全部產品
Search
文件中心

Elastic IP Address:網路安全

更新時間:Sep 18, 2026

EIP可通過IPv4網關的公網串連控制能力,以及阿里雲DDoS防護能力,提升網路資源互訪時的安全性。

使用IPv4網關控制公網串連

IPv4網關是串連Virtual Private Cloud(Virtual Private Cloud)和公網的網路組件。VPC訪問IPv4公網的流量經過IPv4網關,由IPv4網關實現路由轉寄以及私網地址到公網地址的轉換,最終實現對公網的訪問。

公網訪問集中控制

VPC內雲資源綁定了EIP,可以直接存取公網,不受VPC路由表控制。為了降低雲資源直接存取公網可能帶來的安全管控風險,您可以使用IPv4網關及子網路由能力,對VPC中訪問公網的行為進行約束,根據需求使得子網具備訪問公網的能力或者不具備訪問公網的能力。

入方向路由策略控制

IPv4網關結合子網路由能力,可以將訪問公網的流量引流至虛擬防火牆(例如Cloud Firewall)做安全防護。

DDoS攻擊防護

DDoS攻擊是一種針對目標系統的惡意網路攻擊行為,會導致被攻擊者的業務無法正常訪問。阿里雲免費為EIP提供不超過5 Gbps的DDoS基礎防護,如果您的業務有更高的安全防護需求,您還可以選擇購買DDoS 防護(增強版)EIP。

DDoS 基礎防護

EIP 預設具備不超過 5Gbps 的 DDoS 基礎防護能力。公網入方向流量首先經過阿里雲 DDoS 基礎防護,經檢測符合 DDoS 攻擊模型,且超過清洗閾值時,DDoS 基礎防護將啟動流量清洗,過濾惡意報文,將正常流量轉寄至 EIP。

  • 流量清洗:

    • 清洗方法:過濾攻擊報文、限制流量速度、限制資料包速度等。

    • 清洗觸發:流量符合攻擊模型特徵,且流量達到 BPS(流量速率) 清洗閾值或 PPS (資料包速率)清洗閾值。DDoS 基礎防護根據 EIP 頻寬自動設定清洗閾值。

      • BPS 清洗閾值:當 EIP 頻寬 ≤ 300Mbps 時,為 450Mbps;EIP 頻寬 > 300Mbps 時,為EIP 頻寬值 × 1.5Mbps。

      • PPS 清洗閾值:當 EIP 頻寬 ≤ 100Mbps 時,為 100000pps;EIP 頻寬 > 100Mbps 時,為EIP 頻寬值 × 1000pps。

  • 黑洞策略:當 DDoS 攻擊流量超過 EIP 的黑洞閾值(即 5Gbps 的 DDoS 基礎防護能力,具體為 5200Mbps)時,為避免對雲產品產生更大損害,阿里雲會執行黑洞策略,屏蔽 EIP 所有入方向流量,這將導致服務完全中斷。預設黑洞自動解除時間是2.5小時。實際根據資產被攻擊頻率有差異。

DDoS防護(增強版)

阿里雲提供DDoS 防護(增強版)EIP,在購買EIP執行個體時,選擇DDoS防護(增強版)安全防護層級,即可提供Tbps級的專業DDoS防護能力。使用DDoS防護(增強版)EIP,您無需額外進行DDoS高防配置,業務IP也無需進行轉換,適用於大型遊戲、重大線上直播等對安全防護層級要求較高且時延較敏感的情境。