01 它是干嘛的
DDoS 防护的本质是「以更大的带宽对抗更大的攻击」。Cloudflare 把全球网络的总容量作为缓冲池,攻击流量被引导到就近清洗中心,识别并丢弃恶意包,只把正常流量转发给源站。Magic Transit 则把这层能力直接套在企业的整个 IP 网段上,连非 HTTP 的业务也能保护。
02 为什么会有它
为什么「网站打不开」有时不是服务器坏了,而是被人堵门了
DDoS(分布式拒绝服务)攻击非常朴素:攻击者控制几万台被感染的电脑或大量云主机,同时向你的服务器发请求,把你有限的带宽和连接数耗尽。你的服务器其实没坏,只是「门口被堵死了」,正常用户也进不来。
这种事在过去极难应付。攻击流量动辄几百 Gbps,而一家公司能买到的带宽可能只有 1 Gbps。想自己扛,就要买几十倍于日常需求的带宽和一堆专用设备,绝大多数公司买不起也用不上。
Cloudflare 的做法是把「抗攻击能力」变成共享资源:几百家客户的流量共用一张总容量巨大的网络,攻击在边缘被清洗掉。因为它同时承载了大量正常流量,攻击流量在整体中占比不高,等于用集体力量分摊了个体的风险——类似保险的机制。
03 它怎么工作
关键是两件事:用 Anycast 把攻击流量「摊开」到全球节点,再用规则与行为分析把「像机器人的流量」从「像人的流量」里剥离出来。
垃圾流量是怎么被识别并丢掉的:Anycast + 分层清洗
- 1① 攻击流量被路由切分
因为同一个 IP 在全球多点被宣告,所有节点都会收到一份攻击流量,单点压力降到 1/N,不会一击即溃。
- 2② 近源清洗
在离攻击源最近的节点就开始丢弃垃圾包,让无效流量跑最短的路就被处理掉,节省骨干带宽。
- 3③ 特征与行为识别
结合签名库(已知攻击特征)、速率限制、连接行为、TLS 指纹等,判断哪些请求明显不像真人。
- 4④ 挑战与验证
对可疑来源下发 JS 挑战或验证码,正常浏览器能自动通过,脚本程序则过不了。
- 5⑤ 只回传干净流量
通过校验的流量被转发回源站,源站几乎感觉不到攻击发生过。
04 谁在用它
游戏、金融、博彩等易受攻击行业,遭流量攻击时网站仍可用,不必支付勒索费用。
新品发售、直播开播瞬间流量暴涨,防护层同时承担了「意外高峰」的缓冲。
用 Magic Transit 保护整个 IP 网段,DNS 服务器、游戏服务器、邮件服务器等都在保护范围内。
所有流量先经过边缘网络,源站真实 IP 不暴露,攻击者找不到直接打击的目标。
05 怎么用
基础防护无需配置,接入 Cloudflare 代理后自动生效;企业级方案需要与销售对接网络接入。
- 01域名接入并开启橙色云朵代理,免费版即自动具备基础 L3/L4/L7 防护。
- 02在 Security → Settings 中把安全级别调高,或开启 Under Attack Mode 应对正在进行的攻击。
- 03用 Rate Limiting 规则限制单 IP 每秒请求数,拦住慢速刷接口的行为。
- 04在 Firewall Rules 里按国家、ASN、User-Agent 等条件封禁明显异常来源。
- 05(企业)申请 Magic Transit,通过 BGP 把你的 IP 段宣告到 Cloudflare 网络获得全网段防护。
避坑提示
- !开启 Under Attack Mode 会让所有访客先过 JS 挑战,正常用户也有轻微延迟,攻击结束后记得关掉。
- !一定要确认源站只允许 Cloudflare 的 IP 段访问,否则攻击者绕过防护直连源站,前面全都白做。
- !限速规则要留出真实业务余量,过严会误伤正常用户与企业出口 IP(很多人共用一个出口 IP)。
06 关键概念
- Anycast
- 同一个 IP 在全球多台机器上同时宣告,网络自动把请求送到最近的一台。
- 流量清洗
- 把流量分拣,恶意部分丢弃、正常部分放行,就像安检。
- L3/L4/L7 攻击
- 分别指网络层、传输层、应用层的攻击;越往上越难识别,越需要行为分析。
- BGP 宣告
- 互联网骨干用来交换「哪个 IP 段在哪」的协议,Magic Transit 靠它把你的网段接到防护网络。