CX-SHD // 每台服务器自带

DDoS 防护

每台服务器都自带常开的 L3/L4 防护:按机房不同,防护上限为 10–20 Gbps;已知攻击类型 10 秒内开始清洗。不用另外购买,也不用手动开启。

shield.conf

$ cat /etc/aixs/shield.conf

included
每台服务器
mode
常开
layers
L3, L4
capacity
10–20 Gbps / 台
mitigation
≤ 10 秒(已知攻击类型)
above_capacity
黑洞 30 分钟
l7
不含
// 示意图

流量清洗演示

选一台服务器,拖动攻击规模,看自带防护会怎么处理。

scrub-chamber://hkg
示意图

这是对防护策略的图示,不是实时流量,也不是测量数据。

滑块范围 0 到 40 Gbps,即最大自带防护的两倍。

攻击
6 Gbps
自带防护
10 Gbps · HKG
负载
60%
状态
清洗中

香港自带 10 Gbps 防护,当前攻击 6 Gbps:攻击包在清洗层被丢弃,正常流量照常到达服务器。

配置这台服务器
// 处置流程

防护原理

四步完成,你不需要做任何操作。

  1. 01 // DETECT

    检测

    我们在网络边界持续监测发往你 IP 的流量。识别到已知的 L3/L4 攻击特征后,10 秒内开始处置。

  2. 02 // DIVERT

    牵引

    被攻击地址的流量会经过过滤层。你的 IP、路由和服务器配置都保持不变。

  3. 03 // SCRUB

    清洗

    过滤规则丢弃符合攻击特征的数据包(洪水、反射放大、畸形分片),其余流量放行。

  4. 04 // DELIVER

    回注

    干净的流量沿正常路径送达你的服务器。攻击超出自带防护时,按超防策略处理。

// 防护范围

覆盖的攻击类型

网络层与传输层的洪水攻击,默认过滤。

防护层级

  • L3网络层
  • L4传输层

过滤的攻击类型

  • UDP Flood
  • SYN Flood
  • ACK Flood
  • DNS 反射放大
  • NTP 反射放大
  • Memcached 反射放大
  • SSDP 反射放大
  • GRE Flood
  • ICMP Flood
  • 碎片包攻击

第 7 层(HTTP 洪水 / CC)

直说:不含 L7 防护。HTTP 洪水请自行部署 WAF 或限流。

// 防护上限

各机房防护上限

按台计算的自带防护,直接取自产品目录,和你下单的配置一致。

  • HKG 香港

    10 Gbps
    机型数
    4
    防护层级
    L3 / L4
    生效时间
    ≤ 10 秒
    超出防护
    黑洞 30 分钟
    US$99/月起查看服务器
  • TYO 东京

    10 Gbps
    机型数
    1
    防护层级
    L3 / L4
    生效时间
    ≤ 10 秒
    超出防护
    黑洞 30 分钟
    US$149/月起查看服务器
  • SIN 新加坡

    10 Gbps
    机型数
    1
    防护层级
    L3 / L4
    生效时间
    ≤ 10 秒
    超出防护
    黑洞 30 分钟
    US$139/月起查看服务器
  • LAX 洛杉矶

    20 Gbps
    机型数
    4
    防护层级
    L3 / L4
    生效时间
    ≤ 10 秒
    超出防护
    黑洞 30 分钟
    US$79/月起查看服务器
// 超防策略

超出防护之后

攻击超过自带防护时,会发生什么。

  1. [T+0]

    攻击超出自带防护

    攻击规模超过服务器所在机房的自带防护,无法在不影响其他客户的前提下继续清洗。

  2. [T+0]

    被攻击 IP 进入黑洞

    发往该 IP 的流量在上游全部丢弃,正常流量也一样,持续 30 分钟。这样攻击不会波及网络上的其他客户。

  3. [T+0]

    通知你

    我们会以邮件及客户中心通知的方式告知你。

  4. [T+30m]

    解除黑洞

    30 分钟后解除黑洞,该 IP 恢复正常路由。

// 路线图

更高防护档位

需要比机房自带更高的防护能力时。

稍后推出

付费高防档位暂未开售

我们正在准备叠加在自带防护之上的更高档位。如果你现在就需要更大的防护余量,请告诉销售你的业务类型和常见的攻击规模,我们会如实答复能覆盖到什么程度。

邮件联系销售
// 常见问题

DDoS 问答

DDoS 防护真的每台都自带吗?

是的。每台服务器都自带常开的 L3/L4 防护,不另外收费。防护上限取决于机房,目前各机房为 10–20 Gbps。

需要我手动开启吗?

不需要。防护为常开模式,服务器上也不用做任何配置。

多久开始清洗?

对于已知的 L3/L4 攻击类型,攻击开始后 10 秒内。

攻击超过自带防护会怎样?

被攻击的 IP 会被黑洞 30 分钟,我们会以邮件及客户中心通知的方式告知你。黑洞期间,发往该 IP 的所有流量都会被丢弃,包括正常流量。

防 HTTP(L7 / CC)攻击吗?

不含 L7 防护。HTTP 洪水请自行部署 WAF 或限流。

能买比自带更高的防护吗?

付费高防档位暂未开售。请把需求发到 sales@aixscloud.com,我们会答复能覆盖到什么程度。

页面上的流量清洗演示是真实流量吗?

不是。它是对本页防护策略的图示,不展示实时攻击,也不是测量数据。

防护随服务器一起交付

任选机房和机型,自带防护随服务器一起开通。