F1000‑AK109 Web 界面 DDoS 防范配置(V7 版本)
Web 菜单路径:网络安全 → DDoS 攻击防御 → 攻击防御。
⚠️策略必须绑定在外网 WAN 接口,只对接口入方向流量生效。
新建 DDoS 防御策略操作
点击【添加】,应用接口选择外网 WAN 接口(互联网进来的接口)。
分为两大攻击类型:单包攻击防御、异常流(洪水 flood)攻击防御。
①单包攻击防御(畸形报文类攻击)
建议全部勾选开启。
包含:Land 攻击、Fraggle、WinNuke、TCP Flag 异常、超大 ICMP、ICMP 重定向、Smurf 等畸形报文攻击。
这类是异常单包,直接丢弃畸形恶意报文,消耗设备 CPU 的小攻击。
②异常流攻击防御(DDoS 洪水攻击,重点)
需要勾选:
扫描攻击(端口 / 地址扫描,可开启命中后源 IP 加入黑名单)
SYN‑Flood(最常见的 DDoS,SYN 洪水)
UDP‑Flood(UDP 洪水)
ICMP‑Flood(ping 洪水)
阈值:保留默认阈值先上线;如果业务出现误拦截,再调大阈值。
动作:勾选 丢弃 + 记录日志;扫描攻击可以勾选 “源 IP 加入黑名单”,设置黑名单老化时间。
区分:CC 攻击(网站 HTTP 层 DDoS)
上面 DDoS 防御是网络层 / 传输层防护,防 SYN/UDP/ICMP 洪水。
如果内网有 Web 服务器,防 CC(HTTP 请求洪水),不在 DDoS 模块,在 WAF 策略里面配置 CC 防护,需要 WAF 授权。
重要注意点
策略一定要绑定外网 WAN 口,不绑定接口配置不生效;内网接口不需要配置。
AK109 盒式防火墙,是基础 DDoS 防护,不是专业抗 DDoS 清洗设备。遇到大 G 级 DDoS 攻击,需要运营商侧清洗。
开启后,在【监控 - 日志 - 安全日志】查看 DDoS 攻击日志。
如果出现正常业务被误封:调大洪水攻击阈值,关闭扫描自动拉黑测试。
补充本地防攻击(保护防火墙本机)
路径:网络安全 → 攻击防范 → 全局设置
开启本地防攻击,保护防火墙设备自身,防止把防火墙 CPU 打满。
快速总结勾选清单
单包攻击:全部勾选。
异常流攻击:扫描攻击、SYN flood、UDP flood、ICMP flood 全部勾选,动作丢弃 + 日志,扫描攻击按需开启源 IP 黑名单。
应用接口:外网 WAN 接口。
Web 业务额外:WAF 策略配置 CC 防护。
如果 Web 界面菜单名字略有差异,版本不同,等价菜单叫【攻击防范】。
验证命令行:display attack‑defense policy查看策略状态。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论