
# 设置基础防护策略拦截攻击流量
基础防护策略是指华为云为用户提供的默认安全防护措施，包括自动检测与防御、流量清洗、默认防护阈值、日志与告警以及资源隔离等，旨在帮助用户抵御常见的网络攻击。当业务接入DDoS原生高级防护后，您可以为防护对象设置基础防护策略。当IP遭受的DDoS攻击带宽超过配置的清洗档位时，触发DDoS原生高级防护对攻击流量进行清洗，确保业务的正常运行和安全性。
![](https://support.huaweicloud.com/usermanual-aad/public_sys-resources/warning_3.0-zh-cn.png)
档位选择和业务不匹配，可能导致攻击漏防或业务流量误清洗，请选择与所购买带宽最接近的数值，但不超过购买带宽。
#### 约束与限制
已有定制策略的用户无法直接修改流量清洗档位，需要[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)联系华为技术支持修改。
#### 开启基础防护
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在左侧导航栏选择"DDoS原生高级防护 \> 防护策略"，进入DDoS原生高级防护"防护策略"页面。
3. 在防护策略列表的左上方，单击"创建策略"。
4. 在弹出的"创建策略"对话框中，设置"策略名称"并选择所属实例后，单击"确定"。 
   图1创建策略   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736598107.png)
   
   
5. 在目标防护策略所在行的"操作"列中，单击"配置策略"。
6. 在"基础防护"配置框中，单击"设置"。 
   图2基础防护   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002706879010.png)
   
   
7. 在弹出的"基础防护设置"对话框中，设置流量清洗档位和防御模式。 
   图3基础防护设置   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002706719070.png)
   表1参数说明 
   | 参数     | 说明                                                                                                                                                                                                                                                                                         |
   |:---|:---|
   | 流量清洗档位 | 当IP遭受的DDoS攻击带宽超过配置的清洗档位时，触发DDoS原生高级防护对攻击流量进行清洗。 建议选择与已购买带宽最接近的数值，但不超过已购买带宽。 说明： 流量清洗阈值需要根据业务带宽进行选择，与具体防御策略无关。当流量清洗阈值远低于实际业务带宽时，可能引发误告警；当流量清洗阈值远高于实际业务带宽时，可能导致攻击漏防。因此建议选择与实际业务带宽最接近的数值，但不超过购买带宽。 |
   | 防御模式   | 流量达到设定的流量档位，将会触发流量清洗。详细请参考[防御模式使用场景]。                                                                                                                                                                                                                    |
      
   
   
8. 单击"确定"，完成基础防护策略配置。
 
 #### 防御模式使用场景
选择合适的防御模式是确保业务安全和稳定的关键。根据业务的实际情况和安全需求，合理选择和调整防御模式，可以有效提升防护效果，保障业务的正常运行。通过精确到报文级别的防护操作，华为云原生高级防护能够提供多层次、多维度的安全防护，满足不同业务场景的需求。
表2防御模式使用场景 
| 防御模式 | 防御类型                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 说明                                        |
|:---|:---|:---|
| 宽松   | - 过滤畸形报文（不符合协议规范）  - 过滤明确攻击特征的TCP/UDP/ICMP报文  - 过滤IP分片报文及非TCP/非UDP/非ICMP的协议  - 过滤不符合DNS通信标准的畸形报文                                                                                                                                                                                       | 流量达到清洗档位的3倍后触发清洗，出现流量误清洗时建议使用该模式缓解对业务的影响。 |
| 正常   | - 过滤畸形报文（不符合协议规范）  - 过滤明确攻击特征的TCP/UDP/ICMP报文  - 过滤IP分片报文及非TCP/非UDP/非ICMP的协议  - 过滤不符合DNS通信标准的畸形报文  - 监测UDP会话交互行为，识别异常会话、高频恶意发包等攻击行为                                                                                             | 流量达到清洗档位的2倍后触发清洗，默认防御策略推荐该模式。             |
| 严格   | - 过滤畸形报文（不符合协议规范）  - 过滤明确攻击特征的TCP/UDP/ICMP报文  - 过滤IP分片报文及非TCP/非UDP/非ICMP的协议  - 过滤不符合DNS通信标准的畸形报文  - 监测UDP会话交互行为，识别异常会话、高频恶意发包等攻击行为  - 对部分异常访问源IP进行校验及限速   | 流量达到清洗档位就触发流量清洗，出现攻击漏防时建议使用该模式加强防御。       |
   
