ESA結合DDoS資料分析看板、網路層/傳輸層(L3/L4)防禦和應用程式層(L7)防禦,來抵禦外部的DDoS的攻擊。
什麼是DDoS攻擊
分散式阻斷服務(DDoS)攻擊的目的不是竊取資料,而是通過消耗資源的方式,讓業務陷入癱瘓。DDoS攻擊的實施通常分為三個步驟:
組建殭屍網路: 攻擊者通過各種手段(如病毒、木馬、漏洞利用)在互連網上感染和控制大量的終端裝置,將它們組建成一個龐大的、聽其號令的“殭屍網路”。
下達攻擊指令: 攻擊者通過控制端伺服器,向所有“殭屍主機”下達攻擊指令,指定要攻擊的目標(例如您的網站IP地址或網域名稱)。
發起集火攻擊: 遍布全球的“殭屍主機”在收到指令後,立刻從四面八方向您的伺服器發起海量請求,形成一股巨大的攻擊流量,最終壓垮您的服務。
由於攻擊源頭極其分散,遍布全球,這使得追蹤和封堵攻擊源變得異常困難。
常見的DDoS攻擊類型
DDoS攻擊手段繁多,根據攻擊方式的不同,可以分為以下兩種:
網路層/傳輸層(L3/L4)攻擊
工作原理: 這類攻擊主要針對網路基礎設施,通過發送大量構造的TCP或UDP資料包,快速耗盡伺服器的頻寬資源或串連數表,使得正常的使用者請求無法到達伺服器。
常見類型: SYN Flood、UDP Flood、ACK Flood等。
特點: 流量巨大,簡單粗暴,旨在用絕對的流量壓垮目標。
應用程式層(L7)攻擊
工作原理: 這類攻擊模仿正常使用者的行為,向目標應用程式發起大量看似合法的請求(如HTTP GET/POST請求)。它不像堵塞公路,更像是派了無數“假顧客”去佔用店裡所有服務員的時間,讓他們處理各種複雜的諮詢,從而耗盡伺服器的CPU、記憶體等應用處理資源。
常見類型: HTTP Flood,通常也被稱為CC攻擊(Challenge Collapsar)。
特點: 流量不一定巨大,但請求非常複雜,攻擊流量與正常使用者流量混雜在一起,難以分辨,防護難度更高。
如何判斷是否遭受了DDoS攻擊
如果業務出現以下一個或多個情況時,可能正在遭受DDoS攻擊:
網站或應用突然無法訪問,或響應速度變得極慢。
網路流量異常激增,遠超正常業務峰值。您可以在ESA控制台的網站概況頁中的數據概覽報表直觀地看到這一變化。
伺服器CPU或記憶體使用量率飆升,長時間處於100%的滿負荷狀態。
日誌中出現海量請求,這些請求通常來自大量不同的、無規律的IP地址。您可以使用ESA安全防護的安全分析功能來進行快速排查。
ESA中DDoS防護功能介紹
分類 | 功能項 | 功能描述 |
抵禦網路層/傳輸層攻擊(L3/L4層攻擊) | ESA為Entrance、Pro、Premium套餐預設提供DDoS基礎防護(即平台級防護),DDoS基礎防護可防護不高於10Gbps的DDoS攻擊但不承諾具體數值。 | |
Enterprise可加購最高Tbps級全力防護,且支援同時防護四層代理業務。 | ||
抵禦應用程式層攻擊(L7層攻擊) | HTTP DDoS攻擊防護是阿里雲DDoS防護引擎基于海量歷史攻防經驗沉澱的通用防護規則,這些通用的防護規則可以減少攻擊發生瞬間透傳到來源站點的CC攻擊。 | |
攻擊發生時,防護引擎會持續學習攻擊特徵,並智能產生動態、更具針對性的防護策略,進一步提升攔截效果(此過程通常在數分鐘內完成)。 | ||
DDoS攻擊資料分析 | ESA會將DDoS攻擊結果根據網路層次進行分類,針對攻擊峰值、頻寬進行統計並且可即時顯示清洗事件處理進程。 | |
ESA將DDoS攻擊根據網路層次進行分類為:流量型(網路層攻擊)、Web資源耗盡型(應用程式層攻擊)。可以根據時間跨度以及攻擊類型篩選查看攻擊詳情。 |
防護等級說明
服務地區 | 防護等級 | 說明 |
中國內地 | 保底30Gbps,最大300Gbps防護 | 至少防護30Gbps攻擊,另外您可以彈性設定300Gbps以下的防護頻寬,例如設定為200Gbps,則30Gbps~200Gbps間的實際攻擊頻寬將按彈性防護價格計費。 如果攻擊超過您設定的彈性防護頻寬將會觸發黑洞,導致您的網站業務中斷。 |
保底60Gbps,最大600Gbps防護 | 至少防護60Gbps攻擊,另外您可以彈性設定600Gbps以下的防護頻寬,例如設定為500Gbps,則60Gbps~500Gbps間的實際攻擊頻寬將按彈性防護價格計費。如果攻擊超過您設定的彈性防護頻寬將會觸發黑洞,導致您的網站業務中斷。 | |
全球(不含中國內地) | 最大300Gbps | 最高防護300Gbps攻擊,如果攻擊超過300Gbps將會觸發黑洞,導致您的網站業務中斷。 |
Tbps層級Anycast無限防護(月2次) | 可防護1Tbps攻擊,每月僅提供2次防護。如果攻擊超過1Tbps將會觸發黑洞,導致您的網站業務中斷。 說明 僅攻擊峰值超過20Gbps的網路層攻擊會消耗防護次數,應用程式層CC攻擊不消耗防護次數。網路層攻擊事件完全結束約半小時後記為1次消耗並開始重新計數。 | |
Tbps層級Anycast無限防護(不限次數) | 可防護1Tbps攻擊,如果攻擊超過1Tbps防護上限將會觸發黑洞,導致您的網站業務中斷。 |
攻擊流量超出防護閾值觸發黑洞機制時,此次攻擊流量不計入彈性攻擊頻寬的計費。
樣本1:例如您購買了保底30Gbps,最高彈性防護300Gbps的全力防護,實際攻擊的入向流量達到500Gbps,ESA最終執行了黑洞處置,則本次防護將不會對30Gbps~300Gbps的彈性防護頻寬計費。
樣本2:例如您購買了保底60Gbps,最高彈性防護600Gbps的全力防護,但因ESA平台上同時發生多起大型攻擊造成防護資源不足,在您的線上業務遭受的攻擊入向流量達500Gbps時ESA提前執行了黑洞處置,則本次防護將不會對60Gbps~500Gbps的彈性防護頻寬計費。
中國內地與全球(不含中國內地)的防護是相互獨立的。例如您的網站的加速地區為全球,但僅選購了中國內地的最高彈性600Gbps全力防護,則中國內地以外地區遭受攻擊時ESA將儘力調度請求至中國內地清洗攻擊。由於ICP備案等問題,全球(不含中國內地)加速的網站暫不支援跨區防護。
ESADDoS防護(最大XXXGbps、無限防護)均採用"全力防護"模式,實際防護容量會依據云資料中心的整體防護水位動態調整,防護水位通常隨阿里雲網路基礎設施的擴充而提升,但在資源緊張等特殊情況下也可能臨時下降。當DDoS攻擊規模超過了ESA基礎設施防護容量時,阿里雲ESA會實施(不限於)速率限制、黑洞等緩解措施以保障基礎設施穩定。
彈性防護價格計費請聯絡我們。
不同套餐支援情況
功能分類 | 詳細功能項 | Entrance(0 USD/月) | Pro(15 USD/月) | Premium(249 USD/月) | Enterprise(聯絡我們定製) |
DDoS基礎防護 | |||||
全力防護 | 聯絡我們按需定製 | ||||
HTTP DDoS攻擊防護 | |||||
深度學習和防護 | |||||
情境策略 |