更新时间:2026-08-11 GMT+08:00
分享

防护策略概述

DDoS原生高级防护提供了丰富的防护策略,购买实例后,您可以根据业务需要选择适合的防护策略,也可以单独添加防护策略,以实现DDoS的安全防护。

防护策略设置错误可能导致攻击漏防或流量误清洗,请根据业务实际谨慎操作。

约束与限制

每个用户最大可添加10条防护策略,如果您需要扩大配额请提交工单

防护策略概览

  • 防护策略生效时机:
    • 攻击时生效:仅在DDoS原生防护检测到攻击流量并启动流量清洗时自动生效,非攻击状态下不生效。
    • 常态化生效:任何状态下均生效。
  • 规则生效时长:配置后永久生效。
表1 防护策略

防护策略

章节

标准云产品

DDoS防护专属EIP

说明

配置示例

基础防护

设置基础防护策略拦截攻击流量

常态化生效

常态化生效

为防护对象设置基础防护策略,当IP遭受的DDoS攻击带宽超过配置的清洗档位时,触发DDoS原生高级防护对攻击流量进行清洗,保障业务可用。

根据业务需求进行配置:

  • 流量清洗档位:100Mbps
  • 防御模式:正常

IP黑白名单

通过黑白名单拦截/放行指定IP的流量

攻击时生效

常态化生效

通过配置IP黑名单或IP白名单来封禁或者放行访问DDoS防护的源IP,从而限制访问您业务资源的用户。

用户可以根据业务需求,添加黑白名单。

  • 黑名单:1.1.x.x
  • 白名单:2.2.x.x

指纹过滤

通过指纹特征设置流量处理策略

攻击时生效

常态化生效

通过配置指纹过滤防护规则,对数据包中指定位置的内容进行特征匹配,根据匹配结果设置处理动作,比如丢弃、通过、限速等。

根据业务需求进行配置:

  • 协议:UDP
  • 匹配后动作:通过

端口封禁

封禁指定端口的流量

攻击时生效

常态化生效

当某个目的端口不需要被访问时,为降低DDoS攻击风险,您可以通过端口封禁策略,阻止流量对该端口的访问。

根据业务需求进行配置:

  • 端口名称:port1
  • 协议:TCP
  • 端口类型:目的端口
  • 开始端口和结束端口:235-260
  • 匹配后动作:丢弃

协议限流

限制指定协议的流量

攻击时生效

常态化生效

根据协议类型一键限流访问DDoS防护对象的源流量,支持封禁UDP/TCP/ICMP等协议。

根据业务需求进行配置:

  • UDP协议:防护动作(关闭)
  • TCP协议:防护动作(限流)
  • ICMP协议:防护动作(封禁)
  • Other协议:防护动作(关闭)

水印防护

通过水印防护抵御CC攻击

攻击时生效

常态化生效

通过在业务端共享水印算法和关键字,客户端发出的报文都镶嵌入水印特征,能有效抵御四层CC攻击。

根据业务需求进行配置:

  • 水印名称:test
  • 协议:UDP
  • x,y
  • 端口范围:300-500

高级防护

通过高级防护策略限制异常连接

攻击时生效

常态化生效

如果同一个源站IP短时间内频繁发起大量异常连接状态的报文时,您可以通过配置高级防护策略,将该源站IP纳入黑名单中进行封禁惩罚,等封禁结束后可恢复访问。

根据业务需求进行配置:异常连接防御

  • 防御方式:TCP空连接防御
    • 每连接报文数/周期(秒):1/5
    • 异常连接报文数/周期(秒):3/5
  • 防御方式:
    • 连接数阈值(连接数):500
    • 连接速率阈值(连接数/秒):1000

区域封禁

封禁指定区域的流量

攻击时生效

常态化生效

DDoS原生高级防护支持封禁指定区域的流量,策略生效后,来自该区域的访问流量将被丢弃。

根据业务需求进行配置:

  • 封禁范围:一键封禁
  • 封禁地域:海外地区

攻击过滤

通过一键式限速规则过滤攻击

攻击时生效

常态化生效

提供常用的一键式限速规则,如UDP目的端口限速、DNS流量限速等。

根据业务需求进行配置:

规则:SYN-ACK限速、DNS响应限速

相关文档