全部產品
Search
文件中心

Anti-DDoS:IP 防護策略

更新時間:Jun 04, 2026

當公網 IP 遭受網路層或傳輸層 DDoS 攻擊時,可通過 IP 防護策略快速配置防護規則,在不影響正常業務的前提下過濾惡意流量。通過配置 AI 智能防護、黑白名單、地區封鎖、連接埠封鎖、指紋過濾等防護規則,可按需過濾或允許存取業務流量,提升 DDoS 防護效果。本文介紹如何建立、修改和管理 IP 防護策略。

使用限制

  • 標準型雲產品僅支援 IP 防護策略,不支援連接埠防護策略。增強型雲產品既支援 IP 防護策略,也支援連接埠防護策略,同時配置時生效順序是 IP 防護策略>連接埠防護策略。

  • 一個公網 IP 資產只允許綁定一個 IP 防護策略。

  • 自訂防護策略屬於 DDoS 原生防護進行流量攔截的特定手段,被自訂防護策略攔截的流量依然會被計算在攻擊流量的統計中。

前提條件

  • 防護標準型雲產品時:無論使用的是原生防護 1.0 、 2.0 ,還是後付費版本,請先將公網 IP 資產添加到防護對象中。具體操作,請參見添加防護對象

  • 防護增強型雲產品時:購買增強型雲產品後, DDoS 原生防護會自動將其添加到防護對象中,無需手動操作。

建立 IP 防護策略

步驟一:建立基本資料

  1. 訪問流量安全控制台的防護配置頁面。

  2. 單擊建立策略,在彈出的對話方塊中輸入策略名稱,然後單擊確定

  3. 策略建立成功後,在彈出的策略建立成功對話方塊中,單擊確定跳轉至添加規則頁面。

    說明

    也可在策略列表中找到剛建立的策略,單擊修改防護策略進入規則配置面板。

步驟二:設定防護規則

添加規則頁面,參考如下資訊完成配置後。

規則生效說明

  • 規則生效優先順序:

    • 標準型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾。

    • 增強型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾>反射攻擊過濾>源限速。

  • 規則生效時間長度:除黑名單需要設定生效時間長度外,其餘規則均永久生效。

  • 規則生效時機:需要注意部分規則僅攻擊狀態生效。

    • 攻擊時生效:僅在 DDoS 原生防護檢測到攻擊流量並啟動流量清洗時自動生效,非攻擊狀態下不生效。

    • 常態化生效:在任何狀態下均持續生效。

防護規則概覽

規則名稱

標準型雲產品

增強型雲產品

說明

AI智能防護

不支援

支援

智能巨量資料分析引擎自學習業務流量基準,自適應防護 DDoS 攻擊。

ICMP協議禁用

支援

攻擊時生效

支援

常態化生效

流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。

黑/白名單

支援

攻擊時生效

支援

常態化生效

針對源 IP 設定過濾或允許存取規則,黑白名單可分別添加 2000 個 IP 。

地區封鎖

支援

攻擊時生效

支援

常態化生效

基於地理地區封鎖訪問請求,支援按地區或國家封鎖。

連接埠封鎖

支援

攻擊時生效

支援

常態化生效

針對 UDP 或 TCP 通訊協定設定源連接埠或目的連接埠過濾規則,最多支援 8 條規則。

源限速

不支援

支援

常態化生效

對訪問頻率超出閾值的源 IP 位址限速,支援 PPS 、 BPS 、 SYN PPS 、 PS 四種維度。

反射攻擊過濾

不支援

支援

常態化生效

僅對 UDP 協議流量生效,丟棄指定的 UDP 反射源連接埠流量,提供預設和自訂兩種規則類型。

指紋過濾

支援

攻擊時生效

支援

常態化生效

通過對資料包指定位置特徵匹配,根據匹配結果設定過濾、允許存取或限速規則。

高防回源加白

不支援

支援

將 DDoS 高防的回源 IP 添加到存取控制策略白名單中,避免業務流量誤傷。

AI智能防護

智能巨量資料分析引擎自學習業務流量基準,自適應防護網路層及傳輸層 DDoS 攻擊。

  • 使用情境:標準型雲產品和增強型雲產品均為常態化生效。

  • 防護效果:結合歷史業務及專家經驗演算法,各等級的防護效果如下:

    重要

    建立原則範本後功能預設開啟,防護等級為正常,約需 3 天業務流量訓練後達到最佳防護效果。

    • 寬鬆:針對攻擊明顯的惡意 IP 實施防護,存在一定漏過,誤殺率低。

    • 正常:針對攻擊明顯、疑似的惡意 IP 實施防護,平衡防護效果及誤殺。

    • 嚴格:針對攻擊的防禦效果強,但存在一定機率誤殺。

  • 配置方法:

    1. 在規則配置面板中,找到AI智能防護地區。

    2. 等級地區選取項目防護等級:寬鬆正常嚴格

ICMP協議禁用

流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果

    • 禁用後會導致 ping 命令將無法得到響應。

      警告

      網路診斷與維護前請先解除禁用,否則將無法使用ping命令。

    • ICMP協議禁用對白名單中IP也會生效,即開啟該策略後,來自白名單IP的ICMP協議流量也會被丟棄。

  • 配置方法:

    1. 在規則配置面板中,找到ICMP協議禁用地區。

    2. 狀態地區開啟或關閉開關。如果業務不涉及 ICMP 協議,建議開啟。

黑/白名單

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效

  • 防護效果:針對源 IP 設定過濾或允許存取規則,直接丟棄或允許存取指定源 IP 的流量。

    重要

    如果白名單允許存取的流量過大,雲端式產品規格和雲平台保障的原因,允許存取流量仍然可能會命中 DDoS 原生防護預設的目的 IP 限速策略。

  • 配置方法:

    1. 在規則配置面板中,找到黑/白名單地區,單擊設定

    2. 選擇黑名單白名單,參考如下說明,完成配置。

      黑名單

      1. 設定逾時時間(僅黑名單):添加黑名單時,需要設定黑名單逾時時間,設定後對當前黑名單中所有 IP 均生效。

        1. 黑名單頁簽,單擊逾時時間設定

        2. 在彈窗內逾時時間設定地區,根據業務需求設定逾時時間。支援選擇自訂(5~43200分鐘),永久生效,30分鐘等時間段。

      2. 添加名單:

        1. 單擊手動添加,彈出黑名單配置配置框。

        2. 在配置框,填寫黑名單IP,多個地址請用空格或換行分隔。

          說明

          黑名單最多支援手動添加2000個IP。

      白名單

      1. 單擊手動添加,彈出白名單配置配置框。

      2. 在配置框,填寫白名單IP,多個地址請用空格或換行分隔。

        說明

        白名單最多支援手動添加2000個IP。

地區封鎖

基於地理地區的訪問請求封鎖策略。

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:開啟後,由封鎖地區到目的 IP 的流量將被丟棄,支援按照地區或國家封鎖。

  • 配置方法:

    1. 在規則配置面板中,找到地區封鎖地區。

    2. 在地區選取項目列表中,勾選需要封鎖的地區或國家後,單擊确定

      說明

      建議將非業務訪問的地區全部封鎖。

連接埠封鎖

針對 UDP 或 TCP 協議,設定源連接埠或目的連接埠過濾規則。

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:直接丟棄來自指定協議及對應連接埠的流量,可以用於過濾 UDP 反射攻擊。

  • 配置建議

    • 如果生效資產中只有 TCP 業務(無 UDP 業務),建議封鎖全部 UDP 源連接埠。

      說明

      若後續增加了 UDP 業務,請及時調整防護策略。

    • 如果生效資產中存在 UDP 業務,建議封鎖常見的 UDP 反射源連接埠,包括 1~52 、 54~161 、 389 、 1900 、 11211 。

  • 配置方法:

    1. 在規則配置面板中,單擊連接埠封鎖地區的設定

    2. 禁用連接埠頁面,單擊添加連接埠

    3. 新增禁用連接埠,參考如下資訊完成配置後,單擊确定儲存規則。

      說明

      最多支援 8 條規則。

      • 協議:設定協議類型 TCP 或 UDP 。

      • 開始源連接埠 - 結束源連接埠開始目的連接埠 - 結束目的連接埠:設定源連接埠範圍和目的連接埠範圍。

      • 匹配後動作:僅支援丟棄

源限速

對訪問頻率超出閾值的源 IP 位址進行限速。

  • 使用情境:僅增強型雲產品支援,常態化生效。

  • 防護效果:設定限速閾值後,超限後會將該源 IP 加入黑名單,即所有來自該 IP 的訪問請求會被丟棄。

  • 配置方法:

    1. 在規則配置面板中,單擊源限速地區的設定

    2. 源限速設定面板,開啟限速維度( 源PPS限速源帶寬限速源SYN PPS限速源SYN 帶寬限速)開關,輸入限速閾值。

    3. (可選)開啟自動加入黑名單功能:勾選60秒內5次超限,將該源IP加入黑名單,在60秒內超限5次IP將被加入黑名單。

反射攻擊過濾

  • 使用情境:僅增強型雲產品支援,常態化生效。

  • 防護效果:僅針對 UDP 協議流量生效,處理 UDP 協議流量時,直接丟棄指定的 UDP 反射源連接埠的流量。

  • 配置方法:

    1. 在規則配置面板中,單擊反射攻擊過濾地區的設定

    2. 設定UDP反射攻擊防護面板,選擇過濾策略。支援以下兩種策略:

      • 一鍵過濾策略:列出了常見的 UDP 反射攻擊,如果業務不涉及這些 UDP 源連接埠,建議全部封鎖。

      • 自訂過濾策略:自訂反射源連接埠,最多設定 20 個連接埠,連接埠不能與一鍵過濾策略中的連接埠重複。

反射攻擊過濾

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:由攻擊工具偽造的攻擊報文通常都擁有相同的特徵欄位,比如都包含某一字串或整個報文內容一致,通過對資料包中指定位置的內容特徵匹配,根據匹配結果設定過濾、允許存取或限速規則。

  • 配置方法:

    1. 在規則配置面板中,單擊指紋過濾地區的設定

    2. 指紋過濾特徵面板,單擊添加特徵

    3. 新增指紋過濾特徵頁面,參考如下說明完成配置後,單擊确定

      • 協議: TCP 或 UDP 。

      • 開始源連接埠 - 結束源連接埠:源連接埠範圍。可選範圍: 0~65535 。

      • 開始目的連接埠 - 結束目的連接埠:目的連接埠範圍。可選範圍: 0~65535 。

      • 最小包長 - 最大包長: IP 資料包的長度範圍。可選範圍: 1~1500 ,單位: Byte 。

      • 位移量: UDP 或 TCP 頭部後資料體( payload )的位移量,可選範圍: 0~1500 ,單位: Byte 。

        位移量為 0 時,從資料體的第一位元組開始匹配。

      • 檢測載荷:要匹配的資料體( payload )內容,輸入十六進位字串,長度為 1~15 位元組。輸入時不需要帶有十六進位的 0x ,例如需要匹配 0xad 時,只需填寫 ad 。

      • 匹配後動作:匹配中特徵後,對流量執行的操作。可選值:通過丟棄源IP限速session限速。選擇源IP限速session限速後,必須設定限速值。

        說明

        session限速即能在每個請求中攜帶的所有Cookie。

DDoS高防回源地址加白

將 DDoS 高防的回源 IP 添加到雲產品的存取控制策略白名單中。僅增強型雲產品支援。防護增強型雲產品時,流量會通過 DDoS 高防清洗中心轉寄回源,強烈建議開啟高防回源加白功能,避免業務流量誤傷。

配置方法:

  1. 在規則配置面板中,找到DDoS高防(中國內地&非中國內地)回源地址加白地區。

  2. 開啟或關閉開關。防護增強型雲產品時強烈建議開啟。

步驟三:選擇生效對象

防護規則配置完成後,單擊下一步進入選擇生效對象頁面。

  1. 生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。

  2. 單擊確認添加,防護策略建立完成後。單擊返回列表,在防護配置列表頁即可查看建立的最新策略。

說明

一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。

修改 IP 防護策略

  1. 防護配置頁面,定位到目標策略,單擊操作列的修改防護策略

  2. 在右側滑出的修改防護策略面板中,根據業務需求修改各防護規則。各規則的具體配置方法請參見上方「建立 IP 防護策略」章節中的防護規則說明。

  3. 修改完成後,單擊面板底部的确定,儲存修改。

警告

修改原則範本後,該模板關聯的所有防護對象將立即執行修改後的防護策略,請謹慎操作。

管理防護對象

  1. 防護配置頁面,定位到目標策略,單擊操作列的關聯防護對象

  2. 查看生效對象頁面,執行以下操作:

    • 添加防護對象

      說明

      一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。

      1. 單擊列表上方添加防護對象

      2. 生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。

      3. 單擊下方的確認添加

    • 刪除:單擊目標IP操作列的刪除

    • 大量刪除:勾選多個目標IP後,單擊列表下方的大量刪除

  3. 儲存變更後,返回策略列表頁,確認目標策略的關聯防護對象列顯示更新後的防護對象數量。

刪除 IP 防護策略

  1. 防護配置頁面,定位到目標策略,單擊操作列的刪除

  2. 在彈出的確認對話方塊中,確認策略名稱稱無誤後,單擊刪除

重要

刪除原則範本時,如果策略已關聯防護對象,則不支援刪除。如需刪除,請先刪除該策略關聯的所有防護對象。

配置樣本

對於標準型雲產品,針對網路層、傳輸層的大流量攻擊,可以基於業務特徵,設定 IP 防護策略。

配置項

說明

ICMP協議禁用

業務不涉及 ICMP 協議時,可以將 ICMP 協議封鎖。

黑/白名單

受到攻擊後,可在攻擊分析頁面,將排名靠前的可疑源 IP 添加到黑名單中,最多可以添加 2000 個 IP 。更多資訊,請參見查看攻擊事件分析

地區封鎖

可以將非業務訪問的地區全部封鎖,例如沒有非中國內地的業務時,可以將非中國內地的地區全部封鎖。

連接埠封鎖

業務不涉及 UDP 連接埠時,可以將所有的 UDP 連接埠一鍵封鎖。

指紋過濾

可以通過分析攻擊流量,根據特徵配置指紋過濾。