,四层防护管传输流量;前者和HTTP请求打交道,后者和IP报文较劲,想知道各自侧重点,记住一句话:四层看流量有多大,七层看请求想干啥。
四层防护:传输层流量警察的侧重点
四层防护,通常指工作在OSI模型第4层传输层,有时向下联动第3层网络层,它不关心网页长什么样,也不关心请求体里带了什么参数,它的眼睛只盯着IP包、端口号、TCP/UDP标志位、连接速率、包速率这些底层信息。
- 典型攻击对象:SYN Flood、UDP Flood、ACK Flood、ICMP Flood、分片攻击、反射放大攻击。
- 判断逻辑:某个源IP每秒发来多少个SYN包?某个端口上的半连接数是不是异常?UDP流量是否突然顶满带宽?
- 响应动作:丢弃可疑包、源认证、限速、黑洞路由、流量清洗。
- 常见产品形态:高防IP的四层转发、DDoS高防、机房基础防护、云清洗中心。
通俗点说,四层防护就像小区门卫,它看车牌、看进门频率、看一次挤进来多少人,你进小区是要送快递还是贴广告,门卫不关心,只要流量行为不像正常访客,它就先拦下。
网站服务器被syn flood攻击时四层防护的触发过程
以高防IP为例,四层防护的触发路径比较固定:
- 攻击流量先被牵引到高防机房,通过BGP通告把业务IP切到清洗设备。
- 清洗设备对每个源IP建立连接跟踪,统计SYN包速率和半连接数。
- 当某个源IP的SYN速率超过阈值,清洗设备启动源认证,比如发送带cookie的SYN-ACK,正常客户端会回应,攻击源通常不回应。
- 通过认证的连接被放行回源,未通过的SYN包被直接丢弃。
- 源站看到的只有正常连接,带宽压力在云端被卸掉。
整个过程不解析HTTP头,也不看URL路径,这就是四层防护的边界:它解决的是“路被堵死”的问题,不是“应用被搞挂”的问题。
七层防护:应用层内容鉴定师的侧重点

七层防护工作在OSI模型第7层应用层,主要面对HTTP/HTTPS协议,它把每个请求拆开看:方法、URL、User-Agent、Cookie、Referer、请求体、响应码、访问频率,它判断的不是“流量大不大”,而是“这个请求有没有恶意”。
- 典型攻击对象:CC攻击、HTTP Flood、SQL注入、XSS跨站脚本、文件上传漏洞、Webshell、恶意爬虫、撞库。
- 判断逻辑:单IP每秒请求多少次?同一URL被刷了多少遍?请求里有没有
'OR 1=1?UA是不是正常浏览器? - 响应动作:拦截、人机验证、封禁IP、限速、重定向、插入JS挑战。
- 常见产品形态:Web应用防火墙(WAF)、七层负载均衡、CDN边缘防护、高防IP的七层转发。
行业共识认为,七层防护的核心价值在于把安全判断从流量规模转移到请求语义上,一次CC攻击可能总带宽只有几十Mbps,但每秒几万次查询请求就能把数据库连接池打满,这种攻击四层防护根本看不出异常,因为底层流量完全在正常范围内。
网站被CC攻击用七层还是四层防护?答案在请求特征里
CC攻击的本质是应用层资源耗尽,攻击者用大量肉鸡或代理,模拟正常用户访问某个高消耗接口,比如搜索、下单、登录,四层设备看到的是TCP连接正常建立、正常握手、正常收发数据,它不会拦截,因为流量特征和正常访问没有区别。
七层防护能通过以下特征抓出CC攻击:
- 单IP请求频率异常,比如每秒超过30次。
- 同一Cookie或UA在短时间内访问大量不同URL。
- 大量请求集中在某一个高耗能接口。
- 请求头组合不像真实浏览器,比如缺少Accept、Accept-Language。
- 访问路径具有明显脚本特征,比如固定时间间隔循环请求。
实操配置上,在WAF控制台打开CC防护规则,设置单IP请求阈值,通常先设置为每秒50次观察,再根据业务峰值下调,触发后选择拦截或人机验证,如果误杀正常用户,就开启白名单,把搜索引擎蜘蛛和办公网出口IP加进去。

七层防护和四层防护的区别在哪?一张表看懂
| 对比维度 | 四层防护 | 七层防护 |
|---|---|---|
| 工作层级 | 第3-4层 | 第7层 |
| 主要看什么 | IP、端口、包速率、连接数 | URL、Cookie、UA、请求体、频率 |
| 擅长防什么 | SYN Flood、UDP Flood、反射攻击 | CC、SQL注入、XSS、Webshell |
| 检测方式 | 状态检测、速率统计 | 语义分析、行为分析、规则匹配 |
| 响应速度 | 通常毫秒级 | 通常毫秒级,但需要解析内容 |
| 能否防应用层攻击 | 基本不能 | 能 |
| 部署位置 | 云清洗中心、机房入口 | WAF、CDN边缘、应用前 |
这张表背下来,大部分决策不会跑偏,但真实场景往往不是二选一,而是两层叠加。
北京机房高防IP四层防护和七层防护怎么选
如果业务部署在北京的机房或云节点,选择逻辑主要看攻击类型和业务形态。
- 游戏、直播、API接口这类非HTTP业务,或者容易被UDP/SYN打满带宽的,先上四层防护。
- 网站、电商、H5、小程序这类HTTP业务,容易被CC和注入盯上的,七层防护不能少。
- 混合型攻击,也就是先打流量再打应用,四层和七层都要开。
以北京地域为例,很多企业选高防IP时还会考虑BGP线路质量和跨地域延迟,四层转发在延迟上更敏感,因为游戏和实时通信对丢包容忍度低,七层防护可以在CDN节点就近处理,源站只接收正常回源请求。
实际业务怎么叠加:先四层后七层

多数情况下,攻击不是单一的,常见的组合是:先用UDP/SYN把带宽占满,让网站无法访问,再混入CC请求消耗服务器CPU和数据库连接,这时候只开七层WAF没用,因为带宽已经被四层攻击打满,正常请求根本进不来。
正确的叠加顺序是:
- 先在高防IP控制台添加四层转发规则,选择TCP或UDP协议,填写转发端口、源站端口、源站IP。
- 四层防护开启后,攻击流量被清洗,源站只接收通过认证的流量。
- 再将域名接入WAF或七层防护,修改CNAME解析到WAF节点。
- 在WAF上配置CC防护、SQL注入规则、XSS规则、文件上传防护。
- 最后在源站安全组只允许WAF回源IP访问,避免绕过防护直连源站。
这套组合下来,四层把“路”清干净,七层把“车上的人”检查一遍,两层各管一段,互相不抢活。
四层防护解决的是传输层和网络层的流量型攻击,七层防护解决的是应用层的内容型攻击,真实攻击常常混合,所以先四层引流清洗,再七层内容过滤,才是最稳的搭配。
七层防护和四层防护的区别是什么?
四层防护只看IP、端口、连接数和包速率,用来抗DDoS流量型攻击,七层防护解析HTTP/HTTPS请求内容,用来防CC、SQL注入、XSS等应用层攻击,一个管传输,一个管内容。
网站被CC攻击用七层还是四层防护?
用七层防护,CC攻击是应用层攻击,四层只看流量和连接数,通常无法识别,七层防护通过请求频率、URL特征、Cookie行为等维度才能准确拦截。
企业级七层防护价格一般多少?
企业级七层防护通常按QPS、防护峰值、域名数量和功能模块计费,入门级或基础版一年几千元比较常见,高规格需要同时扩展带宽和计算资源,费用会明显上升,地域不同、是否包含CDN节点也会影响价格,最终以服务商报价为准,没有统一标价。