全部產品
Search
文件中心

Anti-DDoS:什麼是DDoS原生防護

更新時間:Jun 05, 2026

DDoS原生防護是一種直接提升阿里雲產品DDoS防禦能力的安全服務,無需改變網路架構即可為雲產品提供防護。購買執行個體並綁定IP後,防護在分鐘級內生效。該產品主要防禦三層和四層的流量型DDoS攻擊,適合希望以低成本快速提升基礎DDoS防禦能力的使用者。

前置概念

DDoS攻擊:全稱為分散式阻斷服務攻擊(Distributed Denial of Service attack),通過惡意流量消耗網路或裝置資源,導致服務不可用。更多資訊,請參見什麼是DDoS攻擊

工作原理

DDoS原生防護採用旁路部署方式,在阿里雲機房出口處部署DDoS攻擊檢測及清洗系統。以被動清洗為主、主動壓製為輔,在不影響正常業務的前提下識別和清洗DDoS攻擊流量。

  1. 攻擊檢測:系統即時檢測流經公網IP的流量。

  2. 流量清洗:當入向流量超出清洗閾值時,系統自動將流量牽引至清洗中心。

  3. 流量回注:清洗中心丟棄攻擊流量後,將乾淨業務流量回注給來源站點伺服器,保證攻擊持續期間業務仍可正常訪問。

產品優勢

  • 即時部署:購買後生效,最快一分鐘內完成部署。防禦能力直接載入至雲產品,無需部署或更換IP。

  • 彈性防禦:遭遇大規模攻擊時,自動調用當前地區的全部DDoS防護資源進行全力防禦。

  • BGP多線接入:採用BGP頻寬,單一IP即可實現電信、聯通、移動等多電訊廠商網路的高速訪問。

  • 大規模清洗能力:提供充足的清洗頻寬,滿足大促活動、新品上線及核心業務的安全需求。

  • 靈活共用:多個IP地址可共用同一防護執行個體,滿足多資產的防禦需求。

防護的雲產品類型說明

對比維度

標準型雲產品

增強型雲產品

定義

具備阿里雲預設DDoS防護能力的雲產品,例如普通ECS、EIP、SLB等。

購買時開啟了DDoS防護增強功能的雲產品,目前特指DDoS防護增強型EIP(高防EIP)

防護策略生效方式

防護策略(如黑白名單、地區封鎖等)僅在遭受攻擊且流量被清洗時生效。

防護策略始終生效,所有流量均經過清洗中心處理。

防護能力

共用地區級清洗能力,中國內地地區最高可達數百Gbps。

可提供Tbps層級的全力防護能力。

購買配置

購買EIP時,安全防護選擇預設

購買EIP時,安全防護選擇DDoS防護(增強版)

DDoS原生防護版本

類別

執行個體版本

說明

DDoS原生防護1.0(訂用帳戶)

企業版

已停止新購。

DDoS原生防護2.0(訂用帳戶)

中小企業普惠版、企業版

支援防護標準型雲產品和高防EIP(DDoS防護增強EIP)資產。中小企業普惠版僅支援防護標準型雲產品,不支援高防EIP。

  • 中小企業普惠版:不限制地區,但只能防護當前阿里雲帳號下一個地區的標準型雲產品資產。

  • 企業版:購買時不區分地區,支援防護當前阿里雲帳號下所有地區的標準型雲產品和高防EIP資產。

DDoS原生防護2.0(後付費)

企業版

支援防護標準型雲產品、增強型雲產品。

執行個體規格對比

對比項

DDoS原生防護1.0

DDoS原生防護2.0訂用帳戶

DDoS原生防護2.0後付費(即將停止新購

企業版

中小企業普惠版

企業版

企業版

防護對象

阿里雲產品:ECS、SLB、EIP(包含綁定NAT Gateway的EIP)、IPv6網關、輕量伺服器、WAF、GA

  • 阿里雲產品:ECS、SLB、EIP(包含綁定NAT Gateway的EIP)、IPv6網關、輕量伺服器、WAF、GA

  • 高防EIP(DDoS防護增強EIP)

計費方式

訂用帳戶

訂用帳戶

訂用帳戶

隨用隨付

防護次數

不限次

2次/月

不限次

不限次

防護資產類型

標準型雲產品

標準型雲產品、增強型雲產品(高防EIP)

防護的資產地區數量

防護一個地區下的公網IP資產。

防護一個地區下的公網IP資產。

防護當前阿里雲帳號下所有地區的公網IP資產。

防護當前阿里雲帳號下所有地區的公網IP資產。

防護的資產網路類型

僅支援防護一種公網IP資產,IPv4或IPv6。

僅支援防護一種公網IP資產,IPv4或IPv6。

支援同時防護IPv4和IPv6公網IP資產。

支援同時防護IPv4和IPv6公網IP資產。

支援防護的IP數量

選購執行個體時100個起步,自由選擇。

選購執行個體時,支援選擇1~29。

選購執行個體時,支援選擇30~2000。

如需更高規格,請聯絡商務經理。

最多2000個。

業務頻寬

選購執行個體時自由選擇頻寬,支援無上限擴容。

選購執行個體時,支援選擇50 Mbps~1000 Mbps。

選購執行個體時100 Mbps起步,自由選擇頻寬,支援無上限擴容。標準型雲產品不限制頻寬,增強型雲產品(高防EIP)有頻寬節流設定。

  • 標準型雲產品:計費包含按乾淨流量計費,不限制頻寬。

  • 增強型雲產品:計費包含按乾淨流量計費,但限制頻寬。更多詳細內容,請參見原生防護2.0(後付費)

彈性業務頻寬

不支援。

支援,預設開啟日95模式。開啟後支援的業務頻寬總量為保底業務頻寬的5倍。

不涉及

SLS日誌

支援。

不支援。

支援。

支援。

多帳號管理

不支援。

不支援。

支援。

支援。

防護效能對比

說明
  • DDoS原生防護提供1.0和2.0版本,1.0版本已停止新購,下表僅展示2.0版本的防護能力參考值。

  • DDoS原生防護採用"全力防護"模式,防護能力非固定值,而是依據云資料中心的整體防護水位動態調整。防護水位通常隨阿里雲網路基礎設施的擴充而提升,但在資源緊張等特殊情況下也可能臨時下降。

地區

原生防護2.0(訂用帳戶)中小企業普惠版

原生防護2.0(訂用帳戶)企業版

原生防護2.0(後付費)企業版(即將停止新購

標準型雲產品

標準型雲產品

增強型雲產品

標準型雲產品

增強型雲產品

中國內地

華北2(北京)、華東2(上海)、

華東1(杭州)、華南1(深圳)、華北6(烏蘭察布)、華北3(張家口)、華北5(呼和浩特)、華南2(河源)

最大300 Gbps~600 Gbps。

最大Tbps層級。

僅華北2(北京)、華東2(上海)、華東1(杭州)支援購買。

最大300 Gbps~600 Gbps。

最大Tbps層級。

僅華北2(北京)、華東2(上海)、華東1(杭州)支援購買。

西南1(成都)、華南3(廣州)、華北1(青島)

最大數10Gbps。

最大數10Gbps。

非中國內地

中國香港、新加坡、德國(法蘭克福)、美國(矽谷)、美國(維吉尼亞)

最大100-200Gbps。

最大Tbps層級。

最大100-200Gbps。

最大Tbps層級。

日本(東京)

最大數10Gbps。

最大Tbps層級。

最大數10Gbps,

最大Tbps層級。

其他地區

防護能力有限(小於10Gbps)。

最大Tbps層級。

防護能力有限(小於10Gbps)。

最大Tbps層級。

快速使用DDoS原生防護

  1. 購買DDoS原生防護執行個體。如需添加高防EIP資產,請先完成服務關聯角色(SLR)授權。具體操作,請參見防護授權(首次)

  2. 將公網IP資產添加為執行個體的防護對象。具體操作,請參見防護對象

  3. 根據業務流量特徵自訂防護策略。具體操作,請參見https://www.alibabacloud.com/help/zh/anti-ddos/anti-ddos-origin/user-guide/protection-configuration/

  4. 查看業務流量監控資料。具體操作,請參見業務監控

  5. 開啟防護日誌,通過防護分析功能查詢和分析防護日誌、查看內建防護報表。具體操作,請參見開啟防護分析

  6. 公網IP資產遭受攻擊後查看攻擊事件詳情。具體操作,請參見攻擊分析

  7. 查看黑洞和清洗事件。具體操作,請參見事件中心

常見問題

  • DDoS原生防護和DDoS高防有什麼區別?

    對比維度

    DDoS原生防護

    DDoS高防

    核心定位

    雲產品的增強防護。

    專業級獨立防護。

    接入方式

    綁定已有公網IP,無需更換IP。

    將業務流量切換至高防IP。

    防護能力

    地區級共用,有上限(Gbps級)。

    獨立資源,可達Tbps級,SLA更高。

    適用情境

    提升基礎防禦,便捷、低成本。

    核心業務,抵禦超大規模攻擊。

    成本

    相對較低。

    相對較高。

  • DDoS原生防護能防禦CC攻擊(應用程式層攻擊)嗎?

    不能。DDoS原生防護主要防禦三層和四層的流量型攻擊(如UDP Flood、SYN Flood等)。