当公网 IP 遭受网络层或传输层 DDoS 攻击时,可通过 IP 防护策略快速配置防护规则,在不影响正常业务的前提下过滤恶意流量。通过配置 AI 智能防护、黑白名单、区域封禁、端口封禁、指纹过滤等防护规则,可按需过滤或放行业务流量,提升 DDoS 防护效果。本文介绍如何创建、修改和管理 IP 防护策略。
使用限制
标准型云产品仅支持 IP 防护策略,不支持端口防护策略。增强型云产品既支持 IP 防护策略,也支持端口防护策略,同时配置时生效顺序是 IP 防护策略>端口防护策略。
一个公网 IP 资产只允许绑定一个 IP 防护策略。
自定义防护策略属于 DDoS 原生防护进行流量拦截的特定手段,被自定义防护策略拦截的流量依然会被计算在攻击流量的统计中。
前提条件
防护标准型云产品时:无论使用的是原生防护 1.0 、 2.0 ,还是后付费版本,请先将公网 IP 资产添加到防护对象中。具体操作,请参见添加防护对象。
防护增强型云产品时:购买增强型云产品后, DDoS 原生防护会自动将其添加到防护对象中,无需手动操作。
创建 IP 防护策略
步骤一:创建基本信息
访问流量安全控制台的防护配置页面。
单击新建策略,在弹出的对话框中输入策略名称,然后单击确定。
策略创建成功后,在弹出的策略创建成功对话框中,单击确定跳转至添加规则页面。
说明也可在策略列表中找到刚创建的策略,单击修改防护策略进入规则配置面板。
步骤二:设置防护规则
在添加规则页面,参考如下信息完成配置后。
规则生效说明
规则生效优先级:
标准型云产品:ICMP 协议禁用>白名单>黑名单>区域封禁>端口封禁>指纹过滤。
增强型云产品:ICMP 协议禁用>白名单>黑名单>区域封禁>端口封禁>指纹过滤>反射攻击过滤>源限速。
规则生效时长:除黑名单需要设置生效时长外,其余规则均永久生效。
规则生效时机:需要注意部分规则仅攻击状态生效。
攻击时生效:仅在 DDoS 原生防护检测到攻击流量并启动流量清洗时自动生效,非攻击状态下不生效。
常态化生效:在任何状态下均持续生效。
防护规则概览
规则名称 | 标准型云产品 | 增强型云产品 | 说明 |
AI智能防护 | 智能大数据分析引擎自学习业务流量基线,自适应防护 DDoS 攻击。 | ||
ICMP协议禁用 | 攻击时生效 | 常态化生效 | 流量清洗时直接丢弃 ICMP 协议流量,过滤 ICMP 攻击并减少服务器被探测的风险。 |
黑/白名单 | 攻击时生效 | 常态化生效 | 针对源 IP 设置过滤或放行规则,黑白名单可分别添加 2000 个 IP 。 |
区域封禁 | 攻击时生效 | 常态化生效 | 基于地理区域封禁访问请求,支持按地区或国家封禁。 |
端口封禁 | 攻击时生效 | 常态化生效 | 针对 UDP 或 TCP 协议设置源端口或目的端口过滤规则,最多支持 8 条规则。 |
源限速 | 常态化生效 | 对访问频率超出阈值的源 IP 地址限速,支持 PPS 、 BPS 、 SYN PPS 、 PS 四种维度。 | |
反射攻击过滤 | 常态化生效 | 仅对 UDP 协议流量生效,丢弃指定的 UDP 反射源端口流量,提供默认和自定义两种规则类型。 | |
指纹过滤 | 攻击时生效 | 常态化生效 | 仅对 TCP 和 UDP 报文生效,通过匹配报文头部字段与数据体内容识别攻击报文,根据匹配结果执行过滤、放行或限速。 |
SIP协议防护 | 攻击时生效 | 常态化生效 | 面向 VoIP / 语音通信类业务,允许 SIP 协议分片报文通过,并可按需配置非 SIP 协议报文过滤、SIP 客户端探测和 SIP 源限流。 |
高防回源加白 | 将 DDoS 高防的回源 IP 添加到访问控制策略白名单中,避免业务流量误伤。 |
AI智能防护
智能大数据分析引擎自学习业务流量基线,自适应防护网络层及传输层 DDoS 攻击。
使用场景:标准型云产品和增强型云产品均为常态化生效。
防护效果:结合历史业务及专家经验算法,各等级的防护效果如下:
重要创建策略模板后功能默认开启,防护等级为正常,约需 3 天业务流量训练后达到最佳防护效果。
宽松:针对攻击明显的恶意 IP 实施防护,存在一定漏过,误杀率低。
正常:针对攻击明显、疑似的恶意 IP 实施防护,平衡防护效果及误杀。
严格:针对攻击的防御效果强,但存在一定概率误杀。
配置方法:
在规则配置面板中,找到AI智能防护区域。
在等级区域选择防护等级:宽松、正常或严格。
ICMP协议禁用
流量清洗时直接丢弃 ICMP 协议流量,过滤 ICMP 攻击并减少服务器被探测的风险。
使用场景:标准型云产品在攻击时生效,增强型云产品常态化生效。
防护效果:
禁用后会导致 ping 命令将无法得到响应。
警告网络诊断与维护前请先解除禁用,否则将无法使用ping命令。
ICMP协议禁用对白名单中IP也会生效,即开启该策略后,来自白名单IP的ICMP协议流量也会被丢弃。
配置方法:
在规则配置面板中,找到ICMP协议禁用区域。
在状态区域开启或关闭开关。如果业务不涉及 ICMP 协议,建议开启。
黑/白名单
使用场景:标准型云产品在攻击时生效,增强型云产品常态化生效
防护效果:针对源 IP 设置过滤或放行规则,直接丢弃或放行指定源 IP 的流量。
重要如果白名单放行的流量过大,基于云产品规格和云平台保障的原因,放行流量仍然可能会命中 DDoS 原生防护默认的目的 IP 限速策略。
配置方法:
在规则配置面板中,找到黑/白名单区域,单击设置。
选择黑名单或白名单,参考如下说明,完成配置。
黑名单
设置超时时间(仅黑名单):添加黑名单时,需要设置黑名单超时时间,设置后对当前黑名单中所有 IP 均生效。
在黑名单页签,单击超时时间设置。
在弹窗内超时时间设置区域,根据业务需求设置超时时间。支持选择自定义(5~43200分钟),永久生效,30分钟等时间段。
添加名单:
单击手动添加,弹出黑名单配置配置框。
在配置框,填写黑名单IP,多个地址请用空格或换行分隔。
说明黑名单最多支持手动添加2000个IP。
白名单
单击手动添加,弹出白名单配置配置框。
在配置框,填写白名单IP,多个地址请用空格或换行分隔。
说明白名单最多支持手动添加2000个IP。
区域封禁
基于地理区域的访问请求封禁策略。
使用场景:标准型云产品在攻击时生效,增强型云产品常态化生效。
防护效果:开启后,由封禁区域到目的 IP 的流量将被丢弃,支持按照地区或国家封禁。
配置方法:
在规则配置面板中,找到区域封禁区域。
在区域选择列表中,勾选需要封禁的地区或国家后,单击确定。
说明建议将非业务访问的地域全部封禁。
端口封禁
针对 UDP 或 TCP 协议,设置源端口或目的端口过滤规则。
使用场景:标准型云产品在攻击时生效,增强型云产品常态化生效。
防护效果:直接丢弃来自指定协议及对应端口的流量,可以用于过滤 UDP 反射攻击。
配置建议:
如果生效资产中只有 TCP 业务(无 UDP 业务),建议封禁全部 UDP 源端口。
说明若后续增加了 UDP 业务,请及时调整防护策略。
如果生效资产中存在 UDP 业务,建议封禁常见的 UDP 反射源端口,包括 1~52 、 54~161 、 389 、 1900 、 11211 。
配置方法:
在规则配置面板中,单击端口封禁区域的设置。
在禁用端口页面,单击添加端口。
在新增禁用端口,参考如下信息完成配置后,单击确定保存规则。
说明最多支持 8 条规则。
协议:设置协议类型 TCP 或 UDP 。
开始源端口 - 结束源端口、开始目的端口 - 结束目的端口:设置源端口范围和目的端口范围。
匹配后动作:仅支持丢弃。
源限速
对访问频率超出阈值的源 IP 地址进行限速。
使用场景:仅增强型云产品支持,常态化生效。
防护效果:设置限速阈值后,超限后会将该源 IP 加入黑名单,即所有来自该 IP 的访问请求会被丢弃。
配置方法:
在规则配置面板中,单击源限速区域的设置。
在源限速设置面板,打开限速维度( 源PPS限速、源带宽限速、源SYN PPS限速、源SYN 带宽限速)开关,输入限速阈值。
(可选)开启自动加入黑名单功能:勾选60秒内5次超限,将该源IP加入黑名单,在60秒内超限5次IP将被加入黑名单。
反射攻击过滤
使用场景:仅增强型云产品支持,常态化生效。
防护效果:仅针对 UDP 协议流量生效,处理 UDP 协议流量时,直接丢弃指定的 UDP 反射源端口的流量。
配置方法:
在规则配置面板中,单击反射攻击过滤区域的设置。
在设置UDP反射攻击防护面板,选择过滤策略。支持以下两种策略:
一键过滤策略:列出了常见的 UDP 反射攻击,如果业务不涉及这些 UDP 源端口,建议全部封禁。
自定义过滤策略:自定义反射源端口,最多设置 20 个端口,端口不能与一键过滤策略中的端口重复。
指纹过滤
使用场景:标准型云产品在攻击时生效,增强型云产品常态化生效。
防护效果:由攻击工具伪造的攻击报文通常都拥有相同的特征字段,比如都包含某一字符串或整个报文内容一致。指纹过滤通过匹配报文的头部字段和数据体( payload )内容识别这类报文,并根据匹配结果对流量执行过滤、放行或限速。一条指纹规则支持组合多个匹配条件,可对端口、报文长度、 IP 地址、 TCP 标志位、 payload 等字段先做数值运算再做比较匹配。
说明所有指纹规则仅对 TCP 和 UDP 报文生效。
配置方法:
在规则配置面板中,单击指纹过滤区域的设置。
在指纹过滤特征面板,单击添加特征。
单个防护策略最多支持配置 8 条指纹规则。
在新增指纹过滤特征面板,选择规则模式。
标准模式:以表单方式选择字段、数值运算和比较匹配,并用 AND 或 OR 组合多个条件。适合常见特征,无需记忆表达式语法。
专家模式:直接书写报文特征表达式,支持字节偏移取值、算术与位运算以及嵌套。适合复杂特征场景。
重要两种模式的规则相互独立并存于同一个列表中。为保证表达完整,规则创建后不能更改模式,如需更换模式,请删除规则后重新创建。
选择标准模式时,参考如下说明配置规则条件。
1.选择字段:选择要匹配的报文字段。支持的字段与取值范围,请参见下文的支持的字段与取值范围。
2.数值运算:选填。先对字段值做运算,再用运算结果参与比较。支持 & (按位与)、 >> (右移)、 + 、 - 四种运算符,运算值支持十进制或 0x 十六进制。地址类字段和版本类字段不支持数值运算。
3.比较匹配:选择比较匹配符并填写比较值。支持 == 、 != 、 > 、 < 、 >= 、 <= 和 in 。 in 表示区间匹配,格式为
in [a, b],区间两端必须为十进制且 a 不大于 b 。
单击 AND 或 OR 可继续添加条件,一条指纹规则最多支持 10 个规则条件。
选择专家模式时,在报文特征表达式中填写表达式。
表达式采用通用的过滤器表达式(Filter Expression)语法,例如
tcp.srcport >= 80 and tcp.srcport <= 443 and ip.len > 1000。输入字段名可获得联想提示,也可以展开语法参考与示例,在字段与取值中单击字段直接插入。表达式中出现的字段必须都在支持的字段范围内,且至少包含一个字段。
不支持在协议名后直接跟偏移量的写法,例如
udp[4:2]、ip[8],请改用udp.payload[4:2]等字段形式。一条指纹规则最多支持 20 个子条件。
配置匹配后动作,即匹配中特征后对流量执行的操作。可选值:通过、丢弃、源IP限速、session限速、观察。选择源IP限速、session限速后,必须设置限速值,取值范围: 1~100000 。
按需填写备注,长度不超过 256 个字符,然后单击确定。
支持的字段与取值范围
标准模式与专家模式使用同一份字段清单。下表中的全部指 == 、 != 、 > 、 < 、 >= 、 <= 和 in 。
字段分类
字段
支持的比较匹配符
取值范围与说明
端口
tcp.srcport 、 tcp.dstport 、 udp.srcport 、 udp.dstport
全部
0~65535 ,支持十进制或 0x 十六进制。
IP 报文长度
ip.len
全部
1~1500 ,单位: Byte 。
数据体
tcp.payload 、 udp.payload
== 、 != 、 > 、 < 、 >= 、 <= ,不支持 in 。
必须带取值区间
[offset:bytes],其中 offset 的取值范围为 0~1500 , bytes 只能为 1 、 2 、 4 。比较值必须为 0x 十六进制且不超过 4 个字节,例如tcp.payload[0:4] == 0x12345678。IPv4 地址
ip.src 、 ip.dst 、 ip.addr
仅 ==
点分十进制格式,每段取值 0~255 ,不允许前导零。不支持数值运算。
IPv6 地址
ipv6.src 、 ipv6.dst
仅 ==
支持完整格式和 :: 压缩格式。暂不支持内嵌 IPv4 格式(如
::ffff:1.2.3.4)和带 zone-id 的格式(如fe80::1%eth0)。不支持数值运算。TCP 标志位
tcp.flags.fin 、 tcp.flags.syn 、 tcp.flags.rst 、 tcp.flags.psh 、 tcp.flags.ack 、 tcp.flags.urg 、 tcp.flags.ecn 、 tcp.flags.cwr
仅 ==
只能填写十进制的 0 或 1 ,不支持十六进制写法(如 0x1 ),也不允许前导零(如 01 )。
TCP 序列号
tcp.seq 、 tcp.ack
全部
0~4294967295 。
16 位数值
tcp.window_size_value 、 tcp.checksum 、 tcp.urgent_pointer 、 udp.checksum 、 ip.id 、 ip.flags
全部
0~65535 。 ip.flags 为 16 位字,用法请参见下方注意事项。
UDP 报文长度
udp.length
全部
8~65535 。 UDP 头部固定占 8 个字节,因此最小值为 8 。
上层协议号
ip.proto
全部
0~255 。常用取值: 6 表示 TCP , 17 表示 UDP 。
头部长度
ip.hdr_len 、 tcp.hdr_len
全部
20~60 ,单位: Byte 。使用 == 精确比较时,取值必须是 4 的倍数,即 20 、 24 、 28 、…、 60 。
协议版本
ip.version 、 ipv6.version
仅 ==
ip.version 只能为 4 , ipv6.version 只能为 6 。不支持数值运算。
语法注意事项
连接符只能使用小写的 and 和 or ,且前后必须有空格。
(a)and(b)和大写的 AND 、 OR 均会报语法错误。十六进制前缀只能使用小写的 0x ,
0X1F会被拒绝。payload 取值区间的分隔符是英文冒号,即
[offset:bytes],不是逗号。ip.flags 按 16 位字处理( 3 位 IP 标志加 13 位片偏移),匹配具体标志位时必须使用完整字面值:匹配 DF 置位写
ip.flags == 0x4000,匹配 MF 置位写ip.flags == 0x2000。ip.flags == 2匹配的是片偏移等于 2 ,而不是 MF 标志。配置了数值运算时,比较值针对的是运算结果而不是字段原始值,此时不再按上表校验取值范围。
一条指纹规则的总长度不能超过 3000 个字符。
SIP协议防护
面向 VoIP / 语音通信类业务,支持指定SIP业务端口以放行SIP分片报文,并对非 SIP 协议进行过滤、对客户端进行真实性探测、对 SIP 流量进行限流。
仅当源站确实承载 SIP / VoIP 业务时启用,否则可能误拦截正常流量。
使用场景:标准型云产品在攻击时生效,增强型云产品常态化生效。
防护效果:
允许 SIP 协议 IP 分片报文正常通过,避免 VoIP 语音业务因分片报文被误拦截而中断。
(可选)非 SIP 协议拦截:对配置的 SIP 端口范围内的非 SIP 协议报文直接丢弃。
(可选)SIP 客户端探测:基于 SIP 协议向客户端发起主动探测,对响应异常的客户端 IP 丢弃后续流量。
(可选)SIP 源限流:对单一源 IP 的 SIP 报文速率进行上限限制,超出部分丢弃。
配置方法:
在规则配置面板中,找到SIP协议防护区域,单击卡片。
在右侧滑出的SIP协议防护抽屉中,开启启用 SIP 协议防护开关。
参考以下说明完成配置,然后单击确定。
SIP 端口范围:输入业务所使用的 SIP 端口,默认值为 5060。支持单端口、多端口(逗号分隔)或连续区间(用 - 连接)的混合输入。
防护模式:选择防护等级,默认为正常。选择宽松、正常或严格时,系统根据预设模板自动填充参数并设为只读;选择用户自定义时,以下参数可手动编辑。
防护模式
启用的防护能力
启动阈值
适用场景
宽松
非 SIP 协议拦截
2,000 pps
最大化业务可用性,适合对误伤极敏感的语音业务
正常(默认)
非 SIP 协议拦截、SIP 客户端探测
1,000 pps
适用于绝大多数 VoIP 业务
严格
非 SIP 协议拦截、SIP 客户端探测、SIP 源限流
500 pps + 10 Mbps,单源限流 1,000 pps
适用于已遭受持续 SIP Flood 攻击的场景
用户自定义
所有参数可手动编辑
自定义
建议有 SIP 防护经验的用户使用
以下参数仅在选择用户自定义模式时可手动编辑:
参数名称
说明
启动阈值
SIP 流量超过阈值时才启动防护算法
非 SIP 协议拦截
开启后,针对配置的 SIP 端口范围,识别并直接丢弃非 SIP 协议的报文(端口被滥用于反射攻击或非法 Payload 时尤其有效)
SIP 客户端探测
开启后,基于 SIP 协议向客户端发起主动探测,对无响应或响应异常的客户端 IP 直接丢弃后续流量,可有效识别伪造源或反射肉鸡
SIP 源限流
开启后,对单一源 IP 的 SIP 报文速率进行上限限制,超出部分丢弃,需输入单源限速值。建议在已确认存在大流量 SIP Flood 攻击时开启
DDoS高防回源地址加白
将 DDoS 高防的回源 IP 添加到云产品的访问控制策略白名单中。仅增强型云产品支持。防护增强型云产品时,流量会通过 DDoS 高防清洗中心转发回源,强烈建议开启高防回源加白功能,避免业务流量误伤。
配置方法:
在规则配置面板中,找到DDoS高防(中国内地&非中国内地)回源地址加白区域。
开启或关闭开关。防护增强型云产品时强烈建议开启。
步骤三:选择生效对象
防护规则配置完成后,单击下一步进入选择生效对象页面。
在生效资产列表中的待选择对象区域中,勾选需要应用该策略的防护对象(公网 IP)。
单击确认添加,防护策略创建完成后。单击返回列表,在防护配置列表页即可查看创建的最新策略。
一个公网 IP 资产只能绑定一个 IP 防护策略。如果该 IP 已绑定其他策略,绑定新策略后原策略将不再对该 IP 生效。
修改 IP 防护策略
在防护配置页面,定位到目标策略,单击操作列的修改防护策略。
在右侧滑出的修改防护策略面板中,根据业务需求修改各防护规则。各规则的具体配置方法请参见上方「创建 IP 防护策略」章节中的防护规则说明。
修改完成后,单击面板底部的确定,保存修改。
修改策略模板后,该模板关联的所有防护对象将立即执行修改后的防护策略,请谨慎操作。
管理防护对象
在防护配置页面,定位到目标策略,单击操作列的关联防护对象。
在查看生效对象页面,执行以下操作:
添加防护对象:
说明一个公网 IP 资产只能绑定一个 IP 防护策略。如果该 IP 已绑定其他策略,绑定新策略后原策略将不再对该 IP 生效。
单击列表上方添加防护对象。
在生效资产列表中的待选择对象区域中,勾选需要应用该策略的防护对象(公网 IP)。
单击下方的确认添加。
删除:单击目标IP操作列的删除。
批量删除:勾选多个目标IP后,单击列表下方的批量删除。
保存变更后,返回策略列表页,确认目标策略的关联防护对象列显示更新后的防护对象数量。
删除 IP 防护策略
在防护配置页面,定位到目标策略,单击操作列的删除。
在弹出的确认对话框中,确认策略名称无误后,单击删除。
删除策略模板时,如果策略已关联防护对象,则不支持删除。如需删除,请先删除该策略关联的所有防护对象。
配置示例
对于标准型云产品,针对网络层、传输层的大流量攻击,可以基于业务特征,设置 IP 防护策略。
配置项 | 说明 |
ICMP协议禁用 | 业务不涉及 ICMP 协议时,可以将 ICMP 协议封禁。 |
黑/白名单 | 受到攻击后,可在攻击分析页面,将排名靠前的可疑源 IP 添加到黑名单中,最多可以添加 2000 个 IP 。更多信息,请参见查看攻击事件分析。 |
区域封禁 | 可以将非业务访问的地域全部封禁,例如没有非中国内地的业务时,可以将非中国内地的地域全部封禁。 |
端口封禁 | 业务不涉及 UDP 端口时,可以将所有的 UDP 端口一键封禁。 |
指纹过滤 | 可以通过分析攻击流量,根据特征配置指纹过滤。 |