DDoS原生防護是一種直接提升阿里雲產品DDoS防禦能力的安全服務,無需改變網路架構即可為雲產品提供防護。購買執行個體並綁定IP後,防護在分鐘級內生效。該產品主要防禦三層和四層的流量型DDoS攻擊,適合希望以低成本快速提升基礎DDoS防禦能力的使用者。
前置概念
DDoS攻擊:全稱為分散式阻斷服務攻擊(Distributed Denial of Service attack),通過惡意流量消耗網路或裝置資源,導致服務不可用。更多資訊,請參見什麼是DDoS攻擊。
工作原理
DDoS原生防護採用旁路部署方式,在阿里雲機房出口處部署DDoS攻擊檢測及清洗系統。以被動清洗為主、主動壓製為輔,在不影響正常業務的前提下識別和清洗DDoS攻擊流量。
攻擊檢測:系統即時檢測流經公網IP的流量。
流量清洗:當入向流量超出清洗閾值時,系統自動將流量牽引至清洗中心。
流量回注:清洗中心丟棄攻擊流量後,將乾淨業務流量回注給來源站點伺服器,保證攻擊持續期間業務仍可正常訪問。
產品優勢
即時部署:購買後生效,最快一分鐘內完成部署。防禦能力直接載入至雲產品,無需部署或更換IP。
彈性防禦:遭遇大規模攻擊時,自動調用當前地區的全部DDoS防護資源進行全力防禦。
BGP多線接入:採用BGP頻寬,單一IP即可實現電信、聯通、移動等多電訊廠商網路的高速訪問。
大規模清洗能力:提供充足的清洗頻寬,滿足大促活動、新品上線及核心業務的安全需求。
靈活共用:多個IP地址可共用同一防護執行個體,滿足多資產的防禦需求。
防護的雲產品類型說明
對比維度 | 標準型雲產品 | 增強型雲產品 |
定義 | 具備阿里雲預設DDoS防護能力的雲產品,例如普通ECS、EIP、SLB等。 | 購買時開啟了DDoS防護增強功能的雲產品,目前特指DDoS防護增強型EIP(高防EIP)。 |
防護策略生效方式 | 防護策略(如黑白名單、地區封鎖等)僅在遭受攻擊且流量被清洗時生效。 | 防護策略始終生效,所有流量均經過清洗中心處理。 |
防護能力 | 共用地區級清洗能力,中國內地地區最高可達數百Gbps。 | 可提供Tbps層級的全力防護能力。 |
購買配置 | 購買EIP時,安全防護選擇預設。 | 購買EIP時,安全防護選擇DDoS防護(增強版)。 |
DDoS原生防護版本
類別 | 執行個體版本 | 說明 |
DDoS原生防護1.0(訂用帳戶) | 企業版 | 已停止新購。 |
DDoS原生防護2.0(訂用帳戶) | 中小企業普惠版、企業版 | 支援防護標準型雲產品和高防EIP(DDoS防護增強EIP)資產。中小企業普惠版僅支援防護標準型雲產品,不支援高防EIP。
|
DDoS原生防護2.0(後付費) | 企業版 | 支援防護標準型雲產品、增強型雲產品。 |
執行個體規格對比
對比項 | DDoS原生防護1.0 | DDoS原生防護2.0訂用帳戶 | DDoS原生防護2.0後付費(即將停止新購) | |
企業版 | 中小企業普惠版 | 企業版 | 企業版 | |
防護對象 | 阿里雲產品:ECS、SLB、EIP(包含綁定NAT Gateway的EIP)、IPv6網關、輕量伺服器、WAF、GA |
| ||
計費方式 | 訂用帳戶 | 訂用帳戶 | 訂用帳戶 | 隨用隨付 |
防護次數 | 不限次 | 2次/月 | 不限次 | 不限次 |
防護資產類型 | 標準型雲產品 | 標準型雲產品、增強型雲產品(高防EIP) | ||
防護的資產地區數量 | 防護一個地區下的公網IP資產。 | 防護一個地區下的公網IP資產。 | 防護當前阿里雲帳號下所有地區的公網IP資產。 | 防護當前阿里雲帳號下所有地區的公網IP資產。 |
防護的資產網路類型 | 僅支援防護一種公網IP資產,IPv4或IPv6。 | 僅支援防護一種公網IP資產,IPv4或IPv6。 | 支援同時防護IPv4和IPv6公網IP資產。 | 支援同時防護IPv4和IPv6公網IP資產。 |
支援防護的IP數量 | 選購執行個體時100個起步,自由選擇。 | 選購執行個體時,支援選擇1~29。 | 選購執行個體時,支援選擇30~2000。 如需更高規格,請聯絡商務經理。 | 最多2000個。 |
業務頻寬 | 選購執行個體時自由選擇頻寬,支援無上限擴容。 | 選購執行個體時,支援選擇50 Mbps~1000 Mbps。 | 選購執行個體時100 Mbps起步,自由選擇頻寬,支援無上限擴容。標準型雲產品不限制頻寬,增強型雲產品(高防EIP)有頻寬節流設定。 |
|
彈性業務頻寬 | 不支援。 | 支援,預設開啟日95模式。開啟後支援的業務頻寬總量為保底業務頻寬的5倍。 | 不涉及 | |
SLS日誌 | 支援。 | 不支援。 | 支援。 | 支援。 |
多帳號管理 | 不支援。 | 不支援。 | 支援。 | 支援。 |
防護效能對比
DDoS原生防護提供1.0和2.0版本,1.0版本已停止新購,下表僅展示2.0版本的防護能力參考值。
DDoS原生防護採用"全力防護"模式,防護能力非固定值,而是依據云資料中心的整體防護水位動態調整。防護水位通常隨阿里雲網路基礎設施的擴充而提升,但在資源緊張等特殊情況下也可能臨時下降。
地區 | 原生防護2.0(訂用帳戶)中小企業普惠版 | 原生防護2.0(訂用帳戶)企業版 | 原生防護2.0(後付費)企業版(即將停止新購) | |||
標準型雲產品 | 標準型雲產品 | 增強型雲產品 | 標準型雲產品 | 增強型雲產品 | ||
中國內地 | 華北2(北京)、華東2(上海)、 華東1(杭州)、華南1(深圳)、華北6(烏蘭察布)、華北3(張家口)、華北5(呼和浩特)、華南2(河源) | 最大300 Gbps~600 Gbps。 | 最大Tbps層級。 僅華北2(北京)、華東2(上海)、華東1(杭州)支援購買。 | 最大300 Gbps~600 Gbps。 | 最大Tbps層級。 僅華北2(北京)、華東2(上海)、華東1(杭州)支援購買。 | |
西南1(成都)、華南3(廣州)、華北1(青島) | 最大數10Gbps。 | 最大數10Gbps。 | ||||
非中國內地 | 中國香港、新加坡、德國(法蘭克福)、美國(矽谷)、美國(維吉尼亞) | 最大100-200Gbps。 | 最大Tbps層級。 | 最大100-200Gbps。 | 最大Tbps層級。 | |
日本(東京) | 最大數10Gbps。 | 最大Tbps層級。 | 最大數10Gbps, | 最大Tbps層級。 | ||
其他地區 | 防護能力有限(小於10Gbps)。 | 最大Tbps層級。 | 防護能力有限(小於10Gbps)。 | 最大Tbps層級。 | ||
快速使用DDoS原生防護
購買DDoS原生防護執行個體。如需添加高防EIP資產,請先完成服務關聯角色(SLR)授權。具體操作,請參見防護授權(首次)。
將公網IP資產添加為執行個體的防護對象。具體操作,請參見防護對象。
根據業務流量特徵自訂防護策略。具體操作,請參見https://www.alibabacloud.com/help/zh/anti-ddos/anti-ddos-origin/user-guide/protection-configuration/。
查看業務流量監控資料。具體操作,請參見業務監控。
開啟防護日誌,通過防護分析功能查詢和分析防護日誌、查看內建防護報表。具體操作,請參見開啟防護分析。
公網IP資產遭受攻擊後查看攻擊事件詳情。具體操作,請參見攻擊分析。
查看黑洞和清洗事件。具體操作,請參見事件中心。
常見問題
DDoS原生防護和DDoS高防有什麼區別?
對比維度
DDoS原生防護
DDoS高防
核心定位
雲產品的增強防護。
專業級獨立防護。
接入方式
綁定已有公網IP,無需更換IP。
將業務流量切換至高防IP。
防護能力
地區級共用,有上限(Gbps級)。
獨立資源,可達Tbps級,SLA更高。
適用情境
提升基礎防禦,便捷、低成本。
核心業務,抵禦超大規模攻擊。
成本
相對較低。
相對較高。
DDoS原生防護能防禦CC攻擊(應用程式層攻擊)嗎?
不能。DDoS原生防護主要防禦三層和四層的流量型攻擊(如UDP Flood、SYN Flood等)。