选WAF带DDoS防护,先看三个硬指标:清洗带宽是否覆盖业务峰值、应用层CC策略能否细到URL和会话、源站IP是否被隐藏。三者缺一,“带防护”往往只是控制台里的一个开关。 先分清:你要防的是流量洪峰还是应用层攻击 DDoS防护通常分两层。L3/L4处理SYN Flood、UDP Flood、反射放大等,靠清洗中心、Anycast和BGP引流,把恶意流量在边缘丢弃。L7处理CC、慢速攻击、恶意爬虫、
判断一套 WAF 是否真正具备 DDoS 防护能力,不要只看功能列表里有没有“DDoS 防护”字样。关键看三点:防护是否分层、源站是否可隐藏并受保护、应用层策略是否基于正常业务基线且能应急调整。这三点缺一个,遇到大流量或 CC 攻击时都可能出现“规则还在,服务已不可用”的情况。 一、先分清边界:WAF 管应用层,DDoS 要分层 WAF 主要工作在 L7,处理注入、XSS、恶意爬虫、CC、API