當公網 IP 遭受網路層或傳輸層 DDoS 攻擊時,可通過 IP 防護策略快速配置防護規則,在不影響正常業務的前提下過濾惡意流量。通過配置 AI 智能防護、黑白名單、地區封鎖、連接埠封鎖、指紋過濾等防護規則,可按需過濾或允許存取業務流量,提升 DDoS 防護效果。本文介紹如何建立、修改和管理 IP 防護策略。
使用限制
標準型雲產品僅支援 IP 防護策略,不支援連接埠防護策略。增強型雲產品既支援 IP 防護策略,也支援連接埠防護策略,同時配置時生效順序是 IP 防護策略>連接埠防護策略。
一個公網 IP 資產只允許綁定一個 IP 防護策略。
自訂防護策略屬於 DDoS 原生防護進行流量攔截的特定手段,被自訂防護策略攔截的流量依然會被計算在攻擊流量的統計中。
前提條件
防護標準型雲產品時:無論使用的是原生防護 1.0 、 2.0 ,還是後付費版本,請先將公網 IP 資產添加到防護對象中。具體操作,請參見添加防護對象。
防護增強型雲產品時:購買增強型雲產品後, DDoS 原生防護會自動將其添加到防護對象中,無需手動操作。
建立 IP 防護策略
步驟一:建立基本資料
訪問流量安全控制台的防護配置頁面。
單擊建立策略,在彈出的對話方塊中輸入策略名稱,然後單擊確定。
策略建立成功後,在彈出的策略建立成功對話方塊中,單擊確定跳轉至添加規則頁面。
說明也可在策略列表中找到剛建立的策略,單擊修改防護策略進入規則配置面板。
步驟二:設定防護規則
在添加規則頁面,參考如下資訊完成配置後。
規則生效說明
規則生效優先順序:
標準型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾。
增強型雲產品:ICMP 協議禁用>白名單>黑名單>地區封鎖>連接埠封鎖>指紋過濾>反射攻擊過濾>源限速。
規則生效時間長度:除黑名單需要設定生效時間長度外,其餘規則均永久生效。
規則生效時機:需要注意部分規則僅攻擊狀態生效。
攻擊時生效:僅在 DDoS 原生防護檢測到攻擊流量並啟動流量清洗時自動生效,非攻擊狀態下不生效。
常態化生效:在任何狀態下均持續生效。
防護規則概覽
規則名稱 | 標準型雲產品 | 增強型雲產品 | 說明 |
AI智能防護 | 智能巨量資料分析引擎自學習業務流量基準,自適應防護 DDoS 攻擊。 | ||
ICMP協議禁用 | 攻擊時生效 | 常態化生效 | 流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。 |
黑/白名單 | 攻擊時生效 | 常態化生效 | 針對源 IP 設定過濾或允許存取規則,黑白名單可分別添加 2000 個 IP 。 |
地區封鎖 | 攻擊時生效 | 常態化生效 | 基於地理地區封鎖訪問請求,支援按地區或國家封鎖。 |
連接埠封鎖 | 攻擊時生效 | 常態化生效 | 針對 UDP 或 TCP 通訊協定設定源連接埠或目的連接埠過濾規則,最多支援 8 條規則。 |
源限速 | 常態化生效 | 對訪問頻率超出閾值的源 IP 位址限速,支援 PPS 、 BPS 、 SYN PPS 、 PS 四種維度。 | |
反射攻擊過濾 | 常態化生效 | 僅對 UDP 協議流量生效,丟棄指定的 UDP 反射源連接埠流量,提供預設和自訂兩種規則類型。 | |
指紋過濾 | 攻擊時生效 | 常態化生效 | 通過對資料包指定位置特徵匹配,根據匹配結果設定過濾、允許存取或限速規則。 |
高防回源加白 | 將 DDoS 高防的回源 IP 添加到存取控制策略白名單中,避免業務流量誤傷。 |
AI智能防護
智能巨量資料分析引擎自學習業務流量基準,自適應防護網路層及傳輸層 DDoS 攻擊。
使用情境:標準型雲產品和增強型雲產品均為常態化生效。
防護效果:結合歷史業務及專家經驗演算法,各等級的防護效果如下:
重要建立原則範本後功能預設開啟,防護等級為正常,約需 3 天業務流量訓練後達到最佳防護效果。
寬鬆:針對攻擊明顯的惡意 IP 實施防護,存在一定漏過,誤殺率低。
正常:針對攻擊明顯、疑似的惡意 IP 實施防護,平衡防護效果及誤殺。
嚴格:針對攻擊的防禦效果強,但存在一定機率誤殺。
配置方法:
在規則配置面板中,找到AI智能防護地區。
在等級地區選取項目防護等級:寬鬆、正常或嚴格。
ICMP協議禁用
流量清洗時直接丟棄 ICMP 協議流量,過濾 ICMP 攻擊並減少伺服器被探測的風險。
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:
禁用後會導致 ping 命令將無法得到響應。
警告網路診斷與維護前請先解除禁用,否則將無法使用ping命令。
ICMP協議禁用對白名單中IP也會生效,即開啟該策略後,來自白名單IP的ICMP協議流量也會被丟棄。
配置方法:
在規則配置面板中,找到ICMP協議禁用地區。
在狀態地區開啟或關閉開關。如果業務不涉及 ICMP 協議,建議開啟。
黑/白名單
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效
防護效果:針對源 IP 設定過濾或允許存取規則,直接丟棄或允許存取指定源 IP 的流量。
重要如果白名單允許存取的流量過大,雲端式產品規格和雲平台保障的原因,允許存取流量仍然可能會命中 DDoS 原生防護預設的目的 IP 限速策略。
配置方法:
在規則配置面板中,找到黑/白名單地區,單擊設定。
選擇黑名單或白名單,參考如下說明,完成配置。
黑名單
設定逾時時間(僅黑名單):添加黑名單時,需要設定黑名單逾時時間,設定後對當前黑名單中所有 IP 均生效。
在黑名單頁簽,單擊逾時時間設定。
在彈窗內逾時時間設定地區,根據業務需求設定逾時時間。支援選擇自訂(5~43200分鐘),永久生效,30分鐘等時間段。
添加名單:
單擊手動添加,彈出黑名單配置配置框。
在配置框,填寫黑名單IP,多個地址請用空格或換行分隔。
說明黑名單最多支援手動添加2000個IP。
白名單
單擊手動添加,彈出白名單配置配置框。
在配置框,填寫白名單IP,多個地址請用空格或換行分隔。
說明白名單最多支援手動添加2000個IP。
地區封鎖
基於地理地區的訪問請求封鎖策略。
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:開啟後,由封鎖地區到目的 IP 的流量將被丟棄,支援按照地區或國家封鎖。
配置方法:
在規則配置面板中,找到地區封鎖地區。
在地區選取項目列表中,勾選需要封鎖的地區或國家後,單擊确定。
說明建議將非業務訪問的地區全部封鎖。
連接埠封鎖
針對 UDP 或 TCP 協議,設定源連接埠或目的連接埠過濾規則。
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:直接丟棄來自指定協議及對應連接埠的流量,可以用於過濾 UDP 反射攻擊。
配置建議:
如果生效資產中只有 TCP 業務(無 UDP 業務),建議封鎖全部 UDP 源連接埠。
說明若後續增加了 UDP 業務,請及時調整防護策略。
如果生效資產中存在 UDP 業務,建議封鎖常見的 UDP 反射源連接埠,包括 1~52 、 54~161 、 389 、 1900 、 11211 。
配置方法:
在規則配置面板中,單擊連接埠封鎖地區的設定。
在禁用連接埠頁面,單擊添加連接埠。
在新增禁用連接埠,參考如下資訊完成配置後,單擊确定儲存規則。
說明最多支援 8 條規則。
協議:設定協議類型 TCP 或 UDP 。
開始源連接埠 - 結束源連接埠、開始目的連接埠 - 結束目的連接埠:設定源連接埠範圍和目的連接埠範圍。
匹配後動作:僅支援丟棄。
源限速
對訪問頻率超出閾值的源 IP 位址進行限速。
使用情境:僅增強型雲產品支援,常態化生效。
防護效果:設定限速閾值後,超限後會將該源 IP 加入黑名單,即所有來自該 IP 的訪問請求會被丟棄。
配置方法:
在規則配置面板中,單擊源限速地區的設定。
在源限速設定面板,開啟限速維度( 源PPS限速、源帶寬限速、源SYN PPS限速、源SYN 帶寬限速)開關,輸入限速閾值。
(可選)開啟自動加入黑名單功能:勾選60秒內5次超限,將該源IP加入黑名單,在60秒內超限5次IP將被加入黑名單。
反射攻擊過濾
使用情境:僅增強型雲產品支援,常態化生效。
防護效果:僅針對 UDP 協議流量生效,處理 UDP 協議流量時,直接丟棄指定的 UDP 反射源連接埠的流量。
配置方法:
在規則配置面板中,單擊反射攻擊過濾地區的設定。
在設定UDP反射攻擊防護面板,選擇過濾策略。支援以下兩種策略:
一鍵過濾策略:列出了常見的 UDP 反射攻擊,如果業務不涉及這些 UDP 源連接埠,建議全部封鎖。
自訂過濾策略:自訂反射源連接埠,最多設定 20 個連接埠,連接埠不能與一鍵過濾策略中的連接埠重複。
反射攻擊過濾
使用情境:標準型雲產品在攻擊時生效,增強型雲產品常態化生效。
防護效果:由攻擊工具偽造的攻擊報文通常都擁有相同的特徵欄位,比如都包含某一字串或整個報文內容一致,通過對資料包中指定位置的內容特徵匹配,根據匹配結果設定過濾、允許存取或限速規則。
配置方法:
在規則配置面板中,單擊指紋過濾地區的設定。
在指紋過濾特徵面板,單擊添加特徵。
在新增指紋過濾特徵頁面,參考如下說明完成配置後,單擊确定。
協議: TCP 或 UDP 。
開始源連接埠 - 結束源連接埠:源連接埠範圍。可選範圍: 0~65535 。
開始目的連接埠 - 結束目的連接埠:目的連接埠範圍。可選範圍: 0~65535 。
最小包長 - 最大包長: IP 資料包的長度範圍。可選範圍: 1~1500 ,單位: Byte 。
位移量: UDP 或 TCP 頭部後資料體( payload )的位移量,可選範圍: 0~1500 ,單位: Byte 。
位移量為 0 時,從資料體的第一位元組開始匹配。
檢測載荷:要匹配的資料體( payload )內容,輸入十六進位字串,長度為 1~15 位元組。輸入時不需要帶有十六進位的 0x ,例如需要匹配 0xad 時,只需填寫 ad 。
匹配後動作:匹配中特徵後,對流量執行的操作。可選值:通過、丟棄、源IP限速、session限速。選擇源IP限速、session限速後,必須設定限速值。
說明session限速即能在每個請求中攜帶的所有Cookie。
DDoS高防回源地址加白
將 DDoS 高防的回源 IP 添加到雲產品的存取控制策略白名單中。僅增強型雲產品支援。防護增強型雲產品時,流量會通過 DDoS 高防清洗中心轉寄回源,強烈建議開啟高防回源加白功能,避免業務流量誤傷。
配置方法:
在規則配置面板中,找到DDoS高防(中國內地&非中國內地)回源地址加白地區。
開啟或關閉開關。防護增強型雲產品時強烈建議開啟。
步驟三:選擇生效對象
防護規則配置完成後,單擊下一步進入選擇生效對象頁面。
在生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。
單擊確認添加,防護策略建立完成後。單擊返回列表,在防護配置列表頁即可查看建立的最新策略。
一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。
修改 IP 防護策略
在防護配置頁面,定位到目標策略,單擊操作列的修改防護策略。
在右側滑出的修改防護策略面板中,根據業務需求修改各防護規則。各規則的具體配置方法請參見上方「建立 IP 防護策略」章節中的防護規則說明。
修改完成後,單擊面板底部的确定,儲存修改。
修改原則範本後,該模板關聯的所有防護對象將立即執行修改後的防護策略,請謹慎操作。
管理防護對象
在防護配置頁面,定位到目標策略,單擊操作列的關聯防護對象。
在查看生效對象頁面,執行以下操作:
添加防護對象:
說明一個公網 IP 資產只能綁定一個 IP 防護策略。如果該 IP 已綁定其他策略,綁定新策略後原策略將不再對該 IP 生效。
單擊列表上方添加防護對象。
在生效資產列表中的待選擇對象地區中,勾選需要應用該策略的防護對象(公網 IP)。
單擊下方的確認添加。
刪除:單擊目標IP操作列的刪除。
大量刪除:勾選多個目標IP後,單擊列表下方的大量刪除。
儲存變更後,返回策略列表頁,確認目標策略的關聯防護對象列顯示更新後的防護對象數量。
刪除 IP 防護策略
在防護配置頁面,定位到目標策略,單擊操作列的刪除。
在彈出的確認對話方塊中,確認策略名稱稱無誤後,單擊刪除。
刪除原則範本時,如果策略已關聯防護對象,則不支援刪除。如需刪除,請先刪除該策略關聯的所有防護對象。
配置樣本
對於標準型雲產品,針對網路層、傳輸層的大流量攻擊,可以基於業務特徵,設定 IP 防護策略。
配置項 | 說明 |
ICMP協議禁用 | 業務不涉及 ICMP 協議時,可以將 ICMP 協議封鎖。 |
黑/白名單 | 受到攻擊後,可在攻擊分析頁面,將排名靠前的可疑源 IP 添加到黑名單中,最多可以添加 2000 個 IP 。更多資訊,請參見查看攻擊事件分析。 |
地區封鎖 | 可以將非業務訪問的地區全部封鎖,例如沒有非中國內地的業務時,可以將非中國內地的地區全部封鎖。 |
連接埠封鎖 | 業務不涉及 UDP 連接埠時,可以將所有的 UDP 連接埠一鍵封鎖。 |
指紋過濾 | 可以通過分析攻擊流量,根據特徵配置指紋過濾。 |