跳转至

卷八导读:流量安全防护

当服务的前沿阵地全面推向边缘网络,随之而来的并不只有真实用户,还有洪水般的恶意流量与伪装得极为体面的攻击请求。

流量安全的棘手之处在于,攻击手段并不统一:一类靠绝对体量压垮网络带宽与连接表,另一类在报文格式上完全合法,仅在业务意图上具备破坏性。这驱动了防护能力的自然分化,前者属于粗暴的蛮力对抗,必须在网络大网边缘尽早干预与清洗(DDoS 防护);后者属于精密的伪装入侵,唯有深入到应用层语义才能辨别真伪(WAF 与应用安全)。

DDoS 清洗与 WAF 虽形态各异,本质上都是在不同层面上解答同一个核心命题:哪些流量该被当成服务对象,哪些流量只是在恶意消耗系统。真正困难的地方是误杀率与漏放率之间绝无完美中点。过严会误伤真实用户,过松则纵容攻击深入。本卷的探讨不关注空泛的能否防住,而是剖析防护机制如何做到足够早、足够准,并在可接受的架构与工程代价下持续运行。