slb需分层设防:启用基础ddos防护、配置连接限流与黑名单、强化健康检查与后端隔离、跨可用区部署并结合cdn/oss分流,数据库通过内网专线访问。

SLB本身具备基础DDoS防护能力,但要真正防范压垮后端的攻击流量,不能只靠默认配置——需结合云平台防护体系分层设防,重点在流量清洗、连接控制和后端隔离三方面协同配置。
启用SLB自带的DDoS基础防护
阿里云SLB实例默认集成基础DDoS防护(免费额度通常为5 Gbps以下攻击),无需额外开通,但必须确认已开启:
- 登录阿里云控制台 → 负载均衡SLB → 找到目标实例 → 在「安全」或「防护设置」页签中,勾选「开启DDoS基础防护」
- 注意:该防护作用于SLB入口,可缓解SYN Flood、UDP Flood等常见攻击,但不覆盖应用层CC攻击
- 若业务常遭大流量攻击,需单独购买「DDoS高防IP」服务,并将域名CNAME指向高防IP,再由高防IP转发至SLB(此时SLB不再直接暴露公网)
限制连接行为,阻断恶意会话
单纯放行所有请求会放大攻击效果。应在SLB监听层主动限流:
- 对HTTP/HTTPS监听(ALB或CLB七层),配置「连接数限制」和「QPS限制」:例如单IP每秒最多100次请求,总并发连接不超过5万
- 启用「黑名单」功能,手动封禁高频访问的恶意IP段;也可对接WAF,由WAF识别并推送威胁IP至SLB黑名单
- 关闭非必要协议支持(如禁用HTTP/1.0、禁用不常用TLS版本),减少协议解析开销和攻击面
强化后端健康检查与自动隔离
防止攻击流量穿透SLB后持续冲击已失能的ECS:
- 将健康检查协议从HTTP升级为HTTPS(若后端支持),避免中间人篡改探测包
- 缩短健康检查间隔(如设为3秒)、增加失败阈值(连续2次失败即摘除),确保异常ECS在5秒内被隔离
- 后端ECS务必部署轻量级本地防护(如iptables限速、fail2ban),避免因SLB转发导致自身进程崩溃
架构层面做物理与逻辑隔离
单可用区部署无法抵御区域性故障或定向攻击,必须打破单点依赖:
- 后端ECS至少跨2个可用区部署(如北京-A和北京-B),SLB实例自动支持多可用区容灾
- 关键静态资源(图片、JS/CSS)全部托管至OSS+CDN,让CDN承接大部分边缘流量,大幅减轻SLB与ECS压力
- 数据库等有状态组件绝不直连SLB,应通过内网VPC专线+RDS白名单访问,杜绝攻击者借SLB打穿到数据层










