更新时间:2026-03-25 10:09:22
开启 DDoS 防护后,CDNetworks 会自动检测并缓解针对您网站的 DDoS 攻击。您可以根据实际需求调整和优化 DDoS 防护策略。
。为了保护平台基础设施和所有客户的可用性,网络层防护默认开启,无法关闭。
启用应用层 DDoS 防护后,需根据业务场景选择适当的安全 防护等级。每个防护等级将影响攻击检测灵敏度和 AI 规则生成阈值。参考下表:
| 等级 | 防护效果 | 适合场景 | 攻击检测灵敏度 | AI 规则生成阈值 |
|---|---|---|---|---|
| 宽松 | 默认拦截已知的特定恶意攻击。AI 引擎仅在监测到网站可用性明显下降时启动自适应防护,误拦概率极低。 | 适用于请求量大且处理能力强的网站,或特殊活动场景。 | 低(须检测到可用性大幅下降) | 中 |
| 适中(推荐) | 可有效防护常见恶意攻击,适配绝大多数业务场景。 | 适用于请求量平稳且有正常处理能力的网站。 | 中 | 中 |
| 严格 | 启用严格防护策略,可能造成部分误拦截。 | 适用于请求量小、处理能力弱或有严格清洗需求的场景。 | 高 | 高 |
注意: AI 引擎会根据域名请求量和可用性指标自动判断是否受到 CC 攻击。活动场景常伴随高请求量,因此容易出现误报。建议活动前人工调整策略以避免误报。
建议保持内置规则防护默认开启,相关处理动作和规则模式保持默认设置即可。
在合法流量激增(如大促、新品发布)等场景下,可调整内置规则配置项,以减少误拦截。主要配置项如下:
| 处理动作 | 描述 |
|---|---|
| 拦截 | 拦截请求并响应 403 |
| 监控 | 仅记录日志,不处理请求 |
| DDoS 托管校验 | 动态选择 Cookie 验证或 JavaScript 验证等进行质询 |
| 拒绝链接 | 释放已建立的 TCP 连接并拒绝新连接 |
| 规则模式 | 描述 |
|---|---|
| 默认启用 | 无论是否检测到攻击,规则始终生效 |
| 攻击时启用 | 仅在检测到攻击时规则生效 |
| 基本关闭 | 仅在节点基础设施性能受影响时规则额外生效 |
| 永久关闭 | 无论是否检测到攻击,规则始终不生效 |
内置规则中,处理动作为DDoS托管校验时,可能不适用于APP/API业务,导致误拦截。建议针对APP/API的请求特征进行例外配置。具体配置方法请参考 设置 App/API 例外。
AI 智能防护开启后,系统将根据所选防护等级和攻击特征自动下发规则建议防护。建议默认开启该功能,并保持模式为防护,以取得最佳安全效果。
如需提前观察流量特征或降低攻击期间的误拦风险,可根据业务需求调整智能防护模式。模式的选择将决定引擎下发规则的处理动作,其对照关系和具体描述见下表:
| 模式 | 对应处理动作 | 描述 |
|---|---|---|
| 防护(默认) | 拦截 | 智能防护规则直接拦截命中规则的请求 |
| 防护(托管) | DDoS 托管校验 | 基于网页客户端特征自适应触发 Cookie 或 JavaScript 校验,降低误拦截率 |
| 观察 | 监控 | 仅记录命中请求,日志会详细记录相关请求信息 |
DDoS 自适应防护引擎会根据攻击威胁程度自动生成或删除防护规则,无需手动干预。如需查看自动生成的智能防护规则,可采用以下方法:
规则命名
通过查看智能防护规则的名称,可在运维场景下快速定位攻击类型。规则的命名方式为:AI_<规则类别>_xxxxx,如:AI_限制高频目录请求_xxxxx,则可知当前生效的规则类型为频率限制类规则。
查看命中智能防护规则的请求
攻击过程中,查看当前正在生效的规则
如果当前攻击正在发生,且已触发AI智能防护,可直接在安全策略>DDoS防护页面,应用层DDoS防护>AI智能防护 列表处查看当前生成的防护规则。
通过攻击日志,查看命中智能防护规则的请求详情
若您希望分析智能防护规则命中的请求日志,验证该规则是否精准匹配业务流量特征,确保仅真实攻击行为被拦截:
回溯智能防护规则部署历史
由于攻击者往往会通过不断变化攻击特征绕过防护,同时为降低无攻击时的误拦风险,因此智能防护规则仅在攻击时被生成,攻击停止20分钟后将被自动删除。如果您分析到某条防护规则对多次攻击都能有效防护,可根据规则信息说明,将其手动配置到自定义规则或频率限制中,对网站进行持续防护。您可通过以下方式查看规则历史部署记录: