更新时间:2026-08-20 18:49:27
阅读时间: 约 6 分钟
前置条件: 已接入域名并开启DDoS安全策略
开启 DDoS 防护后,平台会自动检测并缓解针对您网站的 DDoS 攻击。您可以根据实际需求调整和优化 DDoS 防护策略。
前往路径:防护配置 > 安全策略管理 > [目标域名] > 点击顶部导航标签 DDoS 防护
为了保护平台基础设施和所有客户的可用性,网络层防护默认开启,无法关闭。
启用应用层 DDoS 防护后,需根据业务场景选择适当的安全 防护等级。每个防护等级将影响攻击检测灵敏度和 AI 规则生成阈值。参考下表:
| 等级 | 防护效果 | 适合场景 | 攻击检测灵敏度 | AI 规则生成阈值 |
|---|---|---|---|---|
| 宽松 | 默认拦截已知的特定恶意攻击。AI 引擎仅在监测到网站可用性明显下降时启动自适应防护,误拦概率极低。 | 适用于请求量大且处理能力强的网站,或特殊活动场景。 | 低(须检测到可用性大幅下降) | 中 |
| 适中(推荐) | 可有效防护常见恶意攻击,适配绝大多数业务场景。 | 适用于请求量平稳且有正常处理能力的网站。 | 中 | 中 |
| 严格 | 启用严格防护策略,可能造成部分误拦截。 | 适用于请求量小、处理能力弱或有严格清洗需求的场景。 | 高 | 高 |
建议根据不同场景及时调整防护等级,遭受攻击时可临时切换为“严格”,活动场景可临时切换为“宽松”,以降低对正常用户的影响。
建议保持内置规则防护默认开启,相关处理动作和规则模式保持默认设置即可。
| 处理动作 | 描述 |
|---|---|
| 拦截 | 拦截请求并响应 403 |
| 监控 | 仅记录日志,不处理请求 |
| DDoS 托管校验 | 动态选择 Cookie 验证或 JavaScript 验证等进行质询 |
| 拒绝链接 | 释放已建立的 TCP 连接并拒绝新连接 |
| 规则模式 | 描述 |
|---|---|
| 默认启用 | 无论是否检测到攻击,规则始终生效 |
| 攻击时启用 | 仅在检测到攻击时规则生效 |
| 基本关闭 | 仅在节点基础设施性能受影响时规则额外生效 |
| 永久关闭 | 无论是否检测到攻击,规则始终不生效 |
内置规则中,处理动作为DDoS托管校验时,可能不适用于APP/API业务,导致误拦截。建议针对APP/API的请求特征进行例外配置。具体配置方法请参考文档 配置APP_API例外。
AI 智能防护开启后,系统将根据所选防护等级和攻击特征自动生成规则并执行防护。建议默认开启该功能,并保持模式为防护,以取得最佳安全效果。
如需提前观察流量特征或降低攻击期间的误拦风险,可根据业务需求调整智能防护模式。模式的选择将决定引擎下发规则的处理动作,其对照关系和具体描述见下表:
| 模式 | 对应处理动作 | 描述 |
|---|---|---|
| 防护(默认) | 拦截 | 智能防护规则直接拦截命中规则的请求 |
| 防护(托管) | DDoS 托管校验 | 基于网页客户端特征自适应触发 Cookie 或 JavaScript 校验,降低误拦截率 |
| 观察 | 监控 | 仅记录命中请求,日志会详细记录相关请求信息 |
DDoS 自适应防护引擎会根据攻击威胁程度自动生成或删除防护规则,无需手动干预。如需查看自动生成的智能防护规则,可采用以下方法:
规则命名
通过查看智能防护规则的名称,可在运维场景下快速定位攻击类型。规则的命名方式为:AI_<规则类别>_xxxxx,如:AI_限制高频目录请求_xxxxx,则可知当前生效的规则类型为频率限制类规则。
查看命中智能防护规则的请求
若当前攻击正在发生,且已触发AI智能防护,可直接在 AI智能防护 列表处查看当前生成的防护规则。
若您希望分析智能防护规则命中的请求日志,验证该规则是否精准匹配业务流量特征,确保仅真实攻击行为被拦截:
DDoS防护-策略名称 等于 AI智能防护回溯智能防护规则部署历史
智能防护规则仅在攻击时被生成,在攻击停止 20 分钟后自动删除,如需查看历史部署记录:
system 的条目,点击变更详情,即可查看攻击期间部署的 AI 规则信息若某条 AI 规则对多次攻击都能有效防护,建议将其手动配置到自定义规则或频率限制中,实现持续防护。