流量清洗阈值是触发DDoS防御动作生效的阈值,触发防御后,攻击流量将被拦截,业务流量会被正常放行。
然而,阈值过高,攻击流量可能混入正常业务,造成防护漏报;阈值过低,正常业务高峰被误判为攻击,引发误拦截导致业务中断。
如何在防护精准度与业务连续性之间找到最佳平衡点,成为有效防护DDoS攻击的难题。
Anti-DDoS提供系统默认策略和人工定制策略两种方法,让阈值设置既智能自适应,又保留人工调控的灵活性。
档位选择和业务不匹配,可能导致攻击漏防或业务流量误清洗,请选择与所购买带宽最接近的数值,但不超过购买带宽。
设置默认防护策略
- 登录AAD服务控制台。
- 选择“公网IP”页签,单击“设置默认防护策略”。
- 根据实际设置“流量清洗档位”,如图1所示。
图1 配置默认防护策略
表1 参数说明 | 参数 | 说明 |
| 流量清洗档位 | Anti-DDoS检测到IP的入流量超过该阈值时,触发流量清洗。 “默认”为“120Mbps”,“手动设置”支持更多档位。 - 流量清洗阈值需要根据业务带宽进行选择,与具体防御策略无关。当流量清洗阈值远低于实际业务带宽时,可能引发误告警;当流量清洗阈值远高于实际业务带宽时,可能导致攻击漏防。因此建议选择与实际业务带宽最接近的数值,但不超过购买带宽。
- 当实际业务流量触发流量清洗阈值时,Anti-DDoS仅拦截攻击流量;当实际业务流量未触发流量清洗阈值时,无论是否为攻击流量,都不会进行拦截。
|
- 单击“确定”,完成默认防护策略的设置。
当提示“策略设置成功”时,表示设置成功。
默认防护策略设置完成后,新购买的公网IP均按照默认防护策略启动防护。
为指定EIP设置防护策略
- 登录AAD服务控制台。
- 在“公网IP”页签,根据实际选择设置方法。
- 根据实际设置“流量清洗阈值”。
图4 设置防护策略
表2 参数说明 | 参数 | 说明 |
| 流量清洗阈值 | Anti-DDoS检测到IP的入流量超过该阈值时,触发流量清洗。 “默认”为“120Mbps”,“手动设置”支持更多档位。 - 流量清洗阈值需要根据业务带宽进行选择,与具体防御策略无关。当流量清洗阈值远低于实际业务带宽时,可能引发误告警;当流量清洗阈值远高于实际业务带宽时,可能导致攻击漏防。因此建议选择与实际业务带宽最接近的数值,但不超过购买带宽。
- 当实际业务流量触发流量清洗阈值时,Anti-DDoS仅拦截攻击流量;当实际业务流量未触发流量清洗阈值时,无论是否为攻击流量,都不会进行拦截。
|
- 单击“确定”,完成设置。
当目标IP的“流量清洗档位”显示为设置值时,表示设置成功。
查看EIP防护状态
设置了流量清洗阈值后,可以查看防护的EIP状态和防护信息。
- 登录AAD服务控制台。
- 选择“公网IP”页签,查看公网IP。
图5 查看公网IP
- Anti-DDoS为普通用户提供2Gbps的DDoS攻击防护,最高可达5Gbps,系统会对超过黑洞阈值的受攻击公网IP进行黑洞处理,正常访问流量会丢弃;对于可能会遭受超过5Gbps流量攻击的应用,建议您购买华为云DDoS高防服务,提升防护能力。
表3 参数说明 | 参数名称 | 说明 |
| 公网IP | Anti-DDoS防护的公网IP地址。 单击公网IP,可以跳转至该公网IP的“监控报表”页面。 |
| 防护状态 | 公网IP的防护状态,包括: - 正常:EIP状态正常。
- 设置中:修改流量清洗阈值的任务正在下发。
- 清洗中:正在清洗攻击流量。
- 黑洞中:EIP正在黑洞封禁中。
|
| 资产类型 | 防护对象的类型。 - EIP:弹性公网IP。
- ELB:弹性负载均衡。
- NetInterFace:弹性网卡。
- VPN:虚拟专用网络。
- NAT:NAT网关。
- VIP:高可用虚拟IP。
- CCI:云容器实例。
- SubEni:辅助弹性网卡。
|
| 防护容量 | 当前公网IP的防护能力及过去24小时的入流量峰值。 例如公网IP防护容量如下所示,表示该公网IP拥有5Gbps的防护能力,过去24小时的入流量峰值为412kbps。 图6 防护容量 |
| 防护设置 | 当前公网IP的流量清洗阈值。 |
| 企业项目 | 当前公网IP所属的企业项目。 |