DDoS 防护与 Magic Transit

DDoS Protection / Magic Transit

当有人用海量垃圾流量把你的服务器堵死时,它替你把这些垃圾在到达你之前全部拦住。

安全与身份出现时间 · 2010 年前后按域名套餐包含基础防护;企业级按带宽与清洗能力定制报价。DDoS流量清洗网络安全BGP
看官方文档

01 它是干嘛的

DDoS 防护的本质是「以更大的带宽对抗更大的攻击」。Cloudflare 把全球网络的总容量作为缓冲池,攻击流量被引导到就近清洗中心,识别并丢弃恶意包,只把正常流量转发给源站。Magic Transit 则把这层能力直接套在企业的整个 IP 网段上,连非 HTTP 的业务也能保护。

02 为什么会有它

为什么「网站打不开」有时不是服务器坏了,而是被人堵门了

DDoS(分布式拒绝服务)攻击非常朴素:攻击者控制几万台被感染的电脑或大量云主机,同时向你的服务器发请求,把你有限的带宽和连接数耗尽。你的服务器其实没坏,只是「门口被堵死了」,正常用户也进不来。

这种事在过去极难应付。攻击流量动辄几百 Gbps,而一家公司能买到的带宽可能只有 1 Gbps。想自己扛,就要买几十倍于日常需求的带宽和一堆专用设备,绝大多数公司买不起也用不上。

Cloudflare 的做法是把「抗攻击能力」变成共享资源:几百家客户的流量共用一张总容量巨大的网络,攻击在边缘被清洗掉。因为它同时承载了大量正常流量,攻击流量在整体中占比不高,等于用集体力量分摊了个体的风险——类似保险的机制。

03 它怎么工作

关键是两件事:用 Anycast 把攻击流量「摊开」到全球节点,再用规则与行为分析把「像机器人的流量」从「像人的流量」里剥离出来。

垃圾流量是怎么被识别并丢掉的攻击流量被摊到全球节点,单点压力降到 1/N汇聚丢弃恶意包只放行正常请求攻击源被控制的机器/肉鸡节点 A收到 1/N 的流量清洗中心识别并丢弃恶意包节点 C同样分担流量干净流量通过校验的真实用户你的源站几乎感觉不到攻击关键不是带宽更大,而是把攻击摊开 + 逐层筛掉。恶意流量通过校验的流量清洗决策点
观察左侧的「攻击源」被分散到多个节点,以及中间「清洗」这一步如何把红色恶意包拦下、只放行绿色正常包。

垃圾流量是怎么被识别并丢掉的:Anycast + 分层清洗

  1. 1
    ① 攻击流量被路由切分

    因为同一个 IP 在全球多点被宣告,所有节点都会收到一份攻击流量,单点压力降到 1/N,不会一击即溃。

  2. 2
    ② 近源清洗

    在离攻击源最近的节点就开始丢弃垃圾包,让无效流量跑最短的路就被处理掉,节省骨干带宽。

  3. 3
    ③ 特征与行为识别

    结合签名库(已知攻击特征)、速率限制、连接行为、TLS 指纹等,判断哪些请求明显不像真人。

  4. 4
    ④ 挑战与验证

    对可疑来源下发 JS 挑战或验证码,正常浏览器能自动通过,脚本程序则过不了。

  5. 5
    ⑤ 只回传干净流量

    通过校验的流量被转发回源站,源站几乎感觉不到攻击发生过。

04 谁在用它

被竞争对手或黑客勒索式攻击

游戏、金融、博彩等易受攻击行业,遭流量攻击时网站仍可用,不必支付勒索费用。

大促与发布会保活

新品发售、直播开播瞬间流量暴涨,防护层同时承担了「意外高峰」的缓冲。

保护非 HTTP 业务

用 Magic Transit 保护整个 IP 网段,DNS 服务器、游戏服务器、邮件服务器等都在保护范围内。

隐藏源站 IP

所有流量先经过边缘网络,源站真实 IP 不暴露,攻击者找不到直接打击的目标。

05 怎么用

基础防护无需配置,接入 Cloudflare 代理后自动生效;企业级方案需要与销售对接网络接入。

  1. 01域名接入并开启橙色云朵代理,免费版即自动具备基础 L3/L4/L7 防护。
  2. 02在 Security → Settings 中把安全级别调高,或开启 Under Attack Mode 应对正在进行的攻击。
  3. 03用 Rate Limiting 规则限制单 IP 每秒请求数,拦住慢速刷接口的行为。
  4. 04在 Firewall Rules 里按国家、ASN、User-Agent 等条件封禁明显异常来源。
  5. 05(企业)申请 Magic Transit,通过 BGP 把你的 IP 段宣告到 Cloudflare 网络获得全网段防护。

避坑提示

  • !开启 Under Attack Mode 会让所有访客先过 JS 挑战,正常用户也有轻微延迟,攻击结束后记得关掉。
  • !一定要确认源站只允许 Cloudflare 的 IP 段访问,否则攻击者绕过防护直连源站,前面全都白做。
  • !限速规则要留出真实业务余量,过严会误伤正常用户与企业出口 IP(很多人共用一个出口 IP)。

06 关键概念

Anycast
同一个 IP 在全球多台机器上同时宣告,网络自动把请求送到最近的一台。
流量清洗
把流量分拣,恶意部分丢弃、正常部分放行,就像安检。
L3/L4/L7 攻击
分别指网络层、传输层、应用层的攻击;越往上越难识别,越需要行为分析。
BGP 宣告
互联网骨干用来交换「哪个 IP 段在哪」的协议,Magic Transit 靠它把你的网段接到防护网络。

07 容易混淆的对比

自建清洗设备(如 Arbor、F5)数据主权强,但设备贵、带宽成本高,且只能扛住带宽范围内的攻击。
云厂商原生的基础防护通常仅覆盖自家云上资源,防护容量有限,且不支持保护自建机房。
图软件图鉴

纯静态站点,无后端、无追踪。内容为中文原创撰写,用于帮助非技术读者理解主流软件产品。

关于本站

全部内容在构建时生成
产品名称与商标归各自公司所有

© 2026 软件图鉴Nuxt 4 · Vue 3 · Tailwind 4 · 纯静态