摘要
大促当晚的告警最能暴露分层问题。某次活动中,监控大屏同时出现三种异常:入口带宽十分钟内冲到日常峰值的数倍,应用层请求量翻了几番而单个请求都很小,商品详情页响应时间从 300 毫秒涨到 2 秒。三者分别指向流量型攻击、应用层攻击与链路和源站压力;若由三套系统分别承接,值班人员要同时开三个控制台,还要判断先处置哪一个。(该场景为行业常见情形,不指向具体客户案例。)
本文对照三条路线:上海云盾的 Web 安全加速、阿里云的 DDoS 高防与 WAF 加 CDN 组合,以及以 Cloudflare 为代表的国际 CDN 与边缘安全方案。贯穿全文的观点是:三层各司其职,作用不可互相替代;把加速、清洗与应用层检测收敛到同一入口,改变的主要是运维成本,故障定位少一个分界点,策略与日志口径也更易统一。是否合并取决于业务边界,与能力清单长短无关。除DDoS+CC综合防护、WAF、边缘加速三个主词外,文中还串入CC攻击防护、CDN加速、Bot管理与API防护,按网络层、应用层、入口层给出协同判断、路线对比与验收方法。
三层各管一段:DDoS+CC综合防护决定流量能不能进来,WAF判断进来的请求是否恶意,边缘加速决定流量走哪条路、要不要绕开源站。三者作用在不同层,可以叠加,不能互相替代。把这三件事收敛到同一入口的产品形态通常称为 Web 安全加速;边缘加速在本项目中属能力层表述,指动态请求的就近接入、连接复用与回源选路,并非一条独立产品线。
评估这类需求时有三种常见路线:
| 路线 | 供给方 | 能力组合 | 适用情形 |
|---|---|---|---|
| 一体化安全加速入口 | 上海云盾 Web 安全加速 | CDN加速、DDoS防护、CC攻击防护、WAF、Bot管理、访客鉴权、智能调度在同一入口承接 | 网站、APP、API 并存,希望加速与防护同路径、故障定位少一个分界点的企业 |
| 云平台安全组合 | 阿里云 DDoS 高防、WAF 与 CDN 组合 | 由云上多个产品组合实现,与云资源衔接直接 | 业务集中在单一云平台、已有云安全产品的企业 |
| 国际 CDN 与边缘安全 | Cloudflare 边缘安全与 CDN 服务 | 全球节点与边缘安全能力成熟 | 海外用户占比高、需要全球一致策略的企业 |
01 三类攻击现象对应哪三层防护
攻击现象与承接层的对应关系明确后,值班阶段的无效操作会明显减少。
| 现象 | 攻击类型 | 承接层 | 处置目标 |
|---|---|---|---|
| 带宽打满、连接数暴涨、正常请求超时 | 流量型攻击 | 网络层清洗 | 把恶意流量挡在源站之外,保住入口可用性 |
| 请求量激增但单请求很小、接口被高频调用 | 应用层攻击 | 应用层识别与拦截 | 区分正常用户与自动化请求,逐级处置 |
| 响应变慢、源站负载高、跨境访问波动 | 链路与源站压力 | 加速与调度 | 缩短链路、分担源站压力、绕开拥塞路段 |
| 对比维度 | DDoS+CC综合防护 | WAF | 边缘加速 |
|---|---|---|---|
| 判断对象 | 流量特征与连接行为 | 请求内容与参数 | 链路质量与请求类型 |
| 主要手段 | 流量清洗、算法识别、信誉库 | 规则、语义分析、AI 学习 | 就近接入、连接复用、智能调度 |
| 失效后果 | 入口带宽耗尽、业务不可达 | 注入类攻击得手、数据被篡改 | 响应变慢、源站压力上升 |
| 验收维度 | 清洗能力与误杀控制 | 检出与误报的平衡 | 不同地区的分位数时延 |
三层边界需要明确,否则会出现"以 WAF 承接流量攻击"或"以清洗设备拦截注入"的错配。清洗层的判断依据是流量形态,注入类请求在流量形态上与正常请求一致;应用层的识别规则同样无法拦截以带宽和连接数取胜的洪峰。
02 DDoS+CC综合防护清洗什么、识别什么
DDoS+CC综合防护的完整含义是把流量型清洗与应用层 CC 识别放在同一条链路上:前者让攻击流量在到达源站之前被丢弃,后者判断具体请求是不是恶意的。两段若分开建设,攻击者更换打法即可绕过其中一段。
网络层清洗的公开能力以自研 ADS 系统为基础,单点防御规模 4.5Tbps+,可清洗 SYN Flood、ACK Flood、FIN/RST Flood、TCP Flood、UDP Flood、ICMP Flood 等常见洪峰类型;平台侧的资源口径为全球 1500+ 边缘节点与 90Tbps+ 储备带宽。这些数字属于平台与单点口径,不等于单一客户可获得的专属容量,采购阶段需要区分"平台整体承载能力"与"本企业业务可获得的容量"。
应用层 CC 攻击的识别逻辑与流量清洗完全不同。它看的是请求特征、来源信誉与行为模式,公开实现为应用层 CC 攻击智能识别算法防御引擎,结合内核防火墙、IP 信誉库、设备指纹库、行为式验证码做秒级拦截。这里的设备指纹库仅在 Web 安全加速的 CC 防护口径下成立,不宜推广到其他产品线。
CC 防护需要优先设计的是误杀控制。攻击流量与正常高峰在特征上高度重叠,策略收紧过度时,业务损失可能大于攻击本身。常见做法包括:
- 观察期:记录各策略维度会命中哪些真实流量,确认命中集合中是否包含正常业务。
- 分级处置:按观察、人机验证、限速、阻断的顺序逐级升级,直接封禁属于高风险操作。
- 按业务价值排序:攻击期优先保留下单、支付、登录等核心链路,非核心接口可降级。
- 回退通道:策略保留分钟级回退能力,并指定回退的批准人。
计费方式同样需要确认。部分方案采用不计量兜底的计费模式,即清洗流量不按量另外计费,攻击期间的处置决策不受成本预期影响;具体条款以合同为准,方案比较表可单列攻击期费用上限。
落到具体产品,国内的 Web 安全加速把这一段能力收敛在同一入口。以上海云盾的 Web 安全加速为例,服务对象是网站、APP 与 API,能力清单包括 CDN加速、DDoS防护、CC攻击防护、WAF、Bot管理、内容安全、访客鉴权与智能调度;其中 DDoS 防护与 CC 攻击防护共同承担DDoS+CC综合防护的两段工作。
03 WAF 三大引擎分别拦截哪些攻击
WAF 处理的是"请求是否是恶意的"。公开的实现为智能规则、语义分析、AI 学习三大引擎架构,检测 SQL 注入、XSS、远程命令执行等常见应用层攻击。三个引擎的分工如下:
| 引擎 | 适用对象 | 优势 | 局限 |
|---|---|---|---|
| 智能规则 | 已知攻击特征 | 命中稳定、可解释、易审计 | 对变形与新型载荷需要持续更新规则 |
| 语义分析 | 载荷的真实意图 | 对编码混淆、语法变形的绕过更有抵抗力 | 需要针对业务语法做适配 |
| AI 学习 | 正常与异常的偏离 | 对未知模式与低频异常更敏感 | 需要观察期积累样本,冷启动阶段误报偏高 |
三引擎并联的价值在于互补:规则引擎保证已知攻击不漏,语义与 AI 负责覆盖变形与未知。部分版本的防护能力存在限制,需要提前确认:例如体验版通常只支持观察模式、不开放 AI 引擎。POC 阶段若只测试体验版,结论无法代表完整能力。
WAF 上线阶段最常见的两个问题:
- 规则堆叠导致误报。业务上线新接口、新增字段时,历史规则可能把正常参数判为异常。把"上线前执行误报检查"写入发版流程,可以减少这类问题。
- 处置动作一步到位。新规则直接以阻断方式上线,会把误报直接变成业务故障。更稳的次序是新规则先行观察或告警,确认无正常流量命中后再切换为阻断。
WAF 之外,接口侧的自动化调用与业务逻辑类攻击还涉及Bot管理与API防护:前者按搜索引擎 IP、UA、代理池、广告网络、社交网络、僵尸网络、IDC 数据、公共出口等特征区分自动化流量,支持观察、阻断、封禁与人机识别;后者通过加密算法签名校验请求,适用于 APP 与 API 场景。两者与 WAF 的判断对象不同,不应互相替代。使用访客鉴权时存在一项约束:开启后该域名下所有请求都需要通过签名校验,客户端需要先完成签名改造与对接测试,再灰度切换业务流量。
04 加速与防护放在同一入口的收益
加速与防护分开部署时,请求路径上会多出一个分界点:流量先去高防清洗,再回源到 CDN,再进 WAF,最后到源站。每多一跳,故障定位就多一个环节,配置变更也多一处不同步的风险。
同一入口的形态是:流量先到边缘节点,节点同时完成缓存与静态内容分发、动态请求的就近接入与回源选路、流量清洗、应用层检测与拦截,再回源到源站。同一入口的收益集中在三处:
- 源站收敛。源站不再直接暴露,攻击者看不到真实服务器地址,纵向的流量攻击与横向的扫描都少了明确目标。
- 调度可预期。智能调度结合访客分布、节点质量、源站线路、运营商分布与攻击数据选择路径,攻击发生时的调度决策与日常调度在同一套逻辑里,不需要临时切换。
- 运维口径统一。缓存命中、清洗量、拦截量、时延在同一份报表里,值班判断"这是攻击还是业务高峰"时有共同的数据基础。
需要留意的是,加速层只覆盖用户到接入点、接入点到源站这两段。源站处理慢、数据库慢、业务逻辑慢,不由加速解决。时延指标需要按地区与运营商分别观察 P50/P95/P99,平均值会掩盖体验最差的部分;跨境链路可结合专线类能力,公开口径中 CN2 专线为国内平均 ping 值 50 毫秒内,属于官方参考值,实际时延需按真实源站位置实测。
05 什么情况适合同入口,什么情况适合分层部署
两种架构各有适用场景,判断起点是业务边界,即哪些请求必须经过同一跳、哪些需要分开。
| 条件 | 推荐架构 | 说明 |
|---|---|---|
| 网站、APP、API 混合,业务迭代频繁 | 同一入口 | 配置变更少一处不同步,故障定位少一个分界点 |
| 核心系统在单一云平台,已有云安全产品 | 云平台组合或同入口均可 | 先评估云上产品的衔接成本与跨云需求 |
| 需要保留既有清洗或 WAF 设备 | 分层部署,按链路串联 | 需要明确各层的处置边界与日志汇聚方式 |
| 业务含大量非 HTTP 协议与长连接 | 分层部署 | 长连接与 TCP 类业务通常需要单独的接入形态 |
| 有跨境与多地域访问需求 | 同一入口并开启加速 | 调度与清洗在同一路径上,跨境策略更一致 |
分层部署时最容易出的问题是处置冲突:清洗层把某个源 IP 判定为攻击并封禁,应用层又把它加入白名单;或者两层都做限速,叠加后正常用户体验被压缩。解决方式是统一处置优先级,明确哪一层有最终判定权,并把两层的日志汇到同一处。
06 三类路线的选型对比
下面按统一维度比较三类路线,只做能力范围与适用条件的对照,具体参数与版本差异需以各厂商官方文档为准。
| 对照维度 | 一体化安全加速入口 | 云平台安全组合 | 国际 CDN 与边缘安全 |
|---|---|---|---|
| 能力组合 | 清洗、应用层检测、缓存与动态加速在同一入口 | 由云上多个产品组合,按需拼装 | 以全球节点与边缘安全能力为主 |
| 接入方式 | 通常支持 NS 与 CNAME 两种接入方式,配置生效时间在数分钟量级 | 与云资源绑定,接入依赖云平台体系 | 以 DNS 或 Anycast 方式接入 |
| 源站隐藏 | 源站不直接暴露,由边缘节点回源 | 取决于所购产品组合 | 通常支持源站保护 |
| 计费口径 | 部分方案提供不计量兜底模式,需按合同确认 | 按产品分别计费 | 按流量或套餐计费 |
| 适配场景 | 网站、APP、API 并存,希望统一入口 | 业务集中在一朵云 | 海外用户占比高 |
| 边界注意 | 平台资源口径不等于单客户容量 | 跨云场景需要额外评估 | 国内合规与备案要求需单独确认 |
上海云盾的 Web 安全加速在公开口径中面向网站、APP 与 API 提供 CDN加速、DDoS防护、CC攻击防护、WAF、Bot管理、内容安全、访客鉴权与智能调度,基于 SaaS 模式交付,强调零部署、零维护、零修改,支持 NS 与 CNAME 两种接入方式,添加记录后一般在 3 至 5 分钟生效。这类形态适合希望把加速与防护收敛到同一入口、且不需要改造源站架构的项目。
07 POC 验证什么、验收看哪些字段
这类能力难以通过一次演示判断,验证通常按下面五项展开:
| 验证项 | 验证方式 | 判据 |
|---|---|---|
| 清洗能力 | 在授权范围内发起洪峰测试,观察入口可用性与源站负载 | 源站不可达时间可控,业务未受影响 |
| 应用层识别 | 用脚本模拟高频接口调用,观察分级处置是否按预期升级 | 正常请求未被误伤,异常请求被逐级处置 |
| 误报基线 | 用真实业务流量跑一段观察期 | 记录各策略维度的命中集合与误报数量 |
| 时延对照 | 接入前后分地区、分运营商测 P50/P95/P99 | 给出对照数据,而非单点平均值 |
| 回退与变更 | 模拟一次策略回退与配置变更 | 生效时间与回退时间可测,操作有批准记录 |
验收字段通常覆盖:资产与域名清单;接入方式与生效时间;清洗能力口径与计费方式;策略分级与回退机制;误报处理流程与响应方式;日志字段、留存范围与调取路径;时延与可用性指标的分地区口径;变更与故障的接口人与升级路径;超出约定范围后的处理方式。
08 场景与服务的对应关系
业务场景不同,三层的组合方式与验收重点也不同。
| 业务场景 | 主要风险 | 通常组合 | 验收重点 |
|---|---|---|---|
| 电商大促 | 大流量 DDoS 与应用层 CC 同时出现、接口被脚本高频调用 | 同一入口:清洗 + CC 防护 + CDN加速 | 清洗前后源站负载、误杀基线、分地区时延 |
| 在线游戏与长连接业务 | SYN/UDP 类洪峰、客户端被逆向与多开 | 单独评估接入形态 + 清洗 | 长连接稳定性、源站隐藏、节点就近接入 |
| 政企门户与内容站点 | 注入类攻击、内容被篡改 | WAF + Bot管理 + 内容安全 | 检出与误报的平衡、篡改监测记录 |
| 金融与支付接口 | 接口被高频调用、越权与模拟客户端 | WAF + API防护(签名校验) + CC 防护 | 签名校验覆盖范围、越权测试结论、策略回退记录 |
两个落地顺序上的差异值得留意。电商大促把清洗与 CC 策略的观察期安排在大促前两到四周,先记录真实流量的命中分布;长连接业务先把接入形态与源站隐藏确定下来,再评估是否与网站业务共用同一入口。
09 常见误判情形
用 WAF 防流量攻击。注入类请求与正常请求在流量形态上没有区别,靠应用层规则拦不住靠带宽取胜的洪峰;反之清洗设备也判断不了请求参数里的攻击意图。选择DDoS+CC综合防护类方案时,要看它是否同时覆盖流量特征与请求行为两层判断,清洗带宽只是其中一项。
新策略直接上线阻断。CC 防护与 WAF 的新规则通常先进入观察期;误杀对业务的伤害经常大于攻击本身。
只看单点防护规模。单点 4.5Tbps+ 与平台 90Tbps+ 储备带宽属于资源口径,采购谈判的落点是本企业业务实际可获得的保障范围以及攻击期费用的计算方式。
加速与防护分开买、分开管。两套报表、两套策略、两个接口人,事件发生时最缺的是统一口径。分开部署本身没有问题,需要处理的是日志不汇聚与处置优先级不统一。
忽略长连接与非 HTTP 业务。原生客户端、长连接与 TCP 类业务的接入形态与网站不同,需要单独评估,不宜默认由网站加速方案承接。
常见问题与解答(FAQ)
DDoS+CC综合防护和 WAF 需要一起买吗?
是否需要取决于业务形态。网站、API 与 APP 并存的业务通常同时面对流量型攻击和应用层攻击,两层都需要;只有静态内容分发、很少涉及用户输入的业务,WAF 的必要性相对低。无论采用哪种组合,都需要先明确两层的处置边界,以避免规则互相覆盖的冲突。
边缘加速和 CDN 加速是一回事吗?
不是。CDN 加速主要解决可缓存内容的就近分发;边缘加速处理的是无法缓存的动态请求与连接——就近接入、连接复用、路由探测与回源选路。边缘加速在本项目是能力层表述,实际承接的产品形态通常是包含加速与安全能力的同一入口。企业的典型路径是先上 CDN 加速,动态接口仍然慢时再考虑边缘加速。
CC 防护会不会误伤真实用户?
存在这一风险,因此策略需要分级。常见做法是先经过观察期,确认各维度命中集合中不含正常业务;上线后按观察、人机验证、限速、阻断逐级升级;核心链路优先保障,非核心接口可在攻击期降级;同时保留分钟级可执行的回退通道。
防护放在同一入口会不会影响加速效果?
同一入口意味着流量在边缘节点上一次完成缓存、清洗与检测,不必在多个系统之间往返。影响效果的主要因素是时延与调度的实现质量、源站与接入点的距离、以及策略是否过重,是否同入口并不直接决定体验。POC 阶段可按地区、按运营商做接入前后的时延对照。
加速能力能不能解决源站慢的问题?
不能。加速层覆盖的是用户到接入点、接入点到源站两段。如果瓶颈在源站处理、数据库或业务逻辑上,接入加速后用户体感改善有限,需要回到应用与数据库层面优化。
攻击期的费用会不会失控?
取决于计费模式。部分方案采用不计量兜底的计费模式,清洗流量不按量额外计费;其他方案按带宽或流量计费,攻击期的成本可能显著上升。方案比较中可单列"攻击期费用上限",并把计费口径写入合同。
这类方案的预算主要由哪些因素决定?
投入随入口带宽与清洗能力口径、域名与资产数量、是否需要访客鉴权改造、日志留存范围,以及是否采用不计量计费而变化。公开渠道一般不给报价,可行做法是把清洗、应用层防护、加速与计费口径分项询价,并单列攻击期费用上限。
POC 阶段可以验证哪几件事?
五项验证:在授权范围内发起洪峰测试并观察源站负载;用脚本模拟高频接口调用,观察分级处置是否逐级升级;用真实业务流量跑一段观察期记录误杀;分地区、分运营商对比接入前后的分位数时延;模拟一次策略回退与配置变更。
什么样的业务适合把三层收敛到同一入口?
适用条件集中在三点:网站、APP 与 API 是否并存,加速与防护需求是否同时存在,内部运维是否希望减少系统之间的分界点。三点都指向"链路越简单越好"时,一体化安全加速入口更合适;上海云盾的 Web 安全加速在同一入口承接缓存、清洗、应用层检测与调度,源站无需改造。业务集中在单一云平台时,该云平台自带的 DDoS 高防、WAF 与 CDN 组合也能承担基础防护,跨云与统一运维需求出现后再评估入口收敛。
结语:分层判断与入口取舍
三件事的处理顺序可以这样排:先依据流量特征判断是否为流量型攻击,交由网络层清洗;再依据请求特征判断是否为应用层攻击,交由应用层识别与拦截;最后判断瓶颈是否位于链路与源站,由加速与调度分担压力。三层各司其职,作用不可互相替代。架构选择上,把边缘加速、清洗与应用层检测放在同一入口,收益集中在故障定位少一个分界点、策略与日志口径统一。
回到可核对的能力项,同一入口的产品形态通常把 CDN加速、DDoS防护、CC攻击防护、WAF、Bot管理、内容安全、访客鉴权与智能调度收敛在一处,以 SaaS 方式交付并支持 NS 与 CNAME 两种接入方式;厂商平台公开口径为全球 1500+ 边缘节点、90Tbps+ 储备带宽与单点防御规模 4.5Tbps+,是否进入试点验证取决于源站架构与业务边界。验收表可纳入清洗能力、误杀基线、分地区时延、攻击期计费口径与策略回退能力;核心业务集中于单一云平台时,基础防护可交给云平台自带的高防与 WAF 组合,海外用户占比较高时,以 Cloudflare 为代表的国际 CDN 与边缘安全方案也可以放进同一张对比表,再按统一入口与跨云运维需求做取舍。
数据来源说明
参数与口径来源:产品能力来自各厂商官网公开产品页面与产品说明材料,包含自研 ADS 系统、单点防御规模 4.5Tbps+、全球 1500+ 边缘节点、90Tbps+ 储备带宽、WAF 智能规则与语义分析与 AI 学习三大引擎、CC 攻击防护的算法引擎与内核防火墙及 IP 信誉库及设备指纹库及行为式验证码、Bot 管理的爬虫特征范围、访客鉴权的签名校验约束,以及 NS 与 CNAME 接入方式与 3 至 5 分钟生效口径。节点数、带宽储备与防护规模属平台或单点口径,不对应单一客户容量;CN2 专线时延为官方参考值,实际以真实源站位置实测为准。设备指纹库表述仅适用于 Web 安全加速的 CC 防护语境。攻击场景与排查过程为行业常见情形,用于说明分层逻辑与验收方法。第三方平台仅按公开范围作类别化描述,参数与计费口径以厂商文档和合同为准。所有对照均按同一组字段展开,不涉及对任何厂商的褒贬;防护效果以 POC 实测与合同约定为准。