全部產品
Search
文件中心

Anti-DDoS:防護對象

更新時間:May 23, 2026

購買 DDoS 原生防護執行個體後,需要將公網 IP 資產(包括標準型雲產品和 DDoS 防護(增強型)EIP)添加為防護對象,DDoS 原生防護才會使用預設防護模板為其提供 DDoS 防護能力。防護對象遭受 DDoS 攻擊後,如果不涉及跨境業務,可以及時開啟近源壓制,快速屏蔽跨境流量。本文介紹如何添加防護對象,以及如何為防護對象開啟近源壓制。

前提條件

使用 DDoS 原生防護執行個體添加防護對象(如高防 EIP 資產)時,需完成服務關聯角色(SLR)授權。請前往執行個體管理頁面完成防護授權,授權 DDoS 原生防護執行個體訪問其他雲產品。

說明

角色名稱:AliyunServiceRoleForDDoSBgp,權限原則:AliyunServiceRolePolicyForDDoSBgp

添加防護對象

標準型雲產品

自動添加

適用範圍

  • 支援的執行個體:僅適用於 DDoS 原生防護 2.0 執行個體(2.0 的所有子版本均支援)。

  • 支援 IP 資產範圍

    • 支援自動添加當前阿里雲帳號下的資產。

    • 若啟用多帳號管理功能,僅支援成員帳號下的 ECS、EIP(含 NAT)、IPv6 網關、SLB 等類型資產,其餘類型暫不支援。

自動添加規則

  • 自動添加觸發條件:雲產品處於清洗或黑洞狀態時才可觸發自動添加。

  • 存量雲產品:開啟自動添加後,符合狀態規則的雲產品將在5~30分鐘內自動加入防護對象中。

  • 新增雲產品:後續新建立的雲產品,若符合狀態規則,也會自動加入防護對象中。

  • 多 DDoS 原生防護執行個體情境

    • 若購買了DDoS原生防護2.0(後付費)執行個體,優先添加至後付費執行個體。

    • 若購買多個DDoS原生防護2.0(訂用帳戶)執行個體且均開啟自動添加功能,防護生效的執行個體存在隨機性。

開啟步驟

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在頂部功能表列左上方處,選擇執行個體所在資源群組,地區選擇全球

  3. 在左側導覽列,選擇網絡安全 > DDoS原生防護 > 防護對象

  4. 防護對象頁面,選擇目標執行個體,單擊按攻擊狀態分類下的開啟。設定當資產處於何種狀態時,會自動添加到防護對象中。

手動添加

適用範圍

執行個體類型

版本

支援保護的資產範圍

DDoS原生防護1.0(訂用帳戶)

企業版

當前帳號資產

DDoS原生防護2.0(訂用帳戶)

中小企業普惠版

當前帳號資產

企業版

當前帳號資產、成員帳號下的 ECS、EIP(含 NAT)、IPv6 網關、SLB 等類型資產

DDoS原生防護2.0(後付費)

企業版

當前帳號資產、成員帳號下的 ECS、EIP(含 NAT)、IPv6 網關、SLB 等類型資產

添加當前帳號資產

DDoS原生防護2.0

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在頂部功能表列左上方處,選擇執行個體所在資源群組,地區選擇全球

  3. 在左側導覽列,選擇網絡安全 > DDoS原生防護 > 防護對象

  4. 防護對象頁面,選擇目標執行個體,單擊添加防護對象

  5. 選擇從資產中添加手工添加,然後單擊確認

    • 從資產中添加:在待選擇對象地區,勾選當前阿里雲帳號下的公網 IP 資產。

    • 手工添加:手動輸入當前阿里雲帳號下的公網 IP 資產。

DDoS原生防護1.0

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在頂部功能表列左上方處,選擇執行個體所在資源群組和地區。

  3. 在左側導覽列,選擇網絡安全 > DDoS原生防護 > 防護對象

  4. 防護對象頁面,選擇目標執行個體,單擊添加防護對象

  5. 選擇從資產中添加手工添加,然後單擊確認

    • 從資產中添加:在待選擇對象地區,勾選當前阿里雲帳號下的公網 IP 資產。

    • 手工添加:手動輸入當前阿里雲帳號下的公網 IP 資產。

新增成員帳號的資產(多帳號統一管理)

如果當前阿里雲帳號開通了多帳號管理功能且為管理帳號,可以將成員帳號的公網 IP 資產添加為防護對象。詳細內容,請參見多帳號統一管理的配置說明

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在頂部功能表列左上方處,選擇執行個體所在資源群組,地區選擇全球

  3. 在左側導覽列,選擇網絡安全 > DDoS原生防護 > 防護對象

  4. 防護對象頁面,選擇目標執行個體,單擊添加防護對象

  5. 成員帳號資產添加頁簽的選擇成員帳號地區,選擇目標帳號。

  6. 待選擇對象地區,勾選成員帳號下需要防護資產後,然後單擊確認

增強型雲產品

適用範圍

  • 支援的執行個體:僅適用於DDoS原生防護2.0(訂用帳戶)-企業版執行個體、DDoS原生防護2.0(後付費)執行個體。

  • 支援的雲產品範圍DDoS防護增強型EIP(高防 EIP)。

操作說明

購買高防 EIP 後,系統會預設將其添加到DDoS原生防護2.0(後付費)執行個體或DDoS原生防護2.0(訂用帳戶)企業版的防護對象中,無需手動開啟自動添加功能。

說明

不支援控制台手動添加。

預設添加規則

  • 非資來源目錄(Resource Directory,簡稱 RD)情境下新購高防 EIP

    • 若僅有DDoS原生防護2.0(後付費)執行個體,自動添加到按量執行個體中。

    • 若僅有DDoS原生防護2.0(訂用帳戶)- 企業版執行個體,自動添加到企業版執行個體下。

    • 若同時保有按量和訂用帳戶企業版執行個體,優先添加到按量執行個體中。

  • RD 多帳號情境(子帳號開通高防 EIP 資產):根據隨用隨付優先於訂用帳戶、主帳號資源優先於成員帳號、訂用帳戶執行個體優先匹配大剩餘容量的層級策略自動關聯。

    優先順序

    帳號

    執行個體

    1

    RD 主帳號

    DDoS原生防護2.0(後付費)

    2

    RD 子帳號

    DDoS原生防護2.0(後付費)

    3

    RD 主帳號

    DDoS原生防護2.0(訂用帳戶)- 企業版

    說明

    優先選擇剩餘容量較大者。

    4

    RD 成員帳號

    DDoS原生防護2.0(訂用帳戶)- 企業版

    說明

    優先選擇剩餘容量較大者。

高防 EIP 的生命週期

高防 EIP 資產的生命週期與 DDoS 原生防護 2.0 企業版執行個體對齊:

  • 當高防 EIP 在網路產品側被釋放後,EIP 會通過介面將資產資訊同步給原生防護,該資產將自動從原生防護執行個體中移除。

  • 原生防護(訂用帳戶)執行個體到期後,會通過介面訊息同步給 EIP 停止轉寄。停止轉寄後,續約後可恢複使用。未續約執行個體將按照原生執行個體生命週期邏輯停機釋放。

  • 原生防護執行個體停機釋放的同時,綁定的高防 EIP 也會被自動釋放。高防 EIP 將停止提供服務,相關配置和資料將被永久刪除,不可恢複。

    警告

    請在原生防護執行個體釋放前完成對高防 EIP 上業務和資料的遷移,避免帶來資料丟失。

管理防護對象

開啟近源壓制

近源壓制即在指定的封鎖時間內直接丟棄所有跨境業務流量,適用於業務本身不存在跨境流量的情境。近源壓制一般通過電訊廠商骨幹網核心路由器,在靠近攻擊源的位置丟棄特定地區的流量。

  • 地區支援規則:

    • 中國內地公網 IP 資產:開啟近源壓制後,將封鎖所有來自非中國內地(含海外地區、中國香港、中國澳門、中國台灣)的流量。

    • 非中國內地公網 IP 資產(含海外地區、中國香港、中國澳門、中國台灣):不支援近源壓制。

  • 解除機制:封鎖時間結束後流量封鎖自動解除。同時支援手動關閉近源壓制,提前解除流量封鎖。

  • 配額與限制:實效近源壓制策略有一定的時效性以及每月 10 次的額度限制。

    說明

    建議在遭受 DDoS 攻擊時,登入流量安全產品控制台,在攻擊分析頁面查看具體攻擊事件詳情。如果發現攻擊流量均來自跨境 IP 後,再為公網 IP 資產開啟近源壓制,避免額度浪費。

操作步驟

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在頂部功能表列左上方處,選擇執行個體所在資源群組和地區。

    • 原生防護1.0(訂用帳戶)執行個體:請選擇執行個體所在地區。

    • 原生防護2.0(訂用帳戶)執行個體、原生防護2.0(後付費)執行個體:請選擇全球。

  3. 在左側導覽列,選擇網絡安全 > DDoS原生防護 > 防護對象

  4. 選擇目標執行個體後,定位到目標 IP,開啟近源壓制列的開關,設定封鎖時間長度。

    說明

    封鎖時間長度支援30分鐘~1天,通過封鎖開始時間封鎖結束時間控制,封鎖時間長度設定生效後不支援修改。如果需要修改封鎖時間長度,必須先關閉已生效的近源壓制再重新開啟近源壓制。

  5. 設定完成後可在資產列表中查看配置,等待已設定的封鎖時間長度結束後,流量封鎖將自動取消,公網 IP 的近源壓制狀態將變更為關閉

查看防護對象詳情

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在頂部功能表列左上方處,選擇執行個體所在資源群組和地區。

    • 原生防護1.0(訂用帳戶)執行個體:請選擇執行個體所在地區。

    • 原生防護2.0(訂用帳戶)執行個體、原生防護2.0(後付費)執行個體:請選擇全球。

  3. 在左側導覽列,選擇網絡安全 > DDoS原生防護 > 防護對象

  4. 防護對象頁面,選擇要查看的執行個體,可以查看該執行個體下的公網 IP 資產的防護配置詳情。

    IP 資產、WAF 資產

    資訊項

    說明

    資產IP

    該執行個體綁定的公網 IP 資產。

    資產歸屬

    如果當前阿里雲帳號開通了多帳號管理功能且為管理帳號,且使用原生防護 2.0 企業版執行個體,會顯示該項。

    表示該公網 IP 資產所屬的阿里雲帳號。

    清洗閾值

    觸發流量清洗的最小訪問頻寬,包括流量(Mbps)和報文數量(PPS)。更多資訊,請參見防護對象的清洗閾值說明

    資產地區

    公網 IP 資產所屬的地區。

    資產類型

    公網 IP 資產的資產類型。

    狀態

    公網 IP 資產的 DDoS 安全狀態。

    • 正常

    • 黑洞中:單擊操作列的解除黑洞,在解除黑洞對話方塊中查看剩餘黑洞解除次數,確認解除黑洞後單擊確定。可以查看黑洞事件記錄,具體操作,請參見查看黑洞事件記錄

    防護模版

    公網 IP 資產關聯的防護原則範本。

    如果為預設,表示該公網 IP 資產沒有設定防護策略,使用的 DDoS 原生防護的預設防護能力。如果為自訂的防護原則範本,單擊模板,跳轉到防護配置頁面查看模板詳情。

    近源壓制

    是否開啟近源壓制。

    操作

    • 刪除:刪除防護對象。僅當資產 IP 狀態為黑洞中時支援該操作。

    • 解除黑洞:僅當資產 IP 狀態為黑洞中時支援該操作。

    • 查看即時生效策略:查看該公網 IP 資產防護策略的具體資訊。

    DDoS 防護(增強型)EIP(高防 EIP)

    資訊項

    說明

    IP

    高防 EIP 位址。

    資產歸屬

    如果當前阿里雲帳號開通了多帳號管理功能且為管理帳號會顯示該項,表示該高防 EIP 所屬的阿里雲帳號。

    清洗閾值

    觸發流量清洗的最小訪問頻寬,包括流量(Mbps)和報文數量(PPS)。更多資訊,請參見防護對象的清洗閾值說明

    資產地區

    高防 EIP 所屬的地區。

    資產類型

    DDoS 防護(增強型)EIP(高防 EIP)。

    連接埠數量

    高防 EIP 下配置了連接埠防護的連接埠數量。單擊目標 IP 左側的展開箭頭表徵圖,查看哪些連接埠配置了防護策略。

    狀態

    高防 EIP 的 DDoS 安全狀態。

    • 正常

    • 黑洞中:單擊操作列的解除黑洞,在解除黑洞對話方塊中查看剩餘黑洞解除次數,確認解除黑洞後單擊確定。可以查看黑洞事件記錄,具體操作,請參見查看黑洞事件記錄

    防護模版

    高防 EIP 關聯的防護原則範本。

    如果為預設,表示該高防 EIP 沒有設定防護策略,使用的 DDoS 原生防護的預設防護能力。如果為自訂的防護原則範本,單擊模板,跳轉到防護配置頁面查看模板詳情。

    近源壓制

    是否開啟近源壓制。

    操作

    • 添加連接埠:添加指定連接埠。僅當高防 EIP 狀態為黑洞中時支援該操作。

    • 解除黑洞:僅當高防 EIP 狀態為黑洞中時支援該操作。

    • 查看即時生效策略:查看該高防 EIP 防護策略詳情。

刪除防護對象

  1. 防護對象頁面,選擇目標執行個體。

  2. 在資產列表中,定位到目標公網 IP 資產或高防 EIP,單擊操作列的刪除

  3. 刪除防護對象對話方塊中查看提示資訊,然後單擊確定

批量調整資產綁定執行個體

操作步驟

  1. 登入流量安全產品控制台,在左側導覽列選擇DDoS

  2. 在頂部功能表列左上方處,選擇執行個體所在資源群組,地區選擇全球

  3. 在左側導覽列,選擇網絡安全 > DDoS原生防護 > 防護對象

  4. 切換對應資產頁簽如DDoS防護增強EIP(高防EIP),單擊列表下方的批量調整資產綁定執行個體

  5. 在對話方塊中選擇目標原生防護執行個體,單擊確認

綁定失敗原因排查

批量遷移時,以下情況將導致整體遷移任務失敗,不支援部分遷移成功:

  • 資產地區不匹配:遷移目的執行個體不滿足資產遷入的地區條件(如中國站資產遷移到僅支援非中國內地資產地區的執行個體)。

  • IP 數不足:遷移的資產數超過目的執行個體的 IP 數上限。

  • 攻擊狀態:處於攻擊狀態中的 IP 不允許切換綁定執行個體。

後續操作

常見問題

  • 高防 EIP 是否支援手動添加到防護對象?

    不支援。高防 EIP 購買成功後會自動添加到防護對象中,無需手動添加。具體添加規則,請參見預設添加規則

  • 高防 EIP 可以作為防護對象開啟近源壓制嗎?

    支援。高防 EIP 作為防護對象,在遭受跨境 DDoS 攻擊時,可以開啟近源壓制功能,封鎖來自非中國內地的流量。近源壓制策略有每月 10 次的額度限制,建議在遭受攻擊時使用。

  • 高防 EIP 的生命週期與原生執行個體如何對齊?

    高防 EIP 的生命週期與 DDoS 原生防護 2.0 企業版執行個體對齊。當高防 EIP 釋放後,資產會自動從原生執行個體中移除;當原生執行個體到期停機釋放時,綁定的高防 EIP 也會被自動釋放。詳情請參見高防 EIP 的生命週期

  • 添加防護 IP 時,DDoS 原生防護執行個體的防護 IP 容量已佔滿該怎麼辦?

    若需防護的 IP 數量超過了 DDoS 原生防護執行個體的保護 IP 數量(即防護 IP 容量),請擴充當前執行個體的保護 IP 數量或者重新購買新的 DDoS 原生防護執行個體,相關操作請參見執行個體管理購買DDoS原生防護執行個體

  • 開通多帳號統一管理後,已在成員帳號下防護的公網 IP 資產,如何改為使用管理帳號防護?

    由於一個公網 IP 資產僅支援使用一個執行個體防護,需要先在成員帳號下把該防護對象刪除,再在管理帳號下添加該防護對象。

  • 添加防護 IP 時收到"IP 不屬於你"的錯誤提示該怎麼辦?

    請按照以下步驟排查:

    1. 檢查輸入的 IP 位址,確認輸入的 IP 位址正確無誤。

    2. 檢查添加的防護 IP 對應的雲產品所屬的地區,確認該地區與 DDoS 原生防護執行個體的所屬地區一致。

    3. 如果添加的防護 IP 是 WAF IP,檢查該 WAF 執行個體的所屬地區,確認 DDoS 原生防護支援該地區。關於 DDoS 原生防護支援的地區,請參見什麼是DDoS原生防護

    4. 如果添加的防護 IP 類型是 IPv6,請檢查是否已開通公網頻寬。如何為 ECS 開通 IPv6 公網頻寬,請參見IPv6通訊

  • 高防 EIP 添加失敗,如何排查?

    添加高防 EIP 失敗時,常見原因及對應解決方案如下:

    • SLR 未授權:未完成服務關聯角色授權,請前往執行個體管理頁面完成防護授權,授權 DDoS 原生防護執行個體訪問其他雲產品。

    • 地區不匹配:高防 EIP 與原生防護執行個體地區不一致,請升配執行個體增加高防 EIP 所在地區。

    • 容量不足:執行個體 IP 規格已滿,請升配執行個體增加 IP 規格。

    • 版本不匹配:當前執行個體版本不支援,請升級到原生防護 2.0 企業版。

    • 執行個體已到期:執行個體已到期,請及時續約。

    • 執行個體已釋放:執行個體已釋放,請新購執行個體。

    • STS 檢查異常:請稍後重試或聯絡支援人員。