# DDoS 防护解析
> DDoS 防护在攻击流量到达您的服务器之前将其过滤。第 3 层和第 4 层清洗可吸收大流量洪水，并包含在每份 Incognito VPS 套餐中，容量高达 11 Tbps。第 7 层攻击针对应用程序，需要请求级别的过滤，可作为每月 12 美元的附加服务购买。
**Source:** https://incognitovps.com/zh-cn/guides/ddos-protection-explained
**Updated:** 2026-06-12

## 同一个名称下的两个不同问题

体积型攻击试图填满您的带宽：UDP 洪水、通过开放反射器的放大攻击、SYN 洪水。这些流量明显畸形或明显过量，过滤它们是一个容量问题——您需要比攻击者生成能力更强的吸收能力。

第 7 层攻击发送的请求在单独看来是合法的，但数量过多。每个请求都是您的应用程序必须实际处理的有效 HTTP 请求。再多的带宽也无济于事，因为问题不在于流量本身，而在于它引起的处理工作。

## Tbps 数字的实际含义

我们的 11 Tbps 是清洗网络的容量：过滤基础设施可吸收和处理的总流量。这是一个真实的数字，也是每个提供商都会引用的数字，因为这是最有利的数字。

实际上更重要的是缓解时间和误报率。攻击在 90 秒后才发现已经造成了中断。过滤器丢弃 5% 的合法流量则会造成另一种中断。我们的检测能在异常发生后约 8 秒内触发，并自动进行缓解，这才是您应该向任何提供商询问的数字。

| Field | Value |
| --- | --- |
| 清洗容量 | 11 Tbps |
| 检测到缓解 | 约 8 秒 |
| 包含于 | 每个套餐，始终开启 |
| 第 7 层过滤 | 每月 12 美元附加服务 |
| 黑洞路由策略 | 从不——我们过滤，不采用黑洞路由 |

## 您应该向每个主机商提出的黑洞路由问题

当廉价服务商遭受攻击时，常见的应对措施是对目标地址进行空路由（null-route）——即将所有流量（无论是攻击流量还是合法流量）全部丢弃，直到攻击停止。这能保护服务商的网络，但会使您的服务完全离线，从您的角度来看，这与攻击成功并无区别。

我们不会对客户地址进行空路由。我们进行流量过滤。这种运营方式成本更高，但这才是真正的产品。如果您在比较主机商，请直接询问在遭受攻击时他们会如何处理，并明确询问其空路由政策。

## 何时需要七层附加服务

如果您运行一个任何人都可发送请求的公共 Web 应用，尤其是那些具有昂贵功能（如搜索、动态报告生成或任何重数据库操作）的应用，则需要此服务。此外，如果您曾遭受过攻击，也需要考虑，因为目标很少只被攻击一次。

如果您运行的是仅通过 WireGuard 访问的私有服务、VPN 端点或 Tor 中继，默认的 L3/L4 防护实际上已经足够，附加服务则会造成浪费。


## 常见问题

### 是否包含 DDoS 防护？

是的，所有套餐均包含始终在线的 L3/L4 流量清洗，容量高达 11 Tbps，无需额外费用。七层请求过滤为每月 12 美元的附加服务。

### 你们会对遭受攻击的服务器进行空路由吗？

不会。我们采用过滤而非黑洞方式。空路由保护的是服务商，但会使您的服务完全离线——从您的角度来看，这与攻击成功并无区别。

### 我需要七层防护吗？

如果您运行公共 Web 应用且具有昂贵功能，或曾遭受过攻击，则需要。对于 VPN 端点、Tor 中继或仅通过 WireGuard 访问的私有服务，默认防护已经足够。


---

Incognito VPS — 离岸 VPS、裸金属和 GPU 服务器，分布于 16 个地点，其中 8 个因其法律特性而入选。无需身份验证，仅加密货币支付，55 秒部署。
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt