
# 防护策略概述
DDoS原生高级防护提供了丰富的防护策略，购买实例后，您可以根据业务需要选择适合的防护策略，也可以单独添加防护策略，以实现DDoS的安全防护。
![](https://support.huaweicloud.com/usermanual-aad/public_sys-resources/notice_3.0-zh-cn.png)
防护策略设置错误可能导致攻击漏防或流量误清洗，请根据业务实际谨慎操作。
#### 约束与限制
每个用户最大可添加10条防护策略，如果您需要扩大配额请[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)。
#### 防护策略概览
- 防护策略生效类型：
  - 攻击时生效：仅在DDoS原生高级防护检测到攻击流量并启动流量清洗时自动生效，如果没有检测到攻击则不生效。
  
  - 常态化生效：开启策略后生效。
   
- 规则生效时长：配置后永久生效。
表1防护策略 
| **防护策略** | **章节**                                                                                | 标准云产品 | DDoS防护专属EIP | **说明**                                                                      | 配置示例                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
|:---|:---|:---|:---|:---|:---|
| 基础防护     | [设置基础防护策略拦截攻击流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0037.html)     | 常态化生效 | 常态化生效       | 为防护对象设置基础防护策略，当IP遭受的DDoS攻击带宽超过配置的清洗档位时，触发DDoS原生高级防护对攻击流量进行清洗，保障业务可用。        | 根据业务需求进行配置： - 流量清洗档位：100Mbps  - 防御模式：正常                                                                                                                                                                                                                                                                                                                                                                                                     |
| IP黑白名单   | [通过黑白名单拦截/放行指定IP的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0038.html) | 攻击时生效 | 常态化生效       | 通过配置IP黑名单或IP白名单来封禁或者放行访问DDoS防护的源IP，从而限制访问您业务资源的用户。                          | 用户可以根据业务需求，添加黑白名单。 - 黑名单：1.1.x.x  - 白名单：2.2.x.x                                                                                                                                                                                                                                                                                                                                                                                              |
| 指纹过滤     | [通过指纹特征设置流量处理策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0592.html)     | 攻击时生效 | 常态化生效       | 通过配置指纹过滤防护规则，对数据包中指定位置的内容进行特征匹配，根据匹配结果设置处理动作，比如丢弃、通过、限速等。                   | 根据业务需求进行配置： - 协议：UDP  - 匹配后动作：通过                                                                                                                                                                                                                                                                                                                                                                                                                    |
| 端口封禁     | [封禁指定端口的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0591.html)          | 攻击时生效 | 常态化生效       | 当某个目的端口不需要被访问时，为降低DDoS攻击风险，您可以通过端口封禁策略，阻止流量对该端口的访问。                         | 根据业务需求进行配置： - 端口规则名称：port1  - 协议：TCP  - 端口类型：目的端口  - 开始端口和结束端口：235-260  - 匹配后动作：丢弃                                                                                                                                                                  |
| 协议限流     | [限制指定协议的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0039.html)          | 攻击时生效 | 常态化生效       | 根据协议类型一键限流访问DDoS防护对象的源流量，支持封禁UDP/TCP/ICMP等协议。                               | 根据业务需求进行配置： - UDP协议：防护动作（关闭）  - TCP协议：防护动作（限流）  - ICMP协议：防护动作（封禁）  - Other协议：防护动作（关闭）                                                                                                                                                                                                                                    |
| 水印防护     | [通过水印防护抵御CC攻击](https://support.huaweicloud.com/usermanual-aad/aad_01_0888.html)       | 攻击时生效 | 常态化生效       | 通过在业务端共享水印算法和关键字，客户端发出的报文都镶嵌入水印特征，能有效抵御四层CC攻击。                              | 根据业务需求进行配置： - 水印名称：test  - 协议：UDP  - x,y  - 端口范围：300-500                                                                                                                                                                                                                                                                 |
| 高级防护     | [通过高级防护策略限制异常连接](https://support.huaweicloud.com/usermanual-aad/aad_01_0386.html)     | 攻击时生效 | 常态化生效       | 如果同一个源站IP短时间内频繁发起大量异常连接状态的报文时，您可以通过配置高级防护策略，将该源站IP纳入黑名单中进行封禁惩罚，等封禁结束后可恢复访问。 | 根据业务需求进行配置：异常连接防御 - 防御方式：TCP空连接防御 - 每连接报文数/周期（秒）：1/5  - 异常连接报文数/周期（秒）：3/5    - 防御方式： - 连接数阈值（连接数）：500  - 连接速率阈值（连接数/秒）：1000     |
| 区域封禁     | [封禁指定区域的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0387.html)          | 攻击时生效 | 常态化生效       | DDoS原生高级防护支持封禁指定区域的流量，策略生效后，来自该区域的访问流量将被丢弃。                                 | 根据业务需求进行配置： - 封禁范围：一键封禁  - 封禁地域：海外地区                                                                                                                                                                                                                                                                                                                                                                                                           |
| 攻击过滤     | [通过一键式限速规则过滤攻击](https://support.huaweicloud.com/usermanual-aad/aad_01_0590.html)      | 攻击时生效 | 常态化生效       | 提供常用的一键式限速规则，如UDP目的端口限速、DNS流量限速等。                                           | 根据业务需求进行配置： 规则：SYN-ACK限速、DNS响应限速                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
   
