全部產品
Search
文件中心

Anti-DDoS:IP 防護策略

更新時間:Sep 10, 2026

當公網 IP 遭受網路層或傳輸層 DDoS 攻擊時,可通過 IP 防護策略快速配置防護規則,在不影響正常業務的前提下過濾惡意流量。通過配置 AI 智能防護、黑白名單、地區封鎖、連接埠封鎖、指紋過濾等防護規則,可按需過濾或允許存取業務流量,提升 DDoS 防護效果。本文介紹如何建立、修改和管理 IP 防護策略。

使用限制

  • 標準型雲產品僅支援 IP 防護策略,不支援連接埠防護策略。增強型雲產品既支援 IP 防護策略,也支援連接埠防護策略,同時配置時生效順序是 IP 防護策略>連接埠防護策略。

  • 一個公網 IP 資產只允許綁定一個 IP 防護策略。

  • 自訂防護策略屬於 DDoS 原生防護進行流量攔截的特定手段,被自訂防護策略攔截的流量依然會被計算在攻擊流量的統計中。

前提條件

  • 防護標準型雲產品時:無論使用的是原生防護 1.0 、 2.0 ,還是後付費版本,請先將公網 IP 資產添加到防護對象中。具體操作,請參見添加防護對象。

  • 防護增強型雲產品時:購買增強型雲產品後, DDoS 原生防護會自動將其添加到防護對象中,無需手動操作。

建立 IP 防護策略

步驟一:建立基本資料

  1. 訪問流量安全控制台的防護配置頁面。

  2. 單擊建立策略,在彈出的對話方塊中輸入策略名稱,然後單擊確定。

  3. 策略建立成功後,在彈出的策略建立成功對話方塊中,單擊確定跳轉至添加規則頁面。

    說明

    也可在策略列表中找到剛建立的策略,單擊修改防護策略進入規則配置面板。

步驟二:設定防護規則

在添加規則頁面,參考如下資訊完成配置後。

規則生效說明

  • 規則生效優先順序:

    • 標準型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾。

    • 增強型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾>反射攻擊過濾>源限速。

  • 規則生效時間長度:除黑名單需要設定生效時間長度外,其餘規則均永久生效。

  • 規則生效時機:需要注意部分規則僅攻擊狀態生效。

    • 攻擊時生效:僅在 DDoS 原生防護檢測到攻擊流量並啟動流量清洗時自動生效,非攻擊狀態下不生效。

    • 常態化生效:在任何狀態下均持續生效。

防護規則概覽

規則名稱

標準型雲產品

增強型雲產品

說明

AI智能防護

不支援

支援

智能巨量資料分析引擎自學習業務流量基準,自適應防護 DDoS 攻擊。

ICMP協議禁用

支援

攻擊時生效

支援

常態化生效

流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。

黑/白名單

支援

攻擊時生效

支援

常態化生效

針對源 IP 設定過濾或允許存取規則,黑白名單可分別添加 2000 個 IP 。

地區封鎖

支援

攻擊時生效

支援

常態化生效

基於地理地區封鎖訪問請求,支援按地區或國家封鎖。

連接埠封鎖

支援

攻擊時生效

支援

常態化生效

針對 UDP 或 TCP 通訊協定設定源連接埠或目的連接埠過濾規則,最多支援 8 條規則。

源限速

不支援

支援

常態化生效

對訪問頻率超出閾值的源 IP 位址限速,支援 PPS 、 BPS 、 SYN PPS 、 PS 四種維度。

反射攻擊過濾

不支援

支援

常態化生效

僅對 UDP 協議流量生效,丟棄指定的 UDP 反射源連接埠流量,提供預設和自訂兩種規則類型。

指紋過濾

支援

攻擊時生效

支援

常態化生效

僅對 TCP 和 UDP 報文生效,通過匹配報文頭部欄位與資料體內容識別攻擊報文,根據匹配結果執行過濾、允許存取或限速。

SIP協議防護

支援

攻擊時生效

支援

常態化生效

面向 VoIP / 語音通訊類業務,允許 SIP 協議分區報文通過,並可按需配置非 SIP 協議報文過濾、SIP 用戶端探測和 SIP 源限流。

高防回源加白

不支援

支援

將 DDoS 高防的回源 IP 添加到存取控制策略白名單中,避免業務流量誤傷。

AI智能防護

智能巨量資料分析引擎自學習業務流量基準,自適應防護網路層及傳輸層 DDoS 攻擊。

  • 使用情境:標準型雲產品和增強型雲產品均為常態化生效。

  • 防護效果:結合歷史業務及專家經驗演算法,各等級的防護效果如下:

    重要

    建立原則範本後功能預設開啟,防護等級為正常,約需 3 天業務流量訓練後達到最佳防護效果。

    • 寬鬆:針對攻擊明顯的惡意 IP 實施防護,存在一定漏過,誤殺率低。

    • 正常:針對攻擊明顯、疑似的惡意 IP 實施防護,平衡防護效果及誤殺。

    • 嚴格:針對攻擊的防禦效果強,但存在一定機率誤殺。

  • 配置方法:

    1. 在規則配置面板中,找到AI智能防護地區。

    2. 在等級地區選取項目防護等級:寬鬆、正常或嚴格。

ICMP協議禁用

流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:

    • 禁用後會導致 ping 命令將無法得到響應。

      警告

      網路診斷與維護前請先解除禁用,否則將無法使用ping命令。

    • ICMP協議禁用對白名單中IP也會生效,即開啟該策略後,來自白名單IP的ICMP協議流量也會被丟棄。

  • 配置方法:

    1. 在規則配置面板中,找到ICMP協議禁用地區。

    2. 在狀態地區開啟或關閉開關。如果業務不涉及 ICMP 協議,建議開啟。

黑/白名單

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效

  • 防護效果:針對源 IP 設定過濾或允許存取規則,直接丟棄或允許存取指定源 IP 的流量。

    重要

    如果白名單允許存取的流量過大,雲端式產品規格和雲平台保障的原因,允許存取流量仍然可能會命中 DDoS 原生防護預設的目的 IP 限速策略。

  • 配置方法:

    1. 在規則配置面板中,找到黑/白名單地區,單擊設定。

    2. 選擇黑名單或白名單,參考如下說明,完成配置。

      黑名單

      1. 設定逾時時間(僅黑名單):添加黑名單時,需要設定黑名單逾時時間,設定後對當前黑名單中所有 IP 均生效。

        1. 在黑名單頁簽,單擊逾時時間設定。

        2. 在彈窗內逾時時間設定地區,根據業務需求設定逾時時間。支援選擇自訂(5~43200分鐘),永久生效,30分鐘等時間段。

      2. 添加名單:

        1. 單擊手動添加,彈出黑名單配置配置框。

        2. 在配置框,填寫黑名單IP,多個地址請用空格或換行分隔。

          說明

          黑名單最多支援手動添加2000個IP。

      白名單

      1. 單擊手動添加,彈出白名單配置配置框。

      2. 在配置框,填寫白名單IP,多個地址請用空格或換行分隔。

        說明

        白名單最多支援手動添加2000個IP。

地區封鎖

基於地理地區的訪問請求封鎖策略。

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:開啟後,由封鎖地區到目的 IP 的流量將被丟棄,支援按照地區或國家封鎖。

  • 配置方法:

    1. 在規則配置面板中,找到地區封鎖地區。

    2. 在地區選取項目列表中,勾選需要封鎖的地區或國家後,單擊确定。

      說明

      建議將非業務訪問的地區全部封鎖。

連接埠封鎖

針對 UDP 或 TCP 協議,設定源連接埠或目的連接埠過濾規則。

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:直接丟棄來自指定協議及對應連接埠的流量,可以用於過濾 UDP 反射攻擊。

  • 配置建議:

    • 如果生效資產中只有 TCP 業務(無 UDP 業務),建議封鎖全部 UDP 源連接埠。

      說明

      若後續增加了 UDP 業務,請及時調整防護策略。

    • 如果生效資產中存在 UDP 業務,建議封鎖常見的 UDP 反射源連接埠,包括 1~52 、 54~161 、 389 、 1900 、 11211 。

  • 配置方法:

    1. 在規則配置面板中,單擊連接埠封鎖地區的設定。

    2. 在禁用連接埠頁面,單擊添加連接埠。

    3. 在新增禁用連接埠,參考如下資訊完成配置後,單擊确定儲存規則。

      說明

      最多支援 8 條規則。

      • 協議:設定協議類型 TCP 或 UDP 。

      • 開始源連接埠 - 結束源連接埠、開始目的連接埠 - 結束目的連接埠:設定源連接埠範圍和目的連接埠範圍。

      • 匹配後動作:僅支援丟棄。

源限速

對訪問頻率超出閾值的源 IP 位址進行限速。

  • 使用情境:僅增強型雲產品支援,常態化生效。

  • 防護效果:設定限速閾值後,超限後會將該源 IP 加入黑名單,即所有來自該 IP 的訪問請求會被丟棄。

  • 配置方法:

    1. 在規則配置面板中,單擊源限速地區的設定。

    2. 在源限速設定面板,開啟限速維度( 源PPS限速、源帶寬限速、源SYN PPS限速、源SYN 帶寬限速)開關,輸入限速閾值。

    3. (可選)開啟自動加入黑名單功能:勾選60秒內5次超限,將該源IP加入黑名單,在60秒內超限5次IP將被加入黑名單。

反射攻擊過濾

  • 使用情境:僅增強型雲產品支援,常態化生效。

  • 防護效果:僅針對 UDP 協議流量生效,處理 UDP 協議流量時,直接丟棄指定的 UDP 反射源連接埠的流量。

  • 配置方法:

    1. 在規則配置面板中,單擊反射攻擊過濾地區的設定。

    2. 在設定UDP反射攻擊防護面板,選擇過濾策略。支援以下兩種策略:

      • 一鍵過濾策略:列出了常見的 UDP 反射攻擊,如果業務不涉及這些 UDP 源連接埠,建議全部封鎖。

      • 自訂過濾策略:自訂反射源連接埠,最多設定 20 個連接埠,連接埠不能與一鍵過濾策略中的連接埠重複。

指紋過濾

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:由攻擊工具偽造的攻擊報文通常都擁有相同的特徵欄位,比如都包含某一字串或整個報文內容一致。指紋過濾通過匹配報文的頭部欄位和資料體( payload )內容識別這類報文,並根據匹配結果對流量執行過濾、允許存取或限速。一條指紋規則支援組合多個匹配條件,可對連接埠、報文長度、 IP 位址、 TCP 標誌位、 payload 等欄位先做數值運算再做比較匹配。

    說明

    所有指紋規則僅對 TCP 和 UDP 報文生效。

  • 配置方法:

    1. 在規則配置面板中,單擊指紋過濾地區的設定。

    2. 在指紋過濾特徵面板,單擊添加特徵。

      單個防護策略最多支援配置 8 條指紋規則。

    3. 在新增指紋過濾特徵面板,選擇規則模式。

      • 標準模式:以表單方式選擇欄位、數值運算和比較匹配,並用 AND 或 OR 組合多個條件。適合常見特徵,無需記憶運算式文法。

      • 專家模式:直接書寫報文特徵運算式,支援位元組位移取值、算術與位元運算以及嵌套。適合複雜特徵情境。

      重要

      兩種模式的規則相互獨立並存於同一個列表中。為保證表達完整,規則建立後不能更改模式,如需更換模式,請刪除規則後重新建立。

    4. 選擇標準模式時,參考如下說明配置規則條件。

      • 1.選擇欄位:選擇要匹配的報文欄位。支援的欄位與取值範圍,請參見下文的支援的欄位與取值範圍。

      • 2.數值運算:選填。先對欄位值做運算,再用運算結果參與比較。支援 & (按位與)、 >> (右移)、 + 、 - 四種運算子,運算值支援十進位或 0x 十六進位。地址類欄位和版本類欄位不支援數值運算。

      • 3.比較匹配:選擇比較匹配符並填寫比較值。支援 == 、 != 、 > 、 < 、 >= 、 <= 和 in 。 in 表示區間匹配,格式為 in [a, b] ,區間兩端必須為十進位且 a 不大於 b 。

      單擊 AND 或 OR 可繼續添加條件,一條指紋規則最多支援 10 個規則條件。

    5. 選擇專家模式時,在報文特徵運算式中填寫運算式。

      • 運算式採用通用的過濾器運算式(Filter Expression)文法,例如 tcp.srcport >= 80 and tcp.srcport <= 443 and ip.len > 1000 。輸入欄位名可獲得聯想提示,也可以展開文法參考與樣本,在欄位與取值(點擊插入)中單擊欄位直接插入。

      • 運算式中出現的欄位必須都在支援的欄位範圍內,且至少包含一個欄位。

      • 不支援在協議名後直接跟位移量的寫法,例如 udp[4:2] 、 ip[8] ,請改用 udp.payload[4:2] 等欄位形式。

      • 一條指紋規則最多支援 20 個子條件。

    6. 配置匹配後動作,即匹配中特徵後對流量執行的操作。可選值:通過、丟棄、源IP限速、session限速、觀察。選擇源IP限速、session限速後,必須設定限速值,取值範圍: 1~100000 。

    7. 按需填寫備忘,長度不超過 256 個字元,然後單擊确定。

    支援的欄位與取值範圍

    標準模式與專家模式使用同一份欄位清單。下表中的全部指 == 、 != 、 > 、 < 、 >= 、 <= 和 in 。

    欄位分類

    欄位

    支援的比較匹配符

    取值範圍與說明

    連接埠

    tcp.srcport 、 tcp.dstport 、 udp.srcport 、 udp.dstport

    全部

    0~65535 ,支援十進位或 0x 十六進位。

    IP 報文長度

    ip.len

    全部

    1~1500 ,單位: Byte 。

    資料體

    tcp.payload 、 udp.payload

    == 、 != 、 > 、 < 、 >= 、 <= ,不支援 in 。

    必須帶取值區間 [offset:bytes] ,其中 offset 的取值範圍為 0~1500 , bytes 只能為 1 、 2 、 4 。比較值必須為 0x 十六進位且不超過 4 個位元組,例如 tcp.payload[0:4] == 0x12345678 。

    IPv4 地址

    ip.src 、 ip.dst 、 ip.addr

    僅 ==

    點分十進位格式,每段取值 0~255 ,不允許前置字元為零。不支援數值運算。

    IPv6 地址

    ipv6.src 、 ipv6.dst

    僅 ==

    支援完整格式和 :: 壓縮格式。暫不支援內嵌 IPv4 格式(如 ::ffff:1.2.3.4 )和帶 zone-id 的格式(如 fe80::1%eth0 )。不支援數值運算。

    TCP 標誌位

    tcp.flags.fin 、 tcp.flags.syn 、 tcp.flags.rst 、 tcp.flags.psh 、 tcp.flags.ack 、 tcp.flags.urg 、 tcp.flags.ecn 、 tcp.flags.cwr

    僅 ==

    只能填寫十進位的 0 或 1 ,不支援十六進位寫法(如 0x1 ),也不允許前置字元為零(如 01 )。

    TCP 序號

    tcp.seq 、 tcp.ack

    全部

    0~4294967295 。

    16 位元值

    tcp.window_size_value 、 tcp.checksum 、 tcp.urgent_pointer 、 udp.checksum 、 ip.id 、 ip.flags

    全部

    0~65535 。 ip.flags 為 16 位字,用法請參見下方注意事項。

    UDP 報文長度

    udp.length

    全部

    8~65535 。 UDP 頭部固定占 8 個位元組,因此最小值為 8 。

    上層協議號

    ip.proto

    全部

    0~255 。常用取值: 6 表示 TCP , 17 表示 UDP 。

    頭部長度

    ip.hdr_len 、 tcp.hdr_len

    全部

    20~60 ,單位: Byte 。使用 == 精確比較時,取值必須是 4 的倍數,即 20 、 24 、 28 、…、 60 。

    協議版本

    ip.version 、 ipv6.version

    僅 ==

    ip.version 只能為 4 , ipv6.version 只能為 6 。不支援數值運算。

    文法注意事項

    • 串連符只能使用小寫 and 和 or ,且前後必須有空格。 (a)and(b) 和大寫的 AND 、 OR 均會報語法錯誤。

    • 十六進位首碼只能使用小寫 0x , 0X1F 會被拒絕。

    • payload 取值區間的分隔字元是英文冒號,即 [offset:bytes] ,不是逗號。

    • ip.flags 按 16 位文書處理( 3 位 IP 標誌加 13 位片位移),匹配具體標誌位時必須使用完整字面值:匹配 DF 置位寫 ip.flags == 0x4000 ,匹配 MF 置位寫 ip.flags == 0x2000 。 ip.flags == 2 匹配的是片位移等於 2 ,而不是 MF 標誌。

    • 配置了數值運算時,比較值針對的是運算結果而不是欄位原始值,此時不再按上表校正取值範圍。

    • 一條指紋規則的總長度不能超過 3000 個字元。

SIP協議防護

面向 VoIP / 語音通訊類業務,支援指定SIP業務連接埠以允許存取SIP分區報文,並對非 SIP 協議進行過濾、對用戶端進行真實性探測、對 SIP 流量進行限流。

重要

僅當來源站點確實承載 SIP / VoIP 業務時啟用,否則可能誤攔截正常流量。

  • 使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。

  • 防護效果:

    • 允許 SIP 協議 IP 分區報文正常通過,避免 VoVoIP業務因分區報文被誤攔截而中斷。

    • (可選)非 SIP 協議攔截:對配置的 SIP 連接埠範圍內的非 SIP 協議報文直接丟棄。

    • (可選)SIP 用戶端探測:基於 SIP 協議向用戶端發起主動探測,對響應異常的用戶端 IP 丟棄後續流量。

    • (可選)SIP 源限流:對單一源 IP 的 SIP 報文速率進行上限限制,超出部分丟棄。

  • 配置方法:

    1. 在規則配置面板中,找到SIP協議防護地區,單擊卡片。

    2. 在右側滑出的SIP協議防護抽屜中,開啟啟用 SIP 協議防護開關。

    3. 參考以下說明完成配置,然後單擊確定。

      • SIP 連接埠範圍:輸入業務所使用的 SIP 連接埠,預設值為 5060。支援單連接埠、多連接埠(逗號分隔)或連續區間(用 - 串連)的混合輸入。

      • 防護模式:選擇防護等級,預設為正常。選擇寬鬆、正常或嚴格時,系統根據預設模板自動填滿參數並設為唯讀;選擇使用者自訂時,以下參數可手動編輯。

        防護模式

        啟用的防護能力

        啟動閾值

        適用情境

        寬鬆

        非 SIP 協議攔截

        2,000 pps

        最大化業務可用性,適合對誤傷極敏感的語音業務

        正常(預設)

        非 SIP 協議攔截、SIP 用戶端探測

        1,000 pps

        適用於絕大多數 VoIP 業務

        嚴格

        非 SIP 協議攔截、SIP 用戶端探測、SIP 源限流

        500 pps + 10 Mbps,單源限流 1,000 pps

        適用於已遭受持續 SIP Flood 攻擊的情境

        使用者自訂

        所有參數可手動編輯

        自訂

        建議有 SIP 防護經驗的使用者使用

        以下參數僅在選擇使用者自訂模式時可手動編輯:

        參數名稱

        說明

        啟動閾值

        SIP 流量超過閾值時才啟動防護演算法

        非 SIP 協議攔截

        開啟後,針對配置的 SIP 連接埠範圍,識別並直接丟棄非 SIP 協議的報文(連接埠被濫用於反射攻擊或非法 Payload 時尤其有效)

        SIP 用戶端探測

        開啟後,基於 SIP 協議向用戶端發起主動探測,對無響應或響應異常的用戶端 IP 直接丟棄後續流量,可有效識別偽造源或反射肉雞

        SIP 源限流

        開啟後,對單一源 IP 的 SIP 報文速率進行上限限制,超出部分丟棄,需輸入單源限速值。建議在已確認存在大流量 SIP Flood 攻擊時開啟

DDoS高防回源地址加白

將 DDoS 高防的回源 IP 添加到雲產品的存取控制策略白名單中。僅增強型雲產品支援。防護增強型雲產品時,流量會通過 DDoS 高防清洗中心轉寄回源,強烈建議開啟高防回源加白功能,避免業務流量誤傷。

配置方法:

  1. 在規則配置面板中,找到DDoS高防(中國內地&非中國內地)回源地址加白地區。

  2. 開啟或關閉開關。防護增強型雲產品時強烈建議開啟。

步驟三:選擇生效對象

防護規則配置完成後,單擊下一步進入選擇生效對象頁面。

  1. 在生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。

  2. 單擊確認添加,防護策略建立完成後。單擊返回列表,在防護配置列表頁即可查看建立的最新策略。

說明

一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。

修改 IP 防護策略

  1. 在防護配置頁面,定位到目標策略,單擊操作列的修改防護策略。

  2. 在右側滑出的修改防護策略面板中,根據業務需求修改各防護規則。各規則的具體配置方法請參見上方「建立 IP 防護策略」章節中的防護規則說明。

  3. 修改完成後,單擊面板底部的确定,儲存修改。

警告

修改原則範本後,該模板關聯的所有防護對象將立即執行修改後的防護策略,請謹慎操作。

管理防護對象

  1. 在防護配置頁面,定位到目標策略,單擊操作列的關聯防護對象。

  2. 在查看生效對象頁面,執行以下操作:

    • 添加防護對象:

      說明

      一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。

      1. 單擊列表上方添加防護對象。

      2. 在生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。

      3. 單擊下方的確認添加。

    • 刪除:單擊目標IP操作列的刪除。

    • 大量刪除:勾選多個目標IP後,單擊列表下方的大量刪除。

  3. 儲存變更後,返回策略列表頁,確認目標策略的關聯防護對象列顯示更新後的防護對象數量。

刪除 IP 防護策略

  1. 在防護配置頁面,定位到目標策略,單擊操作列的刪除。

  2. 在彈出的確認對話方塊中,確認策略名稱稱無誤後,單擊刪除。

重要

刪除原則範本時,如果策略已關聯防護對象,則不支援刪除。如需刪除,請先刪除該策略關聯的所有防護對象。

配置樣本

對於標準型雲產品,針對網路層、傳輸層的大流量攻擊,可以基於業務特徵,設定 IP 防護策略。

配置項

說明

ICMP協議禁用

業務不涉及 ICMP 協議時,可以將 ICMP 協議封鎖。

黑/白名單

受到攻擊後,可在攻擊分析頁面,將排名靠前的可疑源 IP 添加到黑名單中,最多可以添加 2000 個 IP 。更多資訊,請參見查看攻擊事件分析。

地區封鎖

可以將非業務訪問的地區全部封鎖,例如沒有非中國內地的業務時,可以將非中國內地的地區全部封鎖。

連接埠封鎖

業務不涉及 UDP 連接埠時,可以將所有的 UDP 連接埠一鍵封鎖。

指紋過濾

可以通過分析攻擊流量,根據特徵配置指紋過濾。