當公網 IP 遭受網路層或傳輸層 DDoS 攻擊時,可通過 IP 防護策略快速配置防護規則,在不影響正常業務的前提下過濾惡意流量。通過配置 AI 智能防護、黑白名單、地區封鎖、連接埠封鎖、指紋過濾等防護規則,可按需過濾或允許存取業務流量,提升 DDoS 防護效果。本文介紹如何建立、修改和管理 IP 防護策略。
使用限制
標準型雲產品僅支援 IP 防護策略,不支援連接埠防護策略。增強型雲產品既支援 IP 防護策略,也支援連接埠防護策略,同時配置時生效順序是 IP 防護策略>連接埠防護策略。
一個公網 IP 資產只允許綁定一個 IP 防護策略。
自訂防護策略屬於 DDoS 原生防護進行流量攔截的特定手段,被自訂防護策略攔截的流量依然會被計算在攻擊流量的統計中。
前提條件
防護標準型雲產品時:無論使用的是原生防護 1.0 、 2.0 ,還是後付費版本,請先將公網 IP 資產添加到防護對象中。具體操作,請參見添加防護對象。
防護增強型雲產品時:購買增強型雲產品後, DDoS 原生防護會自動將其添加到防護對象中,無需手動操作。
建立 IP 防護策略
步驟一:建立基本資料
訪問流量安全控制台的防護配置頁面。
單擊建立策略,在彈出的對話方塊中輸入策略名稱,然後單擊確定。
策略建立成功後,在彈出的策略建立成功對話方塊中,單擊確定跳轉至添加規則頁面。
說明也可在策略列表中找到剛建立的策略,單擊修改防護策略進入規則配置面板。
步驟二:設定防護規則
在添加規則頁面,參考如下資訊完成配置後。
規則生效說明
規則生效優先順序:
標準型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾。
增強型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾>反射攻擊過濾>源限速。
規則生效時間長度:除黑名單需要設定生效時間長度外,其餘規則均永久生效。
規則生效時機:需要注意部分規則僅攻擊狀態生效。
攻擊時生效:僅在 DDoS 原生防護檢測到攻擊流量並啟動流量清洗時自動生效,非攻擊狀態下不生效。
常態化生效:在任何狀態下均持續生效。
防護規則概覽
規則名稱 | 標準型雲產品 | 增強型雲產品 | 說明 |
AI智能防護 | 智能巨量資料分析引擎自學習業務流量基準,自適應防護 DDoS 攻擊。 | ||
ICMP協議禁用 | 攻擊時生效 | 常態化生效 | 流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。 |
黑/白名單 | 攻擊時生效 | 常態化生效 | 針對源 IP 設定過濾或允許存取規則,黑白名單可分別添加 2000 個 IP 。 |
地區封鎖 | 攻擊時生效 | 常態化生效 | 基於地理地區封鎖訪問請求,支援按地區或國家封鎖。 |
連接埠封鎖 | 攻擊時生效 | 常態化生效 | 針對 UDP 或 TCP 通訊協定設定源連接埠或目的連接埠過濾規則,最多支援 8 條規則。 |
源限速 | 常態化生效 | 對訪問頻率超出閾值的源 IP 位址限速,支援 PPS 、 BPS 、 SYN PPS 、 PS 四種維度。 | |
反射攻擊過濾 | 常態化生效 | 僅對 UDP 協議流量生效,丟棄指定的 UDP 反射源連接埠流量,提供預設和自訂兩種規則類型。 | |
指紋過濾 | 攻擊時生效 | 常態化生效 | 僅對 TCP 和 UDP 報文生效,通過匹配報文頭部欄位與資料體內容識別攻擊報文,根據匹配結果執行過濾、允許存取或限速。 |
SIP協議防護 | 攻擊時生效 | 常態化生效 | 面向 VoIP / 語音通訊類業務,允許 SIP 協議分區報文通過,並可按需配置非 SIP 協議報文過濾、SIP 用戶端探測和 SIP 源限流。 |
高防回源加白 | 將 DDoS 高防的回源 IP 添加到存取控制策略白名單中,避免業務流量誤傷。 |
AI智能防護
智能巨量資料分析引擎自學習業務流量基準,自適應防護網路層及傳輸層 DDoS 攻擊。
使用情境:標準型雲產品和增強型雲產品均為常態化生效。
防護效果:結合歷史業務及專家經驗演算法,各等級的防護效果如下:
重要建立原則範本後功能預設開啟,防護等級為正常,約需 3 天業務流量訓練後達到最佳防護效果。
寬鬆:針對攻擊明顯的惡意 IP 實施防護,存在一定漏過,誤殺率低。
正常:針對攻擊明顯、疑似的惡意 IP 實施防護,平衡防護效果及誤殺。
嚴格:針對攻擊的防禦效果強,但存在一定機率誤殺。
配置方法:
在規則配置面板中,找到AI智能防護地區。
在等級地區選取項目防護等級:寬鬆、正常或嚴格。
ICMP協議禁用
流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:
禁用後會導致 ping 命令將無法得到響應。
警告網路診斷與維護前請先解除禁用,否則將無法使用ping命令。
ICMP協議禁用對白名單中IP也會生效,即開啟該策略後,來自白名單IP的ICMP協議流量也會被丟棄。
配置方法:
在規則配置面板中,找到ICMP協議禁用地區。
在狀態地區開啟或關閉開關。如果業務不涉及 ICMP 協議,建議開啟。
黑/白名單
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效
防護效果:針對源 IP 設定過濾或允許存取規則,直接丟棄或允許存取指定源 IP 的流量。
重要如果白名單允許存取的流量過大,雲端式產品規格和雲平台保障的原因,允許存取流量仍然可能會命中 DDoS 原生防護預設的目的 IP 限速策略。
配置方法:
在規則配置面板中,找到黑/白名單地區,單擊設定。
選擇黑名單或白名單,參考如下說明,完成配置。
黑名單
設定逾時時間(僅黑名單):添加黑名單時,需要設定黑名單逾時時間,設定後對當前黑名單中所有 IP 均生效。
在黑名單頁簽,單擊逾時時間設定。
在彈窗內逾時時間設定地區,根據業務需求設定逾時時間。支援選擇自訂(5~43200分鐘),永久生效,30分鐘等時間段。
添加名單:
單擊手動添加,彈出黑名單配置配置框。
在配置框,填寫黑名單IP,多個地址請用空格或換行分隔。
說明黑名單最多支援手動添加2000個IP。
白名單
單擊手動添加,彈出白名單配置配置框。
在配置框,填寫白名單IP,多個地址請用空格或換行分隔。
說明白名單最多支援手動添加2000個IP。
地區封鎖
基於地理地區的訪問請求封鎖策略。
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:開啟後,由封鎖地區到目的 IP 的流量將被丟棄,支援按照地區或國家封鎖。
配置方法:
在規則配置面板中,找到地區封鎖地區。
在地區選取項目列表中,勾選需要封鎖的地區或國家後,單擊确定。
說明建議將非業務訪問的地區全部封鎖。
連接埠封鎖
針對 UDP 或 TCP 協議,設定源連接埠或目的連接埠過濾規則。
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:直接丟棄來自指定協議及對應連接埠的流量,可以用於過濾 UDP 反射攻擊。
配置建議:
如果生效資產中只有 TCP 業務(無 UDP 業務),建議封鎖全部 UDP 源連接埠。
說明若後續增加了 UDP 業務,請及時調整防護策略。
如果生效資產中存在 UDP 業務,建議封鎖常見的 UDP 反射源連接埠,包括 1~52 、 54~161 、 389 、 1900 、 11211 。
配置方法:
在規則配置面板中,單擊連接埠封鎖地區的設定。
在禁用連接埠頁面,單擊添加連接埠。
在新增禁用連接埠,參考如下資訊完成配置後,單擊确定儲存規則。
說明最多支援 8 條規則。
協議:設定協議類型 TCP 或 UDP 。
開始源連接埠 - 結束源連接埠、開始目的連接埠 - 結束目的連接埠:設定源連接埠範圍和目的連接埠範圍。
匹配後動作:僅支援丟棄。
源限速
對訪問頻率超出閾值的源 IP 位址進行限速。
使用情境:僅增強型雲產品支援,常態化生效。
防護效果:設定限速閾值後,超限後會將該源 IP 加入黑名單,即所有來自該 IP 的訪問請求會被丟棄。
配置方法:
在規則配置面板中,單擊源限速地區的設定。
在源限速設定面板,開啟限速維度( 源PPS限速、源帶寬限速、源SYN PPS限速、源SYN 帶寬限速)開關,輸入限速閾值。
(可選)開啟自動加入黑名單功能:勾選60秒內5次超限,將該源IP加入黑名單,在60秒內超限5次IP將被加入黑名單。
反射攻擊過濾
使用情境:僅增強型雲產品支援,常態化生效。
防護效果:僅針對 UDP 協議流量生效,處理 UDP 協議流量時,直接丟棄指定的 UDP 反射源連接埠的流量。
配置方法:
在規則配置面板中,單擊反射攻擊過濾地區的設定。
在設定UDP反射攻擊防護面板,選擇過濾策略。支援以下兩種策略:
一鍵過濾策略:列出了常見的 UDP 反射攻擊,如果業務不涉及這些 UDP 源連接埠,建議全部封鎖。
自訂過濾策略:自訂反射源連接埠,最多設定 20 個連接埠,連接埠不能與一鍵過濾策略中的連接埠重複。
指紋過濾
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:由攻擊工具偽造的攻擊報文通常都擁有相同的特徵欄位,比如都包含某一字串或整個報文內容一致。指紋過濾通過匹配報文的頭部欄位和資料體( payload )內容識別這類報文,並根據匹配結果對流量執行過濾、允許存取或限速。一條指紋規則支援組合多個匹配條件,可對連接埠、報文長度、 IP 位址、 TCP 標誌位、 payload 等欄位先做數值運算再做比較匹配。
說明所有指紋規則僅對 TCP 和 UDP 報文生效。
配置方法:
在規則配置面板中,單擊指紋過濾地區的設定。
在指紋過濾特徵面板,單擊添加特徵。
單個防護策略最多支援配置 8 條指紋規則。
在新增指紋過濾特徵面板,選擇規則模式。
標準模式:以表單方式選擇欄位、數值運算和比較匹配,並用 AND 或 OR 組合多個條件。適合常見特徵,無需記憶運算式文法。
專家模式:直接書寫報文特徵運算式,支援位元組位移取值、算術與位元運算以及嵌套。適合複雜特徵情境。
重要兩種模式的規則相互獨立並存於同一個列表中。為保證表達完整,規則建立後不能更改模式,如需更換模式,請刪除規則後重新建立。
選擇標準模式時,參考如下說明配置規則條件。
1.選擇欄位:選擇要匹配的報文欄位。支援的欄位與取值範圍,請參見下文的支援的欄位與取值範圍。
2.數值運算:選填。先對欄位值做運算,再用運算結果參與比較。支援 & (按位與)、 >> (右移)、 + 、 - 四種運算子,運算值支援十進位或 0x 十六進位。地址類欄位和版本類欄位不支援數值運算。
3.比較匹配:選擇比較匹配符並填寫比較值。支援 == 、 != 、 > 、 < 、 >= 、 <= 和 in 。 in 表示區間匹配,格式為
in [a, b],區間兩端必須為十進位且 a 不大於 b 。
單擊 AND 或 OR 可繼續添加條件,一條指紋規則最多支援 10 個規則條件。
選擇專家模式時,在報文特徵運算式中填寫運算式。
運算式採用通用的過濾器運算式(Filter Expression)文法,例如
tcp.srcport >= 80 and tcp.srcport <= 443 and ip.len > 1000。輸入欄位名可獲得聯想提示,也可以展開文法參考與樣本,在欄位與取值(點擊插入)中單擊欄位直接插入。運算式中出現的欄位必須都在支援的欄位範圍內,且至少包含一個欄位。
不支援在協議名後直接跟位移量的寫法,例如
udp[4:2]、ip[8],請改用udp.payload[4:2]等欄位形式。一條指紋規則最多支援 20 個子條件。
配置匹配後動作,即匹配中特徵後對流量執行的操作。可選值:通過、丟棄、源IP限速、session限速、觀察。選擇源IP限速、session限速後,必須設定限速值,取值範圍: 1~100000 。
按需填寫備忘,長度不超過 256 個字元,然後單擊确定。
支援的欄位與取值範圍
標準模式與專家模式使用同一份欄位清單。下表中的全部指 == 、 != 、 > 、 < 、 >= 、 <= 和 in 。
欄位分類
欄位
支援的比較匹配符
取值範圍與說明
連接埠
tcp.srcport 、 tcp.dstport 、 udp.srcport 、 udp.dstport
全部
0~65535 ,支援十進位或 0x 十六進位。
IP 報文長度
ip.len
全部
1~1500 ,單位: Byte 。
資料體
tcp.payload 、 udp.payload
== 、 != 、 > 、 < 、 >= 、 <= ,不支援 in 。
必須帶取值區間
[offset:bytes],其中 offset 的取值範圍為 0~1500 , bytes 只能為 1 、 2 、 4 。比較值必須為 0x 十六進位且不超過 4 個位元組,例如tcp.payload[0:4] == 0x12345678。IPv4 地址
ip.src 、 ip.dst 、 ip.addr
僅 ==
點分十進位格式,每段取值 0~255 ,不允許前置字元為零。不支援數值運算。
IPv6 地址
ipv6.src 、 ipv6.dst
僅 ==
支援完整格式和 :: 壓縮格式。暫不支援內嵌 IPv4 格式(如
::ffff:1.2.3.4)和帶 zone-id 的格式(如fe80::1%eth0)。不支援數值運算。TCP 標誌位
tcp.flags.fin 、 tcp.flags.syn 、 tcp.flags.rst 、 tcp.flags.psh 、 tcp.flags.ack 、 tcp.flags.urg 、 tcp.flags.ecn 、 tcp.flags.cwr
僅 ==
只能填寫十進位的 0 或 1 ,不支援十六進位寫法(如 0x1 ),也不允許前置字元為零(如 01 )。
TCP 序號
tcp.seq 、 tcp.ack
全部
0~4294967295 。
16 位元值
tcp.window_size_value 、 tcp.checksum 、 tcp.urgent_pointer 、 udp.checksum 、 ip.id 、 ip.flags
全部
0~65535 。 ip.flags 為 16 位字,用法請參見下方注意事項。
UDP 報文長度
udp.length
全部
8~65535 。 UDP 頭部固定占 8 個位元組,因此最小值為 8 。
上層協議號
ip.proto
全部
0~255 。常用取值: 6 表示 TCP , 17 表示 UDP 。
頭部長度
ip.hdr_len 、 tcp.hdr_len
全部
20~60 ,單位: Byte 。使用 == 精確比較時,取值必須是 4 的倍數,即 20 、 24 、 28 、…、 60 。
協議版本
ip.version 、 ipv6.version
僅 ==
ip.version 只能為 4 , ipv6.version 只能為 6 。不支援數值運算。
文法注意事項
串連符只能使用小寫 and 和 or ,且前後必須有空格。
(a)and(b)和大寫的 AND 、 OR 均會報語法錯誤。十六進位首碼只能使用小寫 0x ,
0X1F會被拒絕。payload 取值區間的分隔字元是英文冒號,即
[offset:bytes],不是逗號。ip.flags 按 16 位文書處理( 3 位 IP 標誌加 13 位片位移),匹配具體標誌位時必須使用完整字面值:匹配 DF 置位寫
ip.flags == 0x4000,匹配 MF 置位寫ip.flags == 0x2000。ip.flags == 2匹配的是片位移等於 2 ,而不是 MF 標誌。配置了數值運算時,比較值針對的是運算結果而不是欄位原始值,此時不再按上表校正取值範圍。
一條指紋規則的總長度不能超過 3000 個字元。
SIP協議防護
面向 VoIP / 語音通訊類業務,支援指定SIP業務連接埠以允許存取SIP分區報文,並對非 SIP 協議進行過濾、對用戶端進行真實性探測、對 SIP 流量進行限流。
僅當來源站點確實承載 SIP / VoIP 業務時啟用,否則可能誤攔截正常流量。
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:
允許 SIP 協議 IP 分區報文正常通過,避免 VoVoIP業務因分區報文被誤攔截而中斷。
(可選)非 SIP 協議攔截:對配置的 SIP 連接埠範圍內的非 SIP 協議報文直接丟棄。
(可選)SIP 用戶端探測:基於 SIP 協議向用戶端發起主動探測,對響應異常的用戶端 IP 丟棄後續流量。
(可選)SIP 源限流:對單一源 IP 的 SIP 報文速率進行上限限制,超出部分丟棄。
配置方法:
在規則配置面板中,找到SIP協議防護地區,單擊卡片。
在右側滑出的SIP協議防護抽屜中,開啟啟用 SIP 協議防護開關。
參考以下說明完成配置,然後單擊確定。
SIP 連接埠範圍:輸入業務所使用的 SIP 連接埠,預設值為 5060。支援單連接埠、多連接埠(逗號分隔)或連續區間(用 - 串連)的混合輸入。
防護模式:選擇防護等級,預設為正常。選擇寬鬆、正常或嚴格時,系統根據預設模板自動填滿參數並設為唯讀;選擇使用者自訂時,以下參數可手動編輯。
防護模式
啟用的防護能力
啟動閾值
適用情境
寬鬆
非 SIP 協議攔截
2,000 pps
最大化業務可用性,適合對誤傷極敏感的語音業務
正常(預設)
非 SIP 協議攔截、SIP 用戶端探測
1,000 pps
適用於絕大多數 VoIP 業務
嚴格
非 SIP 協議攔截、SIP 用戶端探測、SIP 源限流
500 pps + 10 Mbps,單源限流 1,000 pps
適用於已遭受持續 SIP Flood 攻擊的情境
使用者自訂
所有參數可手動編輯
自訂
建議有 SIP 防護經驗的使用者使用
以下參數僅在選擇使用者自訂模式時可手動編輯:
參數名稱
說明
啟動閾值
SIP 流量超過閾值時才啟動防護演算法
非 SIP 協議攔截
開啟後,針對配置的 SIP 連接埠範圍,識別並直接丟棄非 SIP 協議的報文(連接埠被濫用於反射攻擊或非法 Payload 時尤其有效)
SIP 用戶端探測
開啟後,基於 SIP 協議向用戶端發起主動探測,對無響應或響應異常的用戶端 IP 直接丟棄後續流量,可有效識別偽造源或反射肉雞
SIP 源限流
開啟後,對單一源 IP 的 SIP 報文速率進行上限限制,超出部分丟棄,需輸入單源限速值。建議在已確認存在大流量 SIP Flood 攻擊時開啟
DDoS高防回源地址加白
將 DDoS 高防的回源 IP 添加到雲產品的存取控制策略白名單中。僅增強型雲產品支援。防護增強型雲產品時,流量會通過 DDoS 高防清洗中心轉寄回源,強烈建議開啟高防回源加白功能,避免業務流量誤傷。
配置方法:
在規則配置面板中,找到DDoS高防(中國內地&非中國內地)回源地址加白地區。
開啟或關閉開關。防護增強型雲產品時強烈建議開啟。
步驟三:選擇生效對象
防護規則配置完成後,單擊下一步進入選擇生效對象頁面。
在生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。
單擊確認添加,防護策略建立完成後。單擊返回列表,在防護配置列表頁即可查看建立的最新策略。
一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。
修改 IP 防護策略
在防護配置頁面,定位到目標策略,單擊操作列的修改防護策略。
在右側滑出的修改防護策略面板中,根據業務需求修改各防護規則。各規則的具體配置方法請參見上方「建立 IP 防護策略」章節中的防護規則說明。
修改完成後,單擊面板底部的确定,儲存修改。
修改原則範本後,該模板關聯的所有防護對象將立即執行修改後的防護策略,請謹慎操作。
管理防護對象
在防護配置頁面,定位到目標策略,單擊操作列的關聯防護對象。
在查看生效對象頁面,執行以下操作:
添加防護對象:
說明一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。
單擊列表上方添加防護對象。
在生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。
單擊下方的確認添加。
刪除:單擊目標IP操作列的刪除。
大量刪除:勾選多個目標IP後,單擊列表下方的大量刪除。
儲存變更後,返回策略列表頁,確認目標策略的關聯防護對象列顯示更新後的防護對象數量。
刪除 IP 防護策略
在防護配置頁面,定位到目標策略,單擊操作列的刪除。
在彈出的確認對話方塊中,確認策略名稱稱無誤後,單擊刪除。
刪除原則範本時,如果策略已關聯防護對象,則不支援刪除。如需刪除,請先刪除該策略關聯的所有防護對象。
配置樣本
對於標準型雲產品,針對網路層、傳輸層的大流量攻擊,可以基於業務特徵,設定 IP 防護策略。
配置項 | 說明 |
ICMP協議禁用 | 業務不涉及 ICMP 協議時,可以將 ICMP 協議封鎖。 |
黑/白名單 | 受到攻擊後,可在攻擊分析頁面,將排名靠前的可疑源 IP 添加到黑名單中,最多可以添加 2000 個 IP 。更多資訊,請參見查看攻擊事件分析。 |
地區封鎖 | 可以將非業務訪問的地區全部封鎖,例如沒有非中國內地的業務時,可以將非中國內地的地區全部封鎖。 |
連接埠封鎖 | 業務不涉及 UDP 連接埠時,可以將所有的 UDP 連接埠一鍵封鎖。 |
指紋過濾 | 可以通過分析攻擊流量,根據特徵配置指紋過濾。 |