能力更贴合网站场景。  - 配置流程简单，仅需修改域名解析即可完成接入，无需配置复杂的转发规则。                                                                                                                           | - 必须依赖已完成ICP备案的域名，无域名的业务无法使用。  - 不提供固定高防IP，无法满足需要固定IP对外服务的场景。  - 4层端口防护能力较弱，主要适配7层网站业务，非网站类业务适配性差。  - 域名解析修改需要一定的生效时间，接入切换存在一定的延迟。                      |
| [IP接入](https://support.huaweicloud.com/usermanual-aad/aad_01_0059.html) | 高防IP采用BGP多线智能调度技术，接入优质骨干防护节点，将业务流量引流至高防清洗集群。对外提供防护IP，隐藏源服务器真实地址，有效抵御DDoS、CC、SYN洪水等各类流量型与应用层攻击；攻击流量实时分流清洗后干净回源，保障业务持续稳定在线，支持TCP/UDP等协议接入，广泛适用于游戏、APP、服务器等各类业务防护场景。 | 业务没有域名，仅通过公网IP对外提供服务，您可以通过配置转发规则将业务接入DDoS高防。 | - 提供固定的高防IP，业务可直接通过高防IP对外提供服务，适配无域名场景。  - 4层端口转发能力更强，支持TCP/UDP等四层协议的全端口防护，适配非网站类业务。  - 可精准控制转发规则，支持自定义端口映射、源站IP配置，灵活性更高。  - 固定高防IP可直接用于业务对外发布，无需修改域名解析，适配IP直连场景。  - 支持云上、云下及IDC的任意公网IP业务接入，适配性更广。   | - 配置复杂度高，需要手动配置转发规则、端口映射、源站IP等，对运维人员技术要求高。  - 固定高防IP需要手动维护，若IP被攻击封禁，需要手动切换，运维成本高。  - 7层应用层防护能力较弱，主要适配4层端口业务，网站类业务防护效果不佳。  - 配置错误容易导致业务中断或防护失效，对配置准确性要求极高。   |
   
