知识卡片

旁路清洗与隐藏源站是两种DDoS防护思路

专业/工作 · 1170.c

内容

面对DDoS攻击,云环境下有两种根本不同的防护部署方式。原生防护走”旁路”路线:源站IP地址 照常暴露在公网上,防护设备平时不介入正常流量,只在检测到攻击流量超过阈值时才自动触发牵引 和清洗,正常时期几乎零延迟开销,但源站IP始终是暴露的,本质是”被动响应型”防护。高防走”隐藏 源站”路线:业务的DNS域名或公网IP从一开始就直接指向防护节点的IP或CNAME,所有流量无论 是否恶意都先经过防护集群清洗过滤后再转发回源站,源站真实地址完全不对公网暴露,本质是 “预防性代理型”防护。前者胜在对低风险、偶发攻击场景的低成本和低侵入性,后者胜在从根本上 消除了源站被直接定位攻击的可能,代价是所有流量都要多绕一跳。选型的关键问题是:业务能否 接受源站IP被暴露,以及攻击频率是否高到值得为”零暴露”支付这层代理开销。

参考来源

《混合云架构》第6章《混合云架构》6.3 常用架构原理分析