知识卡片
旁路清洗与隐藏源站是两种DDoS防护思路
内容
面对DDoS攻击,云环境下有两种根本不同的防护部署方式。原生防护走”旁路”路线:源站IP地址 照常暴露在公网上,防护设备平时不介入正常流量,只在检测到攻击流量超过阈值时才自动触发牵引 和清洗,正常时期几乎零延迟开销,但源站IP始终是暴露的,本质是”被动响应型”防护。高防走”隐藏 源站”路线:业务的DNS域名或公网IP从一开始就直接指向防护节点的IP或CNAME,所有流量无论 是否恶意都先经过防护集群清洗过滤后再转发回源站,源站真实地址完全不对公网暴露,本质是 “预防性代理型”防护。前者胜在对低风险、偶发攻击场景的低成本和低侵入性,后者胜在从根本上 消除了源站被直接定位攻击的可能,代价是所有流量都要多绕一跳。选型的关键问题是:业务能否 接受源站IP被暴露,以及攻击频率是否高到值得为”零暴露”支付这层代理开销。
参考来源
《混合云架构》第6章《混合云架构》6.3 常用架构原理分析