You need to enable JavaScript to run this app.
导航
防护策略概述
最近更新时间:2025.04.09 15:18:09首次发布时间:2025.04.09 15:18:09
我的收藏
有用
有用
无用
无用

DDoS 原生防护提供规则组功能,便于您集中配置防护策略。您可以在一个规则组内配置多条规则并将规则组关联至多个防护 IP,这些规则会对关联的所有防护 IP 生效。下面为您介绍防护规则组和规则的类型,以及配置路径。

规则组类型

DDoS 原生防护支持默认规则组、专家规则组和自定义规则组三种类型的防护规则组,以下是三者的区别说明。

  • 默认规则组:火山引擎 DDoS 防护引擎基于海量实战攻防数据的积累而生成的通用防护规则,用于缓解网络层和传输层的 DDoS 攻击。默认规则会自动对未关联自定义规则组或专家规则组的防护 EIP 生效,您无需手动设置 IP 范围。
  • 专家规则组:火山引擎的 DDoS 运营专家会根据您的业务特点和攻击情况,为您的业务定制专属防护规则,并定期更新以提升防护效果。您可以在控制台查看这些定制规则及其关联的 IP 范围,也可以根据需要调整关联的 IP 范围。

    注意

    当专家规则组更新时,可能会覆盖您的自定义调整,系统将以最新更新的规则和关联 IP 配置为准。

  • 自定义规则组:您可以根据业务需求和安全防护要求,自行创建和配置规则组,并可随时查看和修改规则内容及其关联的 IP 范围。

    注意

    每个实例最多支持配置 50 个自定义规则组。

项目

默认规则组

专家规则组

自定义规则组

创建方式

火山引擎 DDoS 防护引擎基于海量实战攻防数据的积累而生成的通用防护规则

由火山引擎 DDoS 运营专家根据用户业务状态和攻击情况定制生成

由用户根据自身业务需求创建

生效对象

自动添加未关联专家规则组或自定义规则组的 EIP

火山引擎 DDoS 运营专家后台关联的 EIP

用户自定义关联的 EIP

用户操作权限

查看关联 EIP

修改/移除关联 EIP

新建规则组

修改/删除规则组

复制规则组

查看规则组内规则

修改/删除规则组内规则

注意

删除规则组后会同步清空组内规则,规则组所关联的防护 IP 地址将自动关联至默认规则组并应用组内通用防护规则。

规则类型

  • IP 黑白名单规则:通过预设 IP 地址列表来管理访问权限。
  • 协议封禁规则:在检测到攻击并触发清洗时丢弃特定协议的请求,从而减少系统暴露面。可有效缓解利用特定协议发起的 DDoS 攻击,如 UDP Flood,ICMP Flood 等。相关配置操作可参考封禁指定协议的请求流量
  • 端口禁用或加白规则:管理特定协议的源端口及目的端口访问权限。相关配置操作可参考放行或封禁指定端口的请求流量
    • 端口禁用:限制来自指定源端口的访问,或阻止对特定目的端口的访问。
    • 端口加白:允许来自指定源端口的访问,或放行对特定目的端口的访问。
  • 区域封禁规则:根据 IP 地址的地理位置信息限制访问。当您的业务主要面向特定区域时,可以封禁非业务区域的访问请求,有效降低攻击风险。相关配置操作可参考封禁指定来自区域的请求流量

如何将规则组应用于目标 EIP

为确保自定义防护规则组对目标 EIP 生效,需要满足以下三个条件:

  • 已完成规则组的创建。
  • 已在规则组中配置具体防护规则。
  • 已建立目标防护资源与规则组的关联。

根据您的操作场景,可以选择以下两种方式将规则组应用于目标 EIP: