Protection Architecture

DDoS 防護方案

兩層清洗架構 + 全球智能路由,從流量接入到乾淨回源,攻擊在半路就被洗掉。

防護的核心難題:攻擊是多層混合的

現代 DDoS 攻擊早已不是單一手法。一次典型的攻擊戰役往往同時包含三個層次:

  • 容量型洪峰——用 UDP Flood、NTP/DNS 反射放大製造數百 Gbps 至 Tbps 級流量,目標是打滿你的出口頻寬。
  • 協議型攻擊——SYN Flood、ACK Flood 耗盡伺服器與防火牆的連接表,幾十 Gbps 就能讓設備失去響應。
  • 應用層攻擊——CC 攻擊、HTTP Flood、惡意爬蟲偽裝成正常用戶,流量可能只有幾 Mbps,卻能打穿業務邏輯。

這三類攻擊的識別方式與防禦手段完全不同。這正是單層防護必然失效的根本原因:它只能在某一個層面有效,其他層面的攻擊會從縫隙滲透進來。

兩層清洗架構:分工協作的防禦體系

AwayDDoS 採用獨創的兩層清洗架構,把不同性質的攻擊交給最適合的環節處理:

第一層 · 近源清洗

全球邊緣節點分佈在主要網際網路交換樞紐。當攻擊發生時,流量在距離攻擊源最近的位置被牽引與稀釋——攻擊流量不會擠佔你與正常用戶之間的鏈路,容量型洪峰在秒級內被攤平。

第二層 · 深度清洗

經過初步稀釋的流量進入清洗中心,接受協議一致性校驗、會話行為分析與流量基線建模。這一層負責識別那些「看起來正常」的攻擊:偽造來源的協議包、模擬瀏覽器的 CC 請求、低速持續的爬蟲。

乾淨流量回源

只有通過兩層檢驗的流量,才會經由智能最短路徑回源。源站看到的永遠是正常用戶,無需增加任何硬體,也不感知攻擊的存在。

八類攻擊的防護矩陣

以下是我們在實際防護中處理的主要攻擊類型,以及對應的防禦手段:

攻擊類型層級典型規模防護手段
UDP FloodL3/L4100 Gbps – 1 Tbps近源稀釋 + 協議校驗
DNS / NTP 反射放大L3/L4可放大 50 倍以上反射源過濾 + 速率限制
SYN FloodL4數十 GbpsSYN Cookie + 連接表保護
ACK / RST FloodL4數十 Gbps狀態檢測 + 異常包丟棄
CC 攻擊L7可能僅數 Mbps行為分析 + 人機驗證
HTTP FloodL7數千 QPS速率基線 + 精準限流
惡意爬蟲L7低速持續指紋識別 + 信譽庫
遊戲協議偽造包L4/L7變動大協議一致性校驗 + 會話追蹤

三種部署模式對比

不同業務形態適合不同的接入方式。以下是三種模式的完整對比:

對比項DNS 牽引GRE / BGP 隧道高防伺服器託管
接入方式修改 DNS 解析記錄建立隧道,不改現有架構直接部署於防護機房
生效時間分鐘級小時級(需配置對接)開通即用
防護對象單一域名 / 網站整個網段 / IP 段單台或一組伺服器
運維成本極低中(需網絡配置能力)零運維
適用場景網站、API、登入服自建機房、混合雲、IDC無專職運維的中小團隊
源站隱藏是是天然隱藏
推薦指數★★★★★★★★★★★★★

DNS 牽引:最快落地

把域名的 DNS 解析指向防護節點,流量自動經過清洗後回源。優點是分鐘級生效、零運維、不改動任何業務架構,是絕大多數網站與 API 業務的首選。需要注意首次接入時要正確隱藏源站 IP,否則攻擊者仍可繞過防護直打源站。

GRE / BGP 隧道:保護整個網段

透過 GRE 隧道或 BGP 宣告,把你的 IP 段牽引至清洗中心。適合已有自建機房、需要保護非 HTTP 業務(如遊戲、郵件、自訂協議)的團隊。防護範圍不限於 80/443 端口,覆蓋整個網段的所有流量。

高防伺服器託管:零運維

業務直接部署在我們的防護機房內,源站天然隱藏,無需任何防護配置。適合沒有專職運維團隊的中小企業,或希望把安全責任完全外包的團隊。

全球清洗節點與智能路由

防護能力最終取決於節點的分佈與調度質量。AwayDDoS 的節點覆蓋以下主要區域:

中國香港新加坡日本東京 韓國首爾美國洛杉磯美國聖荷西 德國法蘭克福英國倫敦阿聯酋杜拜 澳洲雪梨

智能路由系統會持續探測各節點到源站的延遲、丟包率與可用性,動態選擇最優回源路徑。當某條線路出現擁塞或故障時,流量會在秒級內切換到備援路徑,用戶無感知。

對跨境業務而言,這一步尤其關鍵——它決定了防護是否會帶來額外延遲。我們的路由優化目標是:加入防護後,正常用戶的存取延遲不升反降。

攻擊期間,專家團隊與你在一起

再好的設備也無法完全取代人的判斷。攻擊者的手法每天都在變化,規則需要即時調整。AwayDDoS 提供:

  • 7×24 專家值守——攻擊不分晝夜,我們的響應也不分。
  • 主動介入調優——偵測到異常流量自動通知並介入,不需要你反覆提交工單。
  • 攻擊後復盤報告——提供攻擊流量分析與防護效果報告,便於你向管理層或客戶說明。
  • 專屬技術對接人——長期合作由固定團隊負責,熟悉你的業務特徵。

固定收費,絕不黑洞

這是我們最重要的一條承諾,也是與多數服務商最根本的差別。

攻擊期間:絕不黑洞、絕不加價。

很多服務商在攻擊流量超過套餐額度後,會把你的 IP 直接封掉(黑洞)——攻擊者因此得逞,你的業務則完全中斷。這種「防護」本質上是替攻擊者完成了最後一步。詳見 DDoS 黑洞是什麼?為什麼「不黑洞」如此重要。

AwayDDoS 採用固定費用模式:無論攻擊規模多大,費用不變。這讓我們的利益與你的業務在線完全一致——把攻擊洗乾淨,是我們唯一的最優解。

常見問題

接入防護需要改動現有架構嗎?

通常不需要。最常見的是修改 DNS 解析,分鐘級生效。若需保護整個網段,可採用 GRE / BGP 隧道模式。

攻擊超過套餐額度會被黑洞嗎?

不會。我們承諾攻擊期間絕不黑洞、絕不加價,清洗頻寬不設硬性上限。

兩層清洗和單層清洗差在哪裡?

單層清洗面對混合攻擊會顧此失彼。兩層架構由近源清洗在前稀釋洪峰、深度清洗在後精準過濾,能同時應對容量型與應用層攻擊。

CC 攻擊和容量型 DDoS 防護方式一樣嗎?

不一樣。容量型攻擊靠清洗與限流;CC 攻擊流量極小但打的是業務資源,必須靠行為分析與人機驗證。詳見 CC 攻擊是什麼?