基线学习从启动时间开始按照指定周期学习防护对象中各服务类型的流量基线值,并按照学习任务的设置生成学习结果。
如果当前已配置防御阈值,则建议值=当前值×当前值权重+(基线值×容忍度)×(1–当前值权重);如果当前未配置防御阈值,则建议值=基线值×容忍度。容忍度取值请参见表1。
条件 |
容忍度取值 |
|---|---|
包速率的基线值<5000pps或带宽的基线值<5Mbit/s时 |
容忍度为200% |
5000pps≤包速率的基线值<30,000pps、5Mbit/s≤带宽的基线值<20Mbit/s、0个≤目的IP地址并发连接数的基线值<5000个、0个≤目的IP地址新建连接数的基线值<1000个、0个≤源IP地址并发连接数的基线值<200个或0个≤源IP地址新建连接数的基线值<200个时 |
容忍度为160% |
5000个≤目的IP地址并发连接数的基线值<30,000个、200个≤源IP地址并发连接数的基线值<300个或200个≤源IP地址新建连接数的基线值<300个时 |
容忍度为140% |
30,000pps≤包速率的基线值<12,000,000pps、20Mbit/s≤带宽的基线值<10240Mbit/s、30,000个≤目的IP地址并发连接数的基线值<12,000,000个、1000个≤目的IP地址新建连接数的基线值<12,000,000个、300个≤源IP地址并发连接数的基线值<12,000,000个、300个≤源IP地址新建连接数的基线值<12,000,000个或SYN报文数阈值的基线值>10个时 |
容忍度为120% |
由于阈值太小会引起误报,当出现下列条件的情况时,建议值取值请参见表2。
如果当前基线学习类型设置为“SYN-Ratio比例阈值”,建议值取值请参见表3。
参数 |
说明 |
|---|---|
基线名称 |
基线学习任务的名称。 |
学习周期 (天) |
基线学习任务启动后,每五分钟刷新一次学习结果。当完成一个学习周期的学习时,才会将学习结果应用到防御策略中。 |
当前值权重 |
当前值在本次计算建议值时所占的比例。 |
开始时间 |
当前基线学习任务的开始时间,分为“马上启动”和“自定义时间”两种。 |
结束时间 |
当前基线学习任务的结束时间,分为“手动停止”和“自定义时间”两种。
说明:
当“结束时间”晚于“学习周期”时,一个学习周期完成后,设备会自动进入下一个周期的学习,直到到达“结束时间”,停止基线学习。 |
自动生效 |
启用基线学习后,单击“停止”可以停止基线学习。
当多个防护对象的基线学习周期设置为一致时,选中需要配置基线学习的所有防护对象,单击
,批量设置基线学习,参数说明请参见表5
当基线学习的确认方式为“自动生效”时,流量学习结果自动应用到防护对象策略并部署到AntiDDoS或AntiDDoS1820-N设备上。
当基线学习任务中未选中“自动生效”时,需要手动确认流量学习结果,具体请参见应用基线学习结果。