全部產品
Search
文件中心

Edge Security Acceleration:DDoS

更新時間:Jun 30, 2026

ESA結合DDoS資料分析看板、網路層/傳輸層(L3/L4)防禦和應用程式層(L7)防禦,來抵禦外部的DDoS的攻擊。

什麼是DDoS攻擊

分散式阻斷服務(DDoS)攻擊的目的不是竊取資料,而是通過消耗資源的方式,讓業務陷入癱瘓。DDoS攻擊的實施通常分為三個步驟:

  1. 組建殭屍網路: 攻擊者通過各種手段(如病毒、木馬、漏洞利用)在互連網上感染和控制大量的終端裝置,將它們組建成一個龐大的、聽其號令的“殭屍網路”。

  2. 下達攻擊指令: 攻擊者通過控制端伺服器,向所有“殭屍主機”下達攻擊指令,指定要攻擊的目標(例如您的網站IP地址或網域名稱)。

  3. 發起集火攻擊: 遍布全球的“殭屍主機”在收到指令後,立刻從四面八方向您的伺服器發起海量請求,形成一股巨大的攻擊流量,最終壓垮您的服務。

由於攻擊源頭極其分散,遍布全球,這使得追蹤和封堵攻擊源變得異常困難。

常見的DDoS攻擊類型

DDoS攻擊手段繁多,根據攻擊方式的不同,可以分為以下兩種:

  • 網路層/傳輸層(L3/L4)攻擊

    • 工作原理: 這類攻擊主要針對網路基礎設施,通過發送大量構造的TCP或UDP資料包,快速耗盡伺服器的頻寬資源或串連數表,使得正常的使用者請求無法到達伺服器。

    • 常見類型: SYN Flood、UDP Flood、ACK Flood等。

    • 特點: 流量巨大,簡單粗暴,旨在用絕對的流量壓垮目標。

  • 應用程式層(L7)攻擊

    • 工作原理: 這類攻擊模仿正常使用者的行為,向目標應用程式發起大量看似合法的請求(如HTTP GET/POST請求)。它不像堵塞公路,更像是派了無數“假顧客”去佔用店裡所有服務員的時間,讓他們處理各種複雜的諮詢,從而耗盡伺服器的CPU、記憶體等應用處理資源。

    • 常見類型: HTTP Flood,通常也被稱為CC攻擊(Challenge Collapsar)。

    • 特點: 流量不一定巨大,但請求非常複雜,攻擊流量與正常使用者流量混雜在一起,難以分辨,防護難度更高。

如何判斷是否遭受了DDoS攻擊

如果業務出現以下一個或多個情況時,可能正在遭受DDoS攻擊:

  • 網站或應用突然無法訪問,或響應速度變得極慢。

  • 網路流量異常激增,遠超正常業務峰值。您可以在ESA控制台的網站概況頁中的數據概覽報表直觀地看到這一變化。

  • 伺服器CPU或記憶體使用量率飆升,長時間處於100%的滿負荷狀態。

  • 日誌中出現海量請求,這些請求通常來自大量不同的、無規律的IP地址。您可以使用ESA安全防護安全分析功能來進行快速排查。

ESA中DDoS防護功能介紹

分類

功能項

功能描述

抵禦網路層/傳輸層攻擊(L3/L4層攻擊)

DDoS基礎防護

ESAEntrance、Pro、Premium套餐預設提供DDoS基礎防護(即平台級防護),DDoS基礎防護可防護不高於10Gbps的DDoS攻擊但不承諾具體數值。

全力防護

Enterprise可加購最高Tbps級全力防護,且支援同時防護四層代理業務。

抵禦應用程式層攻擊(L7層攻擊)

HTTPS DDoS攻擊防護

HTTP DDoS攻擊防護是阿里雲DDoS防護引擎基于海量歷史攻防經驗沉澱的通用防護規則,這些通用的防護規則可以減少攻擊發生瞬間透傳到來源站點的CC攻擊。

深度學習和防護

攻擊發生時,防護引擎會持續學習攻擊特徵,並智能產生動態、更具針對性的防護策略,進一步提升攔截效果(此過程通常在數分鐘內完成)。

DDoS攻擊資料分析

DDoS攻擊分析

ESA會將DDoS攻擊結果根據網路層次進行分類,針對攻擊峰值、頻寬進行統計並且可即時顯示清洗事件處理進程。

攻擊詳情分析

ESA將DDoS攻擊根據網路層次進行分類為:流量型(網路層攻擊)、Web資源耗盡型(應用程式層攻擊)。可以根據時間跨度以及攻擊類型篩選查看攻擊詳情。

防護等級說明

服務地區

防護等級

說明

中國內地

保底30Gbps,最大300Gbps防護

至少防護30Gbps攻擊,另外您可以彈性設定300Gbps以下的防護頻寬,例如設定為200Gbps,則30Gbps~200Gbps間的實際攻擊頻寬將按彈性防護價格計費。 如果攻擊超過您設定的彈性防護頻寬將會觸發黑洞,導致您的網站業務中斷。

保底60Gbps,最大600Gbps防護

至少防護60Gbps攻擊,另外您可以彈性設定600Gbps以下的防護頻寬,例如設定為500Gbps,則60Gbps~500Gbps間的實際攻擊頻寬將按彈性防護價格計費。如果攻擊超過您設定的彈性防護頻寬將會觸發黑洞,導致您的網站業務中斷。

全球(不含中國內地)

最大300Gbps

最高防護300Gbps攻擊,如果攻擊超過300Gbps將會觸發黑洞,導致您的網站業務中斷。

Tbps層級Anycast無限防護(月2次)

可防護1Tbps攻擊,每月僅提供2次防護。如果攻擊超過1Tbps將會觸發黑洞,導致您的網站業務中斷。

說明

僅攻擊峰值超過20Gbps的網路層攻擊會消耗防護次數,應用程式層CC攻擊不消耗防護次數。網路層攻擊事件完全結束約半小時後記為1次消耗並開始重新計數。

Tbps層級Anycast無限防護(不限次數)

可防護1Tbps攻擊,如果攻擊超過1Tbps防護上限將會觸發黑洞,導致您的網站業務中斷。

說明
  • 攻擊流量超出防護閾值觸發黑洞機制時,此次攻擊流量不計入彈性攻擊頻寬的計費。

    • 樣本1:例如您購買了保底30Gbps,最高彈性防護300Gbps的全力防護,實際攻擊的入向流量達到500Gbps,ESA最終執行了黑洞處置,則本次防護將不會對30Gbps~300Gbps的彈性防護頻寬計費。

    • 樣本2:例如您購買了保底60Gbps,最高彈性防護600Gbps的全力防護,但因ESA平台上同時發生多起大型攻擊造成防護資源不足,在您的線上業務遭受的攻擊入向流量達500Gbps時ESA提前執行了黑洞處置,則本次防護將不會對60Gbps~500Gbps的彈性防護頻寬計費。

  • 中國內地與全球(不含中國內地)的防護是相互獨立的。例如您的網站的加速地區為全球,但僅選購了中國內地的最高彈性600Gbps全力防護,則中國內地以外地區遭受攻擊時ESA將儘力調度請求至中國內地清洗攻擊。由於ICP備案等問題,全球(不含中國內地)加速的網站暫不支援跨區防護。

  • ESADDoS防護(最大XXXGbps、無限防護)均採用"全力防護"模式,實際防護容量會依據云資料中心的整體防護水位動態調整,防護水位通常隨阿里雲網路基礎設施的擴充而提升,但在資源緊張等特殊情況下也可能臨時下降。當DDoS攻擊規模超過了ESA基礎設施防護容量時,阿里雲ESA會實施(不限於)速率限制、黑洞等緩解措施以保障基礎設施穩定。

  • 彈性防護價格計費請聯絡我們

不同套餐支援情況

功能分類

詳細功能項

Entrance(0 USD/月)

Pro(15 USD/月)

Premium(249 USD/月)

Enterprise(聯絡我們定製)

DDoS

DDoS基礎防護

支援

支援

支援

支援

全力防護

不支援

不支援

不支援

聯絡我們按需定製

HTTP DDoS攻擊防護

不支援

不支援

不支援

支援

深度學習和防護

不支援

不支援

不支援

支援

情境策略

不支援

不支援

不支援

支援