更新时间:2026-08-11 GMT+08:00
分享

设置基础防护策略拦截攻击流量

基础防护策略是指华为云为用户提供的默认安全防护措施,包括自动检测与防御、流量清洗、默认防护阈值、日志与告警以及资源隔离等,旨在帮助用户抵御常见的网络攻击。当业务接入DDoS原生高级防护后,您可以为防护对象设置基础防护策略。当IP遭受的DDoS攻击带宽超过配置的清洗档位时,触发DDoS原生高级防护对攻击流量进行清洗,确保业务的正常运行和安全性。

档位选择和业务不匹配,可能导致攻击漏防或业务流量误清洗,请选择与所购买带宽最接近的数值,但不超过购买带宽。

约束与限制

已有定制策略的用户无法直接修改流量清洗档位,需要提交工单联系华为技术支持修改。

开启基础防护

  1. 登录AAD服务控制台
  2. 在左侧导航栏选择DDoS原生高级防护 > 防护策略,进入DDoS原生高级防护“防护策略”页面。
  3. 在防护策略列表的左上方,单击“创建策略”
  4. 在弹出的“创建策略”对话框中,设置“策略名称”并选择所属实例后,单击“确定”

    图1 创建策略

  5. 在目标防护策略所在行的“操作”列中,单击“配置策略”
  6. “基础防护”配置框中,单击“设置”

    图2 基础防护

  7. 在弹出的“基础防护设置”对话框中,设置流量清洗档位和防御模式。

    图3 基础防护设置
    表1 参数说明

    参数

    说明

    流量清洗档位

    当IP遭受的DDoS攻击带宽超过配置的清洗档位时,触发DDoS原生高级防护对攻击流量进行清洗。

    建议选择与已购买带宽最接近的数值,但不超过已购买带宽。

    说明:

    流量清洗阈值需要根据业务带宽进行选择,与具体防御策略无关。当流量清洗阈值远低于实际业务带宽时,可能引发误告警;当流量清洗阈值远高于实际业务带宽时,可能导致攻击漏防。因此建议选择与实际业务带宽最接近的数值,但不超过购买带宽。

    防御模式

    流量达到设定的流量档位,将会触发流量清洗。详细请参考防御模式使用场景

  8. 单击“确定”,完成基础防护策略配置。

防御模式使用场景

选择合适的防御模式是确保业务安全和稳定的关键。根据业务的实际情况和安全需求,合理选择和调整防御模式,可以有效提升防护效果,保障业务的正常运行。通过精确到报文级别的防护操作,华为云原生高级防护能够提供多层次、多维度的安全防护,满足不同业务场景的需求。

表2 防御模式使用场景

防御模式

防御类型

说明

宽松

  • 过滤畸形报文(不符合协议规范)
  • 过滤明确攻击特征的TCP/UDP/ICMP报文
  • 过滤IP分片报文及非TCP/非UDP/非ICMP的协议
  • 过滤不符合DNS通信标准的畸形报文

流量达到清洗档位的3倍后触发清洗,出现流量误清洗时建议使用该模式缓解对业务的影响。

正常

  • 过滤畸形报文(不符合协议规范)
  • 过滤明确攻击特征的TCP/UDP/ICMP报文
  • 过滤IP分片报文及非TCP/非UDP/非ICMP的协议
  • 过滤不符合DNS通信标准的畸形报文
  • 监测UDP会话交互行为,识别异常会话、高频恶意发包等攻击行为

流量达到清洗档位的2倍后触发清洗,默认防御策略推荐该模式。

严格

  • 过滤畸形报文(不符合协议规范)
  • 过滤明确攻击特征的TCP/UDP/ICMP报文
  • 过滤IP分片报文及非TCP/非UDP/非ICMP的协议
  • 过滤不符合DNS通信标准的畸形报文
  • 监测UDP会话交互行为,识别异常会话、高频恶意发包等攻击行为
  • 对部分异常访问源IP进行校验及限速

流量达到清洗档位就触发流量清洗,出现攻击漏防时建议使用该模式加强防御。

相关文档