什么是DDoS基礎(chǔ)防護(hù)
阿里云為部分云產(chǎn)品免費(fèi)提供500 Mbps~5 Gbps的DDoS基礎(chǔ)防護(hù)能力,以抵御常見(jiàn)的網(wǎng)絡(luò)層、傳輸層DDoS攻擊。本文介紹什么是DDoS基礎(chǔ)防護(hù)。
產(chǎn)品介紹
DDoS基礎(chǔ)防護(hù)是一款為部分阿里云產(chǎn)品免費(fèi)提供網(wǎng)絡(luò)層、傳輸層防御能力的基礎(chǔ)安全產(chǎn)品,直接集成到云產(chǎn)品中,默認(rèn)開(kāi)啟且不支持關(guān)閉。提供的DDoS防護(hù)能力為500 Mbps~5 Gbps,各云產(chǎn)品的具體防護(hù)能力,請(qǐng)參見(jiàn)DDoS基礎(chǔ)防護(hù)黑洞閾值。
在遭受頻繁攻擊的情況下,平臺(tái)會(huì)根據(jù)客戶的歷史攻擊記錄調(diào)整防護(hù)能力,以確保平臺(tái)整體穩(wěn)定。
在正常情況下,DDoS基礎(chǔ)防護(hù)一般不會(huì)影響用戶的正常訪問(wèn),但鑒于攻擊方式(例如HTTP_Flood、SYN_Flood,ACK_Flood等)、攻擊手段以及用戶自身業(yè)務(wù)場(chǎng)景(例如超過(guò)平臺(tái)、產(chǎn)品本身規(guī)格)可能會(huì)對(duì)訪問(wèn)造成影響。如果DDoS基礎(chǔ)防護(hù)無(wú)法滿足需求,您可以選擇DDoS原生防護(hù)或DDoS高防等更高級(jí)別的防護(hù)產(chǎn)品。詳細(xì)介紹,請(qǐng)參見(jiàn)什么是DDoS原生防護(hù)、什么是DDoS高防以及如何選擇DDoS防護(hù)產(chǎn)品。
防護(hù)原理說(shuō)明
DDoS基礎(chǔ)防護(hù)會(huì)默認(rèn)設(shè)置清洗閾值,也支持您手動(dòng)設(shè)置清洗閾值,當(dāng)觸發(fā)流量清洗條件時(shí),DDoS基礎(chǔ)防護(hù)通過(guò)對(duì)所有來(lái)自互聯(lián)網(wǎng)的流量進(jìn)行過(guò)濾清洗,防御一般常見(jiàn)的網(wǎng)絡(luò)層、傳輸層攻擊,例如UDP反射攻擊、SYN/ACK Flood攻擊等,但DDoS基礎(chǔ)防護(hù)不支持抵御應(yīng)用層攻擊,例如HTTP Flood攻擊和CC攻擊。
當(dāng)同時(shí)滿足如下條件時(shí),會(huì)觸發(fā)清洗:
入方向流量符合異常流量模型特征。
入方向流量的BPS或者PPS超過(guò)設(shè)置的清洗閾值。
如果入方向流量超過(guò)防護(hù)能力(即黑洞閾值),為避免DDoS攻擊對(duì)云產(chǎn)品產(chǎn)生更大損害,同時(shí)也避免單個(gè)云產(chǎn)品被DDoS攻擊而影響其他資產(chǎn)正常運(yùn)行,云產(chǎn)品會(huì)進(jìn)入黑洞,即阿里云會(huì)暫時(shí)屏蔽云產(chǎn)品的互聯(lián)網(wǎng)入方向流量。詳細(xì)介紹,請(qǐng)參見(jiàn)阿里云黑洞策略。
支持防護(hù)的云產(chǎn)品
ECS、SLB、EIP(包含綁定NAT網(wǎng)關(guān)的EIP)、IPv6網(wǎng)關(guān)、輕量服務(wù)器、WAF、GA、AnyCastEIP
支持的地域
DDoS基礎(chǔ)防護(hù)支持的地域請(qǐng)參見(jiàn)下表。
區(qū)域 | 地域 |
亞太 | 泰國(guó)(曼谷)、菲律賓(馬尼拉)、日本(東京)、印度尼西亞(雅加達(dá))、馬來(lái)西亞(吉隆坡)、韓國(guó)(首爾)、新加坡、中國(guó)香港、西南1(成都)、華南3(廣州)、華南2(河源)、華南1(深圳)、華北6(烏蘭察布)、華北5(呼和浩特)、華北3(張家口)、華北2(北京)、華北1(青島)、華東6(福州-本地地域)、華東5(南京-本地地域)、華東2(上海)、華東1(杭州)、華東1(網(wǎng)商云) 、鄭州(聯(lián)通云)、華北 2(金融云) |
歐洲與美洲 | 英國(guó)(倫敦)、德國(guó)(法蘭福克)、美國(guó)(弗吉尼亞)、美國(guó)(硅谷) |
中東 | 沙特(利雅得)、阿聯(lián)酋(迪拜) |
術(shù)語(yǔ)介紹
網(wǎng)絡(luò)層攻擊:常見(jiàn)攻擊類(lèi)型包括UDP反射類(lèi)攻擊、大流量SYN、ACK Flood攻擊,不符合IP協(xié)議的畸形報(bào)文。此類(lèi)攻擊以消耗服務(wù)器帶寬資源從而達(dá)到拒絕服務(wù)的目的。
應(yīng)用層攻擊:常見(jiàn)攻擊類(lèi)型包括HTTP Flood攻擊、CC攻擊以及DNS Flood,是基于業(yè)務(wù)特征的消耗型攻擊。此類(lèi)攻擊以消耗服務(wù)器處理性能從而達(dá)到拒絕服務(wù)的目的。
相關(guān)文檔
各云產(chǎn)品所支持設(shè)置的最大清洗閾值取決于各云產(chǎn)品實(shí)例的規(guī)格。具體介紹,請(qǐng)參見(jiàn)云產(chǎn)品規(guī)格與清洗閾值。
如何設(shè)置清洗閾值,請(qǐng)參見(jiàn)設(shè)置流量清洗閾值。