全部產品
Search
文件中心

Anti-DDoS:階梯防護

更新時間:Jul 16, 2026

階梯防護通過聯動DDoS原生防護與DDoS高防,既保障日常業務低延時訪問,又能應對大流量攻擊。正常情況下由原生防護處理常規攻擊,不增加訪問延時;當遭遇大流量攻擊時,自動切換至高防進行防護。通過配置聯動規則,實現防護能力與業務效能的動態平衡。

適用範圍

  • 業務使用阿里雲公網IP資源,具體包括擁有公網IP的Elastic Compute Service或Server Load Balancer、Elastic IP Address、Web Application Firewall。

  • DDoS原生防護:已購買DDoS原生防護執行個體,並為公網IP資產開啟了DDoS原生防護。具體操作,請參見購買DDoS原生防護執行個體、防護對象。

  • DDoS高防:已購買DDoS以下高防版本,並將網站業務接入DDoS高防。具體操作,請參見購買DDoS高防執行個體、添加網站配置。

    • DDoS高防(中國內地):專業版、進階版

    • DDoS高防(非中國內地):保險版、無限防護

  • 已驗證DDoS高防執行個體可以正常轉寄業務流量。具體操作,請參見本地驗證轉寄配置生效。

階梯防護聯動規則運行機制

階梯防護採用“預設原生,按需高防”的策略,根據攻擊流量的規模動態調整防護層級。通過分層防禦策略,在保障日常業務低延遲的同時,提供應對超大流量攻擊的彈性清洗能力。

說明
  • 聯動方案採用DNS調度實現流量切換,當雲資產被黑洞後將無法訪問。

  • 切換過程中業務會受到影響,具體受損時間長度取決於用戶端Local DNS緩衝重新整理時間。

  • 常態防護(無攻擊或小流量攻擊):

    • 防護主體:DDoS 原生防護。

    • 流量路徑:用戶端 →DDoS 原生防護 →雲資源 IP。

    • 機制說明:

      • 業務流量預設由雲資源內建的 DDoS 原生防護能力進行清洗。

      • 適用於日常的小流量攻擊或掃描行為,無需切換鏈路,確保業務訪問延遲最低。

  • 應急防護(大流量攻擊觸發):

    說明

    同時支援手動切換至高防,詳細資料請參考流量切換。

    • 觸發條件:監測到雲資源 IP遭大流量 DDoS 攻擊,雲資源IP 全部處於黑洞中。

    • 防護主體:DDoS 高防。

    • 流量路徑:用戶端 →DDoS 高防(深度清洗) → 雲資源 IP。

    • 機制說明:

      1. 系統自動修改 DNS 解析記錄,將網域名稱指向 DDoS 高防的 CNAME 地址。

      2. 業務流量被牽引至高防叢集進行惡意流量清洗。

      3. 僅正常業務流量被轉寄回源至雲資源,保障商務持續性。

  • 自動回切(攻擊結束)

    • 觸發條件:攻擊流量完全停止,且持續穩定超過設定的回切等待時間。

    • 機制說明:

      • 系統自動執行回切操作,將 DNS 解析或路由指向恢複為雲資源 IP。

      • 業務流量重新迴歸由DDoS 原生防護接管,退出高防清洗模式。

配置階梯防護聯動規則

  1. 登入DDoS高防控制台。

  2. 在頂部功能表列左上方處,根據DDoS高防產品選擇地區。

    • DDoS高防(中國內地):選擇中國內地地區。

    • DDoS高防(非中國內地):選擇非中國內地地區。

  3. 在左側導覽列,選擇接入管理 > 流量調度器。

  4. 在通用聯動頁簽,單擊添加規則。在彈出的面板中,選擇聯動情境為階梯防護,配置規則名、高防 IP、聯動資源和回切時間,然後單擊確定。

    配置項

    說明

    聯動情境

    選擇階梯防護。

    規則名

    規則名由英文字母、數字和底線(_)組成,不超過128個字元。

    高防IP

    選擇要聯動的DDoS高防執行個體。

    聯動資源

    設定要聯動的雲資源IP:選擇雲資源所在地區,並輸入雲資源IP地址。

    重要

    雲資源IP(ECS、SLB、EIP、WAF)必須已經開啟DDoS原生防護企業版防護。相關操作,請參見防護對象。

    單擊+添加雲資源IP,可以添加多個雲資源。最多支援添加20個IP。

    說明
    • 添加多個雲資源IP時(即多個雲資源IP關聯一個高防IP),如果一個雲資源IP上發生DDoS攻擊,將優先使用其他雲資源IP,直到無可用雲資源IP時,才會切換到高防進行防護。

    • 如果希望雲產品多路分攤流量,每路被攻擊時單獨切換高防,請參見多路分攤切換配置。

    回切時間

    業務流量聯動到DDoS高防進行防護後,允許觸發回切流程(切換回雲資源IP)的等待時間。攻擊結束且經過該等待時間後,業務流量自動回切到雲資源IP。

    可選範圍:30~120分鐘。推薦設定為60分鐘。

  5. 修改DNS解析:為確保流量調度器的聯動規則正常生效,按照頁面提示完成 DNS 解析配置變更。

    說明

    建議在正式切換前進行本地驗證,以規避潛在的業務相容性風險。

    1. 本地環境驗證:在正式修改公用 DNS 解析之前,強烈建議先通過修改本機電腦的hosts檔案來類比解析變更,驗證流量調度規則,避免因回源策略不一致出現不相容問題。

      說明

      關於驗證流量調度規則的操作,請參見本地驗證轉寄配置生效。

    2. 修改 DNS 解析記錄:完成本地驗證且確認無誤後,即可執行正式的 DNS 解析變更操作。修改網域名稱的 DNS 解析記錄,將其指向流量調度器提供的CNAME 地址。請根據網域名稱註冊服務商選擇對應的操作路徑:

      網域名稱註冊平台

      操作指引

      阿里雲

      直接登入Alibaba Cloud DNS控制台 控制台進行修改。

      第三方平台

      登入網域名所在的第三方註冊商管理平台,修改該網域名稱的 DNS 解析記錄。

流量切換

為滿足不同業務情境的靈活性需求,階梯防護支援兩種切換模式:

說明

無論採用自動還是手動模式,切換過程均依賴底層DNS調度機制更新,可能會受到網路收斂時間的影響,建議提前評估業務容忍度。

切換模式

描述

適用情境

自動切換

系統基於即時資料流量監控和攻擊特徵,自動執行“原生→高防”及“高防→原生”的切換流程。

無需人工幹預,實現 7×24 小時無人值守的自動化防禦。

手動切換

使用者可根據業務預判、演練需求或特殊安全事件,在控制台手動觸發切換或回切操作。

  • 重大活動前的預防性切換。

  • 自動化策略未覆蓋的複雜攻擊情境。

  • 故障排查與應急演練。

自動切換

切換類型

切換條件

原生防護切換到DDoS高防

雲資源IP全部處於黑洞中。

DDoS高防回切到原生防護

雲資產攻擊結束後等待一段時間(回切時間),自動將業務流量回切到原生防護。

手動切換

切到高防

  • 操作步驟:

    1. 進入流量調度器頁面的通用聯動頁簽。

    2. 定位到聯動情境為階梯防護且未自動觸發DDoS高防清洗規則(聯動資源下有綠色表徵圖)。

    3. 單擊操作列的切到高防,在提示對話方塊中確認無誤後,單擊確定。

  • 注意事項:

    • 當DDoS高防執行個體處於黑洞狀態,或者黑洞事件開始後的回切時間未到期時,不允許將雲資源切換到高防進行防護。

    • 手動將業務流量切換到DDoS高防後,預設不會自動回切到聯動資源。只能通過回切操作將流量回切到聯動資源。

回切

  • 操作步驟:

    1. 進入流量調度器頁面的通用聯動頁簽。

    2. 定位到聯動情境為階梯防護且業務流量已由DDoS高防清洗(高防IP下有綠色表徵圖)。

    3. 單擊操作列的回切,在提示對話方塊中確認無誤後,單擊確定。

  • 注意事項:

    • 如果聯動資源全部在黑洞中,回切操作將失敗。

    • 如果有部分聯動資源已經解除黑洞,部分聯動資源在黑洞。

      1. 流量將先回切到已經解除黑洞的聯動資源。

      2. 其他聯動資源待黑洞解除後自動回復流量。

其他動作

成功添加通用聯動規則後,可以在規則列表,對已添加的規則執行以下操作。

操作

說明

編輯

編輯通用聯動規則,修改除聯動情境、規則名以外的參數配置。

刪除

刪除通用聯動規則。

警告

刪除聯動規則前,請確保網站網域名稱的解析沒有指向流量調度器CNAME,否則刪除聯動規則後,網站將無法正常訪問。