判断一套 WAF 是否真正具备 DDoS 防护能力,不要只看功能列表里有没有“DDoS 防护”字样。关键看三点:防护是否分层、源站是否可隐藏并受保护、应用层策略是否基于正常业务基线且能应急调整。这三点缺一个,遇到大流量或 CC 攻击时都可能出现“规则还在,服务已不可用”的情况。 一、先分清边界:WAF 管应用层,DDoS 要分层 WAF 主要工作在 L7,处理注入、XSS、恶意爬虫、CC、API