全部产品
Search
文档中心

弹性公网 IP:网络安全

更新时间:Sep 17, 2026

EIP可通过IPv4网关的公网连接控制能力,以及阿里云DDoS防护能力,提升网络资源互访时的安全性。

使用IPv4网关控制公网连接

IPv4网关是连接专有网络VPC(Virtual Private Cloud)和公网的网络组件。VPC访问IPv4公网的流量经过IPv4网关,由IPv4网关实现路由转发以及私网地址到公网地址的转换,最终实现对公网的访问。

公网访问集中控制

VPC内云资源绑定了EIP,可以直接访问公网,不受VPC路由表控制。为了降低云资源直接访问公网可能带来的安全管控风险,您可以使用IPv4网关及子网路由能力,对VPC中访问公网的行为进行约束,根据需求使得子网具备访问公网的能力或者不具备访问公网的能力。

入方向路由策略控制

IPv4网关结合子网路由能力,可以将访问公网的流量引流至虚拟防火墙(例如云防火墙)做安全防护。

DDoS攻击防护

DDoS攻击是一种针对目标系统的恶意网络攻击行为,会导致被攻击者的业务无法正常访问。阿里云免费为EIP提供不超过5 Gbps的DDoS基础防护,如果您的业务有更高的安全防护需求,您还可以选择购买DDoS 防护(增强版)EIP。

DDoS 基础防护

EIP 默认具备不超过 5Gbps 的 DDoS 基础防护能力。公网入方向流量首先经过阿里云 DDoS 基础防护,经检测符合 DDoS 攻击模型,且超过清洗阈值时,DDoS 基础防护将启动流量清洗,过滤恶意报文,将正常流量转发至 EIP。

  • 流量清洗:

    • 清洗方法:过滤攻击报文、限制流量速度、限制数据包速度等。

    • 清洗触发:流量符合攻击模型特征,且流量达到 BPS(流量速率) 清洗阈值或 PPS (数据包速率)清洗阈值。DDoS 基础防护根据 EIP 带宽自动设定清洗阈值。

      • BPS 清洗阈值:当 EIP 带宽 ≤ 300Mbps 时,为 450Mbps;EIP 带宽 > 300Mbps 时,为EIP 带宽值 × 1.5Mbps。

      • PPS 清洗阈值:当 EIP 带宽 ≤ 100Mbps 时,为 100000pps;EIP 带宽 > 100Mbps 时,为EIP 带宽值 × 1000pps。

  • 黑洞策略:当 DDoS 攻击流量超过 EIP 的黑洞阈值(即 5Gbps 的 DDoS 基础防护能力,具体为 5200Mbps)时,为避免对云产品产生更大损害,阿里云会执行黑洞策略,屏蔽 EIP 所有入方向流量,这将导致服务完全中断。默认黑洞自动解除时间是2.5小时。实际根据资产被攻击频率有差异。

DDoS防护(增强版)

阿里云提供DDoS 防护(增强版)EIP,在购买EIP实例时,选择DDoS防护(增强版)安全防护级别,即可提供Tbps级的专业DDoS防护能力。使用DDoS防护(增强版)EIP,您无需额外进行DDoS高防配置,业务IP也无需进行转换,适用于大型游戏、重大线上直播等对安全防护级别要求较高且时延较敏感的场景。