# DDoS防护 AAD > 配置高防IP,将攻击流量引流到高防IP ## 产品介绍 - [如何选择DDoS防护产品](https://support.huaweicloud.com/productdesc-aad/aad_01_0001.md): 针对DDoS攻击,华为云提供多种安全防护方案,您可以根据您的实际业务选择合适的防护方案。华为云DDoS防护服务(Anti-DDoS Service,简称AAD)提供了DDoS原生基础防护(Anti-DDoS流量清洗)、DDoS原生高级防护和DDoS高防三个子服务。其中,Anti-DDoS流量清洗为免费服务,DDoS原生高级防护和DDoS高 - [什么是DDoS原生基础防护](https://support.huaweicloud.com/productdesc-aad/aad_01_0002.md): DDoS原生基础防护(Anti-DDoS流量清洗)是华为云提供的默认DDoS防护服务,为弹性公网IP(EIP)提供流量清洗和攻击防御,确保业务在遭受DDoS攻击时仍能稳定运行。该服务能够精准识别并防御多种类型的DDoS攻击,保障业务的高可用性和安全性。在互联网业务中,DDoS攻击频繁发生,传统的防护措施往往需要手动配置和响应,难以应对突发 - [什么是DDoS原生高级防护](https://support.huaweicloud.com/productdesc-aad/aad_01_0003.md): DDoS原生高级防护(Cloud Native Anti-DDoS,CNAD)是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护对华为云弹性公网IP生效,通过简单的配置,DDoS原生高级防护提供的安全能力就可以直接加载到云服务上,提升云服务的安全防护能力,确保云服务上的 - [什么是DDoS高防](https://support.huaweicloud.com/productdesc-aad/aad_01_0004.md): DDoS高防(Advanced Anti-DDoS)是企业重要业务连续性的有力保障。当您的服务器遭受大流量DDoS攻击时,DDoS高防可以保护用户业务持续可用。DDoS高防通过高防IP代理源站IP对外提供服务,将恶意攻击流量引流到高防IP清洗,确保重要业务不被攻击中断。可服务于华为云、非华为云及IDC的互联网主机。DDoS高防实例到期≥3 - [什么是DDoS攻击](https://support.huaweicloud.com/productdesc-aad/aad_01_0006.md): 拒绝服务(Denial of Service,简称DoS)攻击也称洪水攻击,是一种网络攻击手法,其目的在于使目标电脑的网络或系统资源耗尽,服务暂时中断或停止,导致合法用户不能够访问正常网络服务的行为。当攻击者使用网络上多个被攻陷的电脑作为攻击机器向特定的目标发动DoS攻击时,称为分布式拒绝服务攻击(Distributed Denial o - [遭受DDoS攻击后如何向网监报案?](https://support.huaweicloud.com/productdesc-aad/aad_01_0007.md): 当业务遭受大量DDoS攻击时,首先可以采用DDoS高防服务来保障业务的稳定,另一方面建议立即向网监部门进行报案。遭受DDoS攻击后,您应该尽快向当地网监部门进行报案,并根据网监部门的要求提供相关信息。网监部门判断是否符合立案标准,并进入网监处理流程。具体立案标准请咨询当地的网监部门。具体立案标准请咨询当地的网监部门。正式立案后,华为云会配 - [产品功能](https://support.huaweicloud.com/productdesc-aad/aad_01_0008.md): 本页面介绍了DDoS原生基础防护(Anti-DDoS流量清洗)支持的主要功能。关于各功能支持的地域(Region)信息,可通过控制台查询详情。DDoS原生基础防护支持为EIP设置流量清洗阈值,当实际业务流量触发流量清洗阈值时,Anti-DDoS将对流量进行清洗,缓解DDoS攻击。有关更多信息请参阅设置流量清洗阈值拦截攻击流量。为Anti- - [华为云黑洞策略](https://support.huaweicloud.com/productdesc-aad/aad_01_0009.md): 当服务器(云主机)的流量超出基础防御阈值时,华为云将屏蔽该服务器(云主机)的外网访问,避免对华为云其他用户造成影响,保障华为云网络整体的可用性和稳定性。黑洞是指服务器(云主机)流量超出基础防御阈值时,华为云将屏蔽服务器(云主机)的外网访问。DDoS攻击不仅影响受害者,也会对华为云高防机房造成严重影响。而且DDoS防御需要成本,其中最大的成 - [产品功能](https://support.huaweicloud.com/productdesc-aad/aad_01_0010.md): 本页面介绍了DDoS原生高级防护支持的主要功能。关于各功能支持的地域(Region)信息,可通过控制台查询详情。业务接入DDoS原生高级防护后,您可以为防护对象设置基础防护策略。当IP遭受的DDoS攻击带宽超过配置的清洗档位时,触发DDoS原生高级防护对攻击流量进行清洗,保障您的业务可用。有关更多信息请参阅设置基础防护策略拦截攻击流量。通 - [DDoS原生基础防护](https://support.huaweicloud.com/productdesc-aad/aad_01_0016.md): 如果您需要对华为云上创建的DDoS原生基础防护(Anti-DDoS)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源 - [DDoS原生高级防护](https://support.huaweicloud.com/productdesc-aad/aad_01_0017.md): 如果您需要对华为云上创建的DDoS原生高级防护(CNAD)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。如 - [DDoS高防](https://support.huaweicloud.com/productdesc-aad/aad_01_0018.md): 如果您需要对华为云上创建的DDoS高防(AAD)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。如果华为账号 - [基本概念](https://support.huaweicloud.com/productdesc-aad/aad_01_0021.md): 拒绝服务(Denial of Service,简称DoS)攻击,是一种网络攻击手法,其目的在于使目标电脑的网络或系统资源耗尽,服务暂时中断或停止,导致合法用户不能够访问正常网络服务的行为。当攻击者使用网络上多个被攻陷的电脑作为攻击机器向特定的目标发动DoS攻击时,称为分布式拒绝服务攻击(Distributed Denial of Serv - [产品功能](https://support.huaweicloud.com/productdesc-aad/aad_01_0023.md): 本页面介绍了DDoS高防支持的主要功能。关于各功能支持的地域(Region)信息,可通过控制台查询详情。通过配置IP黑名单和白名单来实现对访问DDoS高防的源IP封禁或者放行,以拦截或放行指定IP的访问请求。有关更多信息请参阅通过黑白名单拦截/放行指定IP的流量。DDoS高防支持封禁指定区域的流量,策略生效后,来自该区域的访问流量将被丢弃 - [应用场景](https://support.huaweicloud.com/productdesc-aad/aad_01_0262.md): DDoS原生基础防护(Anti-DDoS流量清洗)仅对华为云内的公网IP提供DDoS攻击防护。Anti-DDoS设备部署在机房出口处,网络拓扑架构如图1所示。检测中心根据用户配置的安全策略,检测网络访问流量。当发生攻击时,将数据引流到清洗设备进行实时防御,清洗异常流量,转发正常流量。Anti-DDoS流量清洗服务为普通用户免费提供2Gbp - [产品优势](https://support.huaweicloud.com/productdesc-aad/aad_01_0263.md): DDoS原生基础防护(Anti-DDoS流量清洗)为华为云用户提供DDoS攻击防护,其产品优势如下:优质防护实时监测,及时发现DDoS攻击,丢弃攻击流量,将正常流量转发至目标IP。提供优质带宽,保证业务连续性和稳定性,保障用户访问速度。实时监测,及时发现DDoS攻击,丢弃攻击流量,将正常流量转发至目标IP。提供优质带宽,保证业务连续性和稳 - [应用场景](https://support.huaweicloud.com/productdesc-aad/aad_01_0265.md): DDoS原生高级防护适用于部署在华为云服务上,且华为云服务有公网IP资源的业务,能够满足业务规模大、对网络质量要求高的用户。DDoS原生高级防护适用于具有以下特征的业务:业务部署在华为云服务上,且云服务能提供公网IP资源业务带宽或QPS较大例如,在线视频、直播等对业务带宽要求比较高的领域。例如,在线视频、直播等对业务带宽要求比较高的领域。 - [产品优势](https://support.huaweicloud.com/productdesc-aad/aad_01_0266.md): DDoS原生高级防护为软件DDoS防护服务,与成本相对较高的传统硬件防护相比,可一键提升华为云ECS、ELB、WAF、EIP等云服务的DDoS防御能力,具有以下优势:快速接入无需配置转发规则,快速接入服务即可直接提升华为云上EIP的防护能力。DDoS原生高级防护-全力防高级版只能防护专属EIP。无需配置转发规则,快速接入服务即可直接提升华 - [功能规格](https://support.huaweicloud.com/productdesc-aad/aad_01_0268.md): DDoS高防的功能规格说明如表1所示,具体参数说明请参考购买DDoS高防实例。如果您需要升级功能规格,请提交工单申请升级。DDoS高防实例支持IPv4高防IP和IPv6高防IP,查看下表方便您了解两者的功能差异。防护IPv4源站需要选择IPv4实例,防护IPv6源站需要选择IPv6实例。请您在购买实例的时候注意您要防护的IP类型。 - [应用场景](https://support.huaweicloud.com/productdesc-aad/aad_01_0269.md): DDoS高防服务的主要使用场景包括:娱乐(游戏)、金融、政府、电商、媒资、教育(在线)等行业:娱乐(游戏)娱乐(游戏)行业是DDoS攻击的重灾区,高防IP能保证游戏的可用性和持续性,提高用户体验,在商家活动、节日游戏等旺季时段提供防护。娱乐(游戏)行业是DDoS攻击的重灾区,高防IP能保证游戏的可用性和持续性,提高用户体验,在商家活动、节 - [产品优势](https://support.huaweicloud.com/productdesc-aad/aad_01_0270.md): DDoS高防为软件高防服务,与成本相对较高的传统硬件高防相比,无需复杂硬件部署,业务接入DDoS高防后即可快速防护,并支持查看防护日志,帮助您实时了解当前业务的网络安全状态。告别传统硬件高防的漫长部署周期和高昂成本,业务接入即可获得专业防护,让您无需等待,安全防护立竿见影。节省硬件采购和运维成本,将资源聚焦于业务发展。15T以上总体防御能 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-aad/aad_01_0271.md): DDoS防护AAD可以为ECS、ELB、WAF、EIP等服务的公网IP资源提供防护能力。此外,DDoS防护AAD与其他云服务之间还存在以下关系。 - [身份认证与控制](https://support.huaweicloud.com/productdesc-aad/aad_01_0402.md): 无论用户通过DDoS控制台还是API访问DDoS,都会要求访问请求方出示身份凭证,并进行身份合法性校验,同时提供登录保护和登录验证策略加固身份认证安全。DDoS服务基于统一身份认证服务(IAM),支持三种方式身份认证方式:用户名密码、访问密钥、临时访问密钥。同时还提供登录保护及登录验证策略。DDoS防护服务基于统一身份认证服务(IAM)通 - [数据保护技术](https://support.huaweicloud.com/productdesc-aad/aad_01_0403.md): DDoS不存储用户敏感数据,并且对用户数据传输进行加密保护,以防止个人数据泄露,保证您的个人数据安全。 - [审计与日志](https://support.huaweicloud.com/productdesc-aad/aad_01_0404.md): 云审计服务(Cloud Trace Service,以下简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。用户开通云审计服务并创建和配置追踪器后,CTS开始记录操作事件用于审计,开通方法参见CTS快速入门。开通云审计服务后 - [服务韧性](https://support.huaweicloud.com/productdesc-aad/aad_01_0405.md): 华为云DDoS防护AAD按规则部署在全球各地,所有数据中心都处于正常运营状态,无一闲置。数据中心互为灾备中心,如一地出现故障,系统在满足合规政策前提下自动将客户应用和数据转离受影响区域,保证业务的连续性。为了减少由硬件故障、自然灾害或其他灾难带来的服务中断,AAD提供灾难恢复计划。当发生故障时,AAD的五级可靠性架构支持不同层级的可靠性, - [监控安全风险](https://support.huaweicloud.com/productdesc-aad/aad_01_0406.md): DDoS通过多种方式提供监控数据。DDoS控制台提供防护监控数据。用户可以通过DDoS控制台查看防护资源的监控信息。详细如下:DDoS防护同时也提供基于云监控服务CES的资源和操作监控能力,帮助用户监控账号下的防护资源,执行自动实时监控、告警和通知操作。用户可以实时掌握防护资源所产生的信息。 - [认证证书](https://support.huaweicloud.com/productdesc-aad/aad_01_0407.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [约束与限制](https://support.huaweicloud.com/productdesc-aad/aad_01_0411.md): 本节介绍DDoS防护AAD服务在使用过程中的约束和限制。DDoS原生高级防护标准版:每个实例支持防护1个EIP,防护10次,IP支持更换5次,业务带宽100Mbps。全力防基础版:每个实例最大支持防护500个全动态BGP EIP,业务带宽最大支持20000Mbps。全力防高级版:每个实例最大支持防护500个DDoS防护专属EIP,业务带宽 - [服务版本差异](https://support.huaweicloud.com/productdesc-aad/aad_01_0421.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [图解DDoS防护AAD](https://support.huaweicloud.com/productdesc-aad/aad_01_0494.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-aad/aad_03_0001.md): 通过阅读本文,您可以快速了解华为云DDoS防护服务的计费模式、计费项、续费、欠费等主要信息。计费模式华为云DDoS防护服务提供包年/包月的计费模式。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。按需计费是一种后付费模式,即先使用再付费,按照服务实际使用量计费。关于计费模式的 - [计费模式概述](https://support.huaweicloud.com/price-aad/aad_03_0003.md): DDoS防护服务提供包年/包月的计费模式,包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于设备需求量长期稳定的成熟业务。但在DDoS高防版本中,存在后付费的计费项。 - [包年/包月](https://support.huaweicloud.com/price-aad/aad_03_0004.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买云服务资源并获得一定程度的价格优惠。本文将介绍包年/包月资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求:对于 - [DDoS原生高级防护-标准版](https://support.huaweicloud.com/price-aad/aad_03_0006.md): DDoS原生高级防护-标准版的计费项如表1所示。假设您在2023/03/08 15:50:04购买了一个DDoS原生高级防护-标准版实例,计费资源为实例数量。购买时长为1个月,并在到期前手动续费1个月,则:第一个计费周期为:2023/03/08 15:50:04 ~ 2023/04/08 23:59:59第二个计费周期为:2023/04/ - [DDoS原生高级防护-全力防基础版](https://support.huaweicloud.com/price-aad/aad_03_0007.md): DDoS原生高级防护-全力防基础版的计费项如表1所示。假设您在2023/03/08 15:50:04购买了一个DDoS原生防护-全力防基础版实例,计费资源包括防护IP数、业务带宽。购买时长为3个月,并在到期前手动续费3个月,则:第一个计费周期为:2023/03/08 15:50:04 ~ 2023/06/08 23:59:59第二个计费周 - [DDoS原生高级防护-全力防高级版](https://support.huaweicloud.com/price-aad/aad_03_0008.md): DDoS原生高级防护-全力防高级版的计费项如表1所示。假设您在2023/03/08 15:50:04购买了一个DDoS原生防护-全力防高级版实例,计费资源包括防护IP数、业务带宽。购买时长为3个月,并在到期前手动续费3个月,则:第一个计费周期为:2023/03/08 15:50:04 ~ 2023/06/08 23:59:59第二个计费周 - [DDoS高防](https://support.huaweicloud.com/price-aad/aad_03_0009.md): DDoS高防不同接入模式的计费项如表1所示。以包年/包月购买DDoS高防为例,假设您在2023/03/08 15:50:04购买了一个接入类型为网站类的DDoS高防实例,计费资源包括线路资源、保底防护带宽、弹性防护带宽、业务带宽、防护域名数。购买时长为1个月,并在到期前手动续费1个月:第一个计费周期为:2023/03/08 15:50:0 - [续费概述](https://support.huaweicloud.com/price-aad/aad_03_0012.md): 包年/包月购买的DDoS防护服务到期后,如果没有按时续费,公有云平台会提供一定的宽限期和保留期。宽限期内客户可正常访问及使用该资源。保留期内客户不能访问及使用该资源,但对客户存储在该资源中的数据仍予以保留。宽限期和保留期的时长由客户等级而定,具体请参见宽限期保留期。当您购买的实例到期后,DDoS防护将停止服务。为了防止造成不必要的损失,请 - [手动续费](https://support.huaweicloud.com/price-aad/aad_03_0013.md): DDoS原生高级防护和DDoS高防支持控制台续费和费用中心续费。 - [自动续费](https://support.huaweicloud.com/price-aad/aad_03_0014.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致云服务器被自动删除。自动续费的规则如下所述:以DDoS实例的到期日计算第一次自动续费日期和计费周期。DDoS实例在购买页面的自动续费周期以您选择的续费时长为准。例如,您选择了3个月,DDoS实例即在每次到期前自动续费3个月。在DDoS实例到期前均可开通自动续费,到期前7日凌晨3: - [费用账单](https://support.huaweicloud.com/price-aad/aad_03_0015.md): 您可以在“费用中心 > 账单管理”查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。DDoS高防中的弹性防护带宽按天付费,按照每日实际发生的最高峰值减去客户购买的保底防护带宽值所处的计费区间计 - [欠费说明](https://support.huaweicloud.com/price-aad/aad_03_0016.md): 用户在使用DDoS防护服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响服务资源的正常运行,请及时充值。已开通自动续费,账户中的余额不足以支付续费的费用。已购买DDoS高防实例,且攻击峰值超过保底防护带宽,产生了弹性防护带宽费用。同时账户中的余额不足以抵扣产生的费用。对于包年/包月购买的DDoS实例,用户已经预 - [停止计费](https://support.huaweicloud.com/price-aad/aad_03_0017.md): 对于包年/包月计费模式的资源,例如包年/包月的DDoS实例,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作。系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细的退订规则请参见云服务退订规则概览。如果您已开启“自动续费”功能,为避免 - [成本管理](https://support.huaweicloud.com/price-aad/aad_03_0018.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用华为云DDoS防护服务时,如何进行成本管理,减轻业务负担呢?本文将从成本构成、成本分配、成本分析和成本优化四个维度介绍成本管理,帮助您通过成本管理节约成本,在保障业务快速发展的同时获得最大成本收益。使用华为云DDoS防护服务时,成本主要为各类资源的成本,这取决于DDoS防护的计费项, - [DDoS原生高级防护如何计费?](https://support.huaweicloud.com/price-aad/aad_03_0021.md): 详细的服务资费和费率标准,请参见产品价格详情。DDoS原生高级防护根据您选择的版本和规格参数计费,具体计费方式请参见计费项。 - [DDoS原生高级防护的业务带宽需要计费吗?](https://support.huaweicloud.com/price-aad/aad_03_0022.md): DDoS原生高级防护提供DDoS原生标准版、DDoS原生防护-全力防基础版、DDoS原生防护-全力防高级版三种服务版本。三种规格都需要支付业务带宽费用,只有DDoS原生标准版固定了带宽值,无法自选带宽大小。相比DDoS高防(需要将流量引流到高防机房进行清洗,通过互联网产生额外业务带宽费用),DDoS原生标准版、DDoS原生防护-全力防基础 - [如何退订DDoS原生高级防护?](https://support.huaweicloud.com/price-aad/aad_03_0023.md): 在购买或使用过程中发现无法与业务匹配,可联系客服申请退订。已经正常使用的DDoS原生高级防护实例无法退订。通过DDoS原生高级防护服务后台,如判断出实例已经正常使用过,此种情况无法退订。 - [DDoS高防可以免费使用吗?](https://support.huaweicloud.com/price-aad/aad_03_0025.md): DDoS高防为收费服务,需要购买DDoS高防实例后才能使用。华为云DDoS高防根据您选择业务带宽、保底防护带宽和弹性防护带宽的规格计费。有关DDoS高防收费的详细介绍,请参见价格详情。 - [DDoS高防如何计费?](https://support.huaweicloud.com/price-aad/aad_03_0026.md): DDoS高防服务需要购买高防实例。详细的服务资费和费率标准,请参见产品价格详情。华为云DDoS高防根据您选择业务带宽、保底防护带宽和弹性防护带宽的规格计费。弹性防护带宽的计费详情:计费标准:取决于当日发生的攻击峰值,即一天内发生多次攻击,仅峰值最高的攻击参与计费。后付费:根据实际攻击峰值产生弹性防护费用。如果没有攻击,便不会产生弹性防护费 - [DDoS高防欠费后有什么影响?](https://support.huaweicloud.com/price-aad/aad_03_0027.md): DDoS高防服务到期日期三天前,您会收到短信或邮件提醒,告知您服务即将到期,并提醒您进行续费。当您购买的实例到期后,DDoS高防服务将停止。请将高防实例上绑定的域名切回源站。当您购买的实例到期后,应在保留期内完成续订或充值,如果您在保留期满前未完成续订或充值,存储在云服务中的数据将被删除、云服务资源将被释放,具体请参考保留期时长限制。 - [用户缴费后,缴费状态无法更新是什么原因?](https://support.huaweicloud.com/price-aad/aad_03_0028.md): 用户缴费后,没有收到缴费信息,支付平台的缴费状态无法更新为已缴费,可能的原因和解决方法如下:充错号码,请在交易记录中查看充值号码是否有误。运营商下发缴费短信存在延迟,请联系运营商或华为技术支持查询缴费状态。 - [如果购买弹性防护,一个月都没有攻击,不需要任何费用吗?](https://support.huaweicloud.com/price-aad/aad_03_0029.md): 如果购买弹性防护,一个月都没有攻击。这种情况下,仅需要支付基础防护带宽的包月费用,不产生其它额外的费用。 - [攻击超过弹性防护能力上限会怎样?](https://support.huaweicloud.com/price-aad/aad_03_0030.md): 如果攻击流量超过防护能力,该IP会强制进入黑洞,阻断全部流量。DDoS高防服务管理控制台支持调整弹性防护带宽,调大或者调小都可以。调整后新的弹性防护带宽可立即生效,但计费标准取决于当日发生的攻击峰值。 - [当前选择的弹性防护带宽是100G,发现不够用,可以改成200G吗?](https://support.huaweicloud.com/price-aad/aad_03_0031.md): 可以改成200G。DDoS高防服务管理控制台支持调整弹性防护带宽,调大或者调小都可以。调整后新的弹性防护带宽可立即生效,但计费标准取决于当日发生的攻击峰值。 - [一个IP一天内被攻击多次,费用该怎么计算?](https://support.huaweicloud.com/price-aad/aad_03_0032.md): 以当天(0:00-24:00)攻击的峰值为准,只收取一次。例如某IP一天内分别遭到50G、100G、200G共三次攻击,则当天的弹性防护付费账单按照200G攻击的弹性计费标准收取。 - [购买了电信联通移动套餐,电信、联通和移动IP都受到了攻击,是按照攻击最大值收费吗?](https://support.huaweicloud.com/price-aad/aad_03_0033.md): 计费是以单个IP为单位,而不是高防实例。因此,需要分别基于三个IP被攻击的最大值收取弹性防护费用。 - [购买了高防实例,如何停止使用弹性防护能力,避免产生弹性防护的后付费费用?](https://support.huaweicloud.com/price-aad/aad_03_0034.md): 可将购买的高防实例的弹性防护带宽设置为与基础防护带宽一致。当遭受超出基础防护带宽流量的攻击时,将不会启用弹性防护带宽进行防护。 - [如何为DDoS高防续费?](https://support.huaweicloud.com/price-aad/aad_03_0035.md): 您可以在DDoS高防管理控制台中,进行高防IP服务的续费。请确认续费的账号同时具有CAD Administrator和BSS Administrator角色,或者该账号具有Tenant Administrator角色。BSS Administrator:费用中心、资源中心、账号中心的所有执行权限。项目级角色,在同项目中勾选。Tenant - [如何退订DDoS高防?](https://support.huaweicloud.com/price-aad/aad_03_0036.md): 在购买或使用过程中发现无法与业务匹配,可联系客服申请退订。例如:您的业务服务器部署在海外,而您购买了DDoS高防中国大陆版本,导致DDoS高防服务无法使用。已经正常使用的高防实例无法退订。通过DDoS高防服务后台,如判断出高防实例已经正常使用过,此种情况无法退订。 - [如何开通自动续费?](https://support.huaweicloud.com/price-aad/aad_03_0037.md): 您可以为购买的DDoS高防实例开通自动续费功能,当购买的服务期满时,系统会按照续费周期进行续费。请确认开通自动续费的账号同时具有CAD Administrator和BSS Administrator角色,或者该账号具有Tenant Administrator角色。BSS Administrator:费用中心、资源中心、账号中心的所有执行权 - [购买的高防实例到期后,是否继续产生费用?](https://support.huaweicloud.com/price-aad/aad_03_0038.md): DDoS高防自动续费默认关闭,需要用户手动开启。不开启不会产生额外费用,用户可放心使用。开通自动续费可参考如何开通自动续费。 - [购买了高防实例,收到欠费提醒怎么办?](https://support.huaweicloud.com/price-aad/aad_03_0039.md): 当DDoS攻击峰值超过保底防护带宽而产生弹性计费时,用户会在次日上午收到提醒消息(短信或Email)。将弹性防护带宽设置为与基础防护带宽一致,停止使用弹性防护能力,可避免产生弹性防护的后付费费用。消息提醒功能需手动开启,具体请参见设置告警通知。 - [DDoS高防计费中攻击峰值指什么?](https://support.huaweicloud.com/price-aad/aad_03_0040.md): 攻击峰值指攻击者发起的流量峰值,即DDoS高防系统遭受的攻击流量。了解详细计费规则请查看DDoS高防如何计费?。 - [退订后重新购买AAD,原配置数据可以保存吗?](https://support.huaweicloud.com/price-aad/aad_03_0041.md): 不能保存。当您退订AAD后,AAD将不会保存配置数据。因此,重新购买AAD后,您需要重新将业务接入AAD。有关退订AAD的详细操作,请参见如何退订DDoS高防?。有关业务接入AAD的详细操作如下:对于通过域名对外提供服务的系统,修改DNS配置,将对外提供的业务域名解析到华为云提供的CNAME。对于通过IP对外提供服务的系统,将对外提供的业 - [DDoS高防升级规格如何计费?](https://support.huaweicloud.com/price-aad/aad_03_0042.md): 如果您需要升级您的DDoS高防版本规格,升级版本的收费价格是:(目标版本的日均价格 -当前版本的日均价格)×当前版本的剩余天数。如果您需要从10G保底防护带宽的包月版本(假设:9600元/月)升级至20G保底防护带宽的包月版本(假设:18600元),您当前版本剩余天数是20天。那么您需要补充的费用是:(18600/30-9600/30)× - [DDoS高防弹性带宽具体怎么计费?](https://support.huaweicloud.com/price-aad/aad_03_0043.md): DDoS高防实例的弹性带宽计费取当日多次DDoS攻击的峰值作为计费依据,不同场景费用说明如下:当日DDoS攻击峰值≤保底防护带宽:不会产生弹性防护带宽费用。保底防护带宽<当日DDoS攻击峰值<弹性防护带宽:会产生弹性防护带宽费用。当日DDoS攻击峰值≥弹性防护带宽:会产生弹性防护带宽费用。保底防护带宽<攻击峰值<弹性防护带宽:弹性防护带宽 - [开启协议封禁或区域封禁后,流量还会流入并计费吗?](https://support.huaweicloud.com/price-aad/aad_03_0045.md): DDoS原生高级防护:开启协议封禁或区域封禁后,流量依然会进入DDoS后台进行清洗,所以此类流量会计入DDoS原生高级防护的防护流量。DDoS高防:开启协议封禁或区域封禁后,流量依然会进入DDoS后台进行清洗,所以此类流量会计入DDoS高防的弹性带宽防护计费中。 - [弹性业务带宽怎么计费?](https://support.huaweicloud.com/price-aad/aad_03_0046.md): 业务实际使用的带宽超出业务带宽后可能出现限速和丢包,开启弹性业务带宽能有效防止限速和丢包。DDoS高防的弹性业务带宽是在业务带宽基础上的增加值(后付费):可用业务带宽=业务带宽+弹性业务带宽增加值。DDoS高防的弹性业务带宽支持月95计费,弹性业务带宽值最大可弹性到10,000Mbps。如果实际使用业务带宽>业务带宽+弹性业务带宽,仍然可 - [DDoS原生防护2.0-企业版](https://support.huaweicloud.com/price-aad/aad_03_0047.md): 原生防护2.0的计费项如表1所示。假设您在2024/03/08 15:50:04购买了一个中国大陆的原生防护2.0企业版实例,流量选择业务带宽计费,计费资源包括企业版基础费用、防护IP数、业务带宽。购买时长为3个月,并在到期前手动续费3个月,则:第一个计费周期为:2024/03/08 15:50:04 ~ 2024/06/08 23:59 - [按需计费](https://support.huaweicloud.com/price-aad/aad_03_0048.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。本文将介绍按需计费资源的计费规则。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。当前支持按需计费的计费项如表1所示。DDoS原生防护2.0企业版按需计费每日按实际产生的干净流量结算费用,计费的起点以实例创建时间点为 - [DDoS原生基础防护](https://support.huaweicloud.com/price-aad/aad_03_0049.md): DDoS原生基础防护(Anti-DDoS流量清洗)服务为免费服务,不涉及计费。DDoS原生基础防护(Anti-DDoS流量清洗)服务(以下简称Anti-DDoS)免费为华为云弹性公网IP(Elastic IP,简称EIP)提供网络层和应用层的DDoS攻击防护(如泛洪流量型攻击防护、资源消耗型攻击防护),并提供攻击拦截实时告警,有效提升用户 - [弹性业务带宽如何计费?](https://support.huaweicloud.com/price-aad/aad_03_0050.md): 业务实际使用的带宽超出业务带宽后可能出现限速和丢包,开启弹性业务带宽能有效防止限速和丢包。弹性业务带宽是用于业务流量的最大可用带宽(后付费)。原生防护的弹性业务带宽支持日95和月95两种计费模式,弹性业务带宽值最大可弹性到业务带宽的5倍(保底20%)。如果实际使用业务带宽>弹性业务带宽上限,仍然可能出现限速和丢包,请根据业务需要选择合适的 - [DDoS原生防护2.0-中小企业版](https://support.huaweicloud.com/price-aad/aad_03_0051.md): 原生防护2.0中小企业版的计费项如表1所示。假设您在2024/03/08 15:50:04购买了一个中国大陆的原生防护2.0中小企业版实例,计费资源包括中小企业版基础费用、防护IP数、业务带宽。购买时长为3个月,并在到期前手动续费3个月,则:第一个计费周期为:2024/03/08 15:50:04 ~ 2024/06/08 23:59:5 ## 快速入门 - [如何免费使用Anti-DDoS流量清洗](https://support.huaweicloud.com/qs-aad/aad_02_0002.md): 购买了华为云弹性公网IP(以下简称EIP)的用户,可以免费使用Anti-DDoS流量清洗服务(以下简称Anti-DDoS)。Anti-DDoS为弹性公网IP提供四层的DDoS攻击防护和攻击实时告警通知,可以提升用户带宽利用率,确保用户业务稳定运行。Anti-DDoS通过对互联网访问弹性公网IP的业务流量进行实时监测,及时发现异常DDoS攻 - [快速接入DDoS原生高级防护-全力防基础版](https://support.huaweicloud.com/qs-aad/aad_02_0003.md): DDoS原生高级防护(Cloud Native Anti-DDoS,CNAD)是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护-全力防基础版针对华为云的全动态BGP EIP生效,通过简单的配置,DDoS原生高级防护提供的安全能力就可以直接加载到云服务上,提升云服务的安 - [快速接入DDoS原生高级防护-全力防高级版](https://support.huaweicloud.com/qs-aad/aad_02_0005.md): DDoS原生高级防护(Cloud Native Anti-DDoS,CNAD)是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护-全力防高级版针对华为云的DDoS防护专属EIP生效,通过简单的配置,DDoS原生高级防护-全力防高级版提供的安全能力就可以直接加载到云服务上 - [快速接入DDoS原生防护2.0](https://support.huaweicloud.com/qs-aad/aad_02_0006.md): DDoS原生高级防护(Cloud Native Anti-DDoS,CNAD)是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护-原生防护2.0针对华为云上的EIP生效,通过简单的配置,DDoS原生高级防护提供的安全能力就可以直接加载到云服务上,提升云服务的安全防护能力 - [入门实践](https://support.huaweicloud.com/qs-aad/aad_02_0007.md): 当您成为华为云用户,即可免费使用DDoS原生基础防护(Anti-DDoS流量清洗)服务;如果您需要获得更好的防护能力,推荐购买更高版本的DDoS防护服务。本文介绍不同版本DDoS防护服务的防护实践,帮助您更好地使用DDoS防护服务。 ## 用户指南 - [设置流量清洗阈值拦截攻击流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0020.md): 流量清洗阈值是触发DDoS防御动作生效的阈值,触发防御后,攻击流量将被拦截,业务流量会被正常放行。然而,阈值过高,攻击流量可能混入正常业务,造成防护漏报;阈值过低,正常业务高峰被误判为攻击,引发误拦截导致业务中断。如何在防护精准度与业务连续性之间找到最佳平衡点,成为有效防护DDoS攻击的难题。Anti-DDoS提供系统默认策略和人工定制策 - [设置告警通知实现DDoS攻击预警](https://support.huaweicloud.com/usermanual-aad/aad_01_0022.md): 为Anti-DDoS开启告警通知后,当公网IP受到DDoS攻击时用户会收到提醒消息(通知方式由用户设置)。否则,无论DDoS攻击流量多大,用户都只能登录管理控制台自行查看,无法收到告警信息。“告警通知”功能触发产生的告警消息由消息通知服务SMN发送,会根据告警内容长度、告警通知频率进行收费,具体费用请参考产品价格说明。已创建消息通知主题, - [查看EIP监控报表](https://support.huaweicloud.com/usermanual-aad/aad_01_0024.md): 用户可以通过Anti-DDoS控制台查看指定EIP的监控详情,包括当前防护状态、当前防护配置参数、24小时的流量情况、24小时的异常事件等。可查看包括当前防护状态、当前防护配置参数、24小时流量情况、24小时异常事件等信息。24小时防护流量数据图,以5分钟一个数据点描绘的流量图,主要包括以下方面:流量图展示所选云服务器的流量情况,包括服务 - [查看拦截报告](https://support.huaweicloud.com/usermanual-aad/aad_01_0025.md): Anti-DDoS控制台按周生成拦截报告,用户可以查看EIP的防护统计信息,包括清洗次数、清洗流量,以及公网IP被攻击次数Top10和共拦截攻击次数。可通过选择周报日期来查看固定日期内的安全报告,查看时间范围为一周,支持查询前四周统计数据,包括清洗次数、清洗流量,以及公网IP被攻击次数Top10和共拦截攻击次数。单击,可以将拦截报表下载到 - [云审计服务支持的Anti-DDoS操作](https://support.huaweicloud.com/usermanual-aad/aad_01_0027.md): 云审计服务(Cloud Trace Service,CTS)记录了Anti-DDoS相关的操作事件,方便用户日后的查询、审计和回溯,具体请参见云审计服务用户指南。云审计服务支持的Anti-DDoS操作列表如表1所示。 - [查看云审计日志](https://support.huaweicloud.com/usermanual-aad/aad_01_0028.md): 开启了云审计服务后,系统开始记录Anti-DDoS资源的操作。云审计服务管理控制台保存最近7天的操作记录。用户可以通过云审计服务查看历史Anti-DDoS的操作记录。已开通云审计服务,具体操作请参考开通云审计服务。事件列表支持通过高级搜索来查询对应的操作事件,您可以在筛选器组合一个或多个筛选条件:事件名称、资源名称、资源ID、事件ID:需 - [通过IAM角色或策略授予使用Anti-DDoS的权限](https://support.huaweicloud.com/usermanual-aad/aad_01_0030.md): 如果您需要对您所拥有的Anti-DDoS进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用Anti-DDoS资源。根据企业用户的职 - [DDoS原生高级防护概述](https://support.huaweicloud.com/usermanual-aad/aad_01_0032.md): EIP接入DDoS原生高级防护进行防护的流程如图1所示。 - [添加防护对象](https://support.huaweicloud.com/usermanual-aad/aad_01_0034.md): 开通DDoS原生高级防护后,您需要将华为云上的公网IP资源添加为防护对象,才能为公网IP资源开启DDoS原生高级防护。添加的防护对象(例如ECS、ELB、WAF、EIP等)IP资源所在区域与购买的DDoS原生高级防护实例区域相同。全力防高级版只能防护专属EIP,原生防护2.0既能防护普通EIP也能防护专属EIP。中国大陆外区域的原生防护2 - [防护策略概述](https://support.huaweicloud.com/usermanual-aad/aad_01_0035.md): DDoS原生高级防护提供了丰富的防护策略,购买实例后,您可以根据业务需要选择适合的防护策略,也可以单独添加防护策略,以实现DDoS的安全防护。防护策略设置错误可能导致攻击漏防或流量误清洗,请根据业务实际谨慎操作。每个用户最大可添加10条防护策略,如果您需要扩大配额请提交工单。防护策略生效类型:攻击时生效:仅在DDoS原生高级防护检测到攻击 - [设置基础防护策略拦截攻击流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0037.md): 基础防护策略是指华为云为用户提供的默认安全防护措施,包括自动检测与防御、流量清洗、默认防护阈值、日志与告警以及资源隔离等,旨在帮助用户抵御常见的网络攻击。当业务接入DDoS原生高级防护后,您可以为防护对象设置基础防护策略。当IP遭受的DDoS攻击带宽超过配置的清洗档位时,触发DDoS原生高级防护对攻击流量进行清洗,确保业务的正常运行和安全 - [通过黑白名单拦截/放行指定IP的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0038.md): 通过配置IP黑名单或IP白名单来封禁或者放行访问DDoS防护的源IP,从而限制访问您业务资源的用户。每条规则最多可以添加500条黑/白名单IP。选择黑名单页签,单击操作列的删除或批量勾选要删除的黑名单,在列表左上方单击删除,被删除的黑名单IP,设备将不再拦截其访问流量。选择白名单页签,单击操作列的删除或批量勾选要删除的白名单,在列表左上方 - [限制指定协议的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0039.md): 在当前复杂的网络安全环境下,DDoS攻击日益频繁且手段多样,对业务连续性构成严重威胁。特别是针对UDP/TCP/ICMP等协议的流量攻击,往往难以通过传统防护手段有效识别和阻断,导致防护效果不佳。将防护对象接入DDoS原生高级防护并开启协议限流后,系统将根据协议类型对访问流量进行精细化限速,有效阻断异常流量访问。目前支持UDP/TCP/I - [为防护对象设置防护策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0040.md): 您需要为添加的防护对象选择防护策略,防护对象才能使用DDoS原生高级防护策略,抵御DDoS攻击。单击展开,可以查看防护IP的详细信息。勾选需要设置防护策略的防护对象,在列表左上角单击设置策略,根据提示选择防护策略,单击确定。批量设置方法只能用于同一实例下的多个防护对象。 - [配置DDoS阶梯调度策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0041.md): 购买DDoS原生防护-全力防基础版后,通过配置DDoS阶梯调度策略,可以自动联动调度DDoS高防对DDoS原生防护-全力防基础版防护的云资源进行防护,防御海量攻击。存在调度规则剩余配额,如果配额不足请参考购买DDoS调度中心防护进行购买。DDoS原生高级防护自动联动调度DDoS高防的流程如图1所示。DDoS高防仅支持对DDoS原生高级防护 - [开启DDoS攻击告警通知](https://support.huaweicloud.com/usermanual-aad/aad_01_0042.md): 开启告警通知后,当IP遭受DDoS攻击时,您将接收到告警通知信息(接收消息方式由您设置)。通知主题只支持在华北-北京四、中国-香港创建的主题。“告警通知”功能触发产生的告警消息由消息通知服务SMN发送,会根据告警内容长度、告警通知频率进行收费,具体费用请参考产品价格说明。在开启告警通知前,建议您在消息通知服务创建主题并添加订阅。如需关闭告 - [查看数据报表](https://support.huaweicloud.com/usermanual-aad/aad_01_0043.md): DDoS攻击呈现高频化、多样化趋势,当攻击发生时,海量攻击数据分散在不同时间维度、不同IP资产上,难以有效关联分析。DDoS原生高级防护提供IP维度的全景攻击可视与智能决策支持,实时获取DDoS攻击流量信息以及遭受的DDoS攻击事件详情,您可以基于报表数据针对性调整防护阈值、黑白名单等防护策略。攻击中的事件,单击查看动态黑名单,可以查看攻 - [查看实例信息](https://support.huaweicloud.com/usermanual-aad/aad_01_0045.md): 开通DDoS原生高级防护后,您可以通过实例列表查看已购买的实例信息,确保实例状态正常。 - [查看防护对象信息](https://support.huaweicloud.com/usermanual-aad/aad_01_0047.md): 添加防护对象后,您可以定期查看防护对象的防护状态、攻击统计等详细信息,及时调整防护策略,提高业务安全性。 - [配置实例标签](https://support.huaweicloud.com/usermanual-aad/aad_01_0048.md): 标签由标签键和标签值组成,用于标识云资源。当您拥有相同类型的许多云资源时,可以使用标签按各种维度(例如用途、所有者或环境)对云资源进行分类。DDoS实例支持配置标签,方便管理实例。资源最多可添加20个标签。手动设置标签:手动输入标签键和标签值。选择已有标签:选择已有的标签(如需为多个资源添加同一标签,可单击创建预定义标签,进入TMS控制台 - [删除防护对象](https://support.huaweicloud.com/usermanual-aad/aad_01_0049.md): 当您的业务不需要DDoS原生高级防护时,可以删除防护对象。绑定在DDoS原生高级防护-全力防基础版上的EIP,在删除后自动纳入DDoS原生基础防护中防护。绑定在DDoS原生高级防护-全力防高级版上的DDoS防护专属EIP,在删除后不可再被互联网访问。请谨慎选择后再删除防护对象。防护对象删除后,将失去DDoS防护能力,导致资源面临安全风险, - [通过IAM角色或策略授予使用CNAD的权限](https://support.huaweicloud.com/usermanual-aad/aad_01_0051.md): 如果您需要对您所拥有的DDoS原生高级防护(CNAD)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用CNAD资源。根据企业用 - [购买DDoS高防实例](https://support.huaweicloud.com/usermanual-aad/aad_01_0054.md): 当您的服务器频繁遭受DDoS攻击,尤其是大流量DDoS攻击时,DDoS高防可以提供持续性的防护,保障业务的连续性。购买后,您只需要进行简单的配置接入,即可获得强大的防护能力,适用于服务器部署在中国大陆和亚太地区的业务。DDoS高防购买后,不支持退款。当高防实例进入冻结状态时,将仅维持基础的业务连通性,不再提供任何防护能力。DDoS高防实例 - [购买防护次数](https://support.huaweicloud.com/usermanual-aad/aad_01_0055.md): 如果您购买了中国大陆外区域的保险防护套餐,防护次数无法满足业务要求时,可以额外购买防护次数。仅适用于DDoS高防(中国大陆外)保险防护套餐。返回控制台进入“DDoS高防 > 实例列表 ”页面,查看防护次数。 - [变更实例规格](https://support.huaweicloud.com/usermanual-aad/aad_01_0056.md): 购买实例后,如果您的业务有变化,需要调整实例规格,您可以通过变更规格操作,以满足DDoS攻击防护需求。变更规格会引起费用的变化,详细的费用说明请参见变更资源费用说明。如果客户购买的是非BGP线路的三线实例(当前已不售卖),不支持变更规格。不支持变更规格时更换线路。已到期的实例不支持变更规格。已冻结的实例不支持变更规格。 - [业务接入DDoS高防概述](https://support.huaweicloud.com/usermanual-aad/aad_01_0057.md): DDoS高防支持接入域名和IP,两种接入方式的主要差异如下:业务接入过程中配置错误可能导致防护失效或业务中断,建议离线配置,避免业务在线时操作。配置成功,验证通过之后再将业务接入。如果无法评估场景风险,请提交工单咨询。 - [非域名类业务接入DDoS高防](https://support.huaweicloud.com/usermanual-aad/aad_01_0059.md): 如果您的业务没有域名,仅通过公网IP对外提供服务,您可以通过配置转发规则将业务接入DDoS高防。配置转发规则后,高防IP会自动将流量转发到源站IP。进而隐藏源站,避免源站遭受大流量DDoS攻击。同一个源站IP可以添加到多个转发规则中。每个转发规则的转发协议和转发端口参数是唯一的,不能配置相同的参数。UDP协议的80和443端口暂未开放,如 - [通过黑白名单拦截/放行指定IP的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0061.md): 业务接入DDoS高防后,您可以通过配置IP黑名单和白名单来实现对访问DDoS高防的源IP封禁或者放行,配置后对该DDoS高防实例业务生效。添加到黑名单的IP地址,其访问请求会被拦截;添加到白名单的IP地址,其访问请求会被放行。黑名单最大支持添加500个,白名单最大支持添加500个,一次只能配置一个子网段。IP地址/范围以英文逗号隔开,不可 - [封禁指定协议的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0062.md): 针对入方向访问DDoS高防的流量,按照协议类型一键封禁。如果没有UDP业务,建议封禁UDP协议。开启UDP协议封禁后,该策略将对相应的DDoS高防实例业务生效。当访问流量超过2Mbps,将对UDP协议的访问流量进行限速。配置策略后永久生效。关闭协议封禁:单击“协议封禁”框中“设置”,弹出“协议封禁设置”页面,选择需要关闭协议封禁的路线,并 - [接入DDoS高防后的防护建议](https://support.huaweicloud.com/usermanual-aad/aad_01_0064.md): 当业务接入DDoS高防服务后,保障访问安全是非常重要的,因为这关系到源站的安全和业务的连续性。以下是一些具体的建议,用于保护源站服务器并提升业务的可用性。在不同环节,您可以采取以下措施来降低业务遭受DDoS攻击的风险,提升源站服务器的安全性。主要方法如表1和表2所示。 - [查看数据报表](https://support.huaweicloud.com/usermanual-aad/aad_01_0065.md): DDoS攻击呈现高频化、多样化趋势,当攻击发生时,海量攻击数据分散在不同时间维度、不同域名或IP资产上,难以有效关联分析。DDoS高防提供实例和域名维度的全景攻击数据报表,实时获取DDoS攻击流量信息以及遭受的DDoS攻击事件详情。您可以基于报表数据针对性调整DDoS攻击防护策略或CC防护策略,实现从"被动响应"到"主动精准防护"的升级。 - [开启DDoS攻击告警通知](https://support.huaweicloud.com/usermanual-aad/aad_01_0066.md): 开启DDoS高防告警通知后,当出现以下情况时,您将接收到告警通知信息(接收消息方式由您设置):IP遭受DDoS攻击。DDoS攻击峰值超过保底防护带宽而产生弹性计费。如果您需要详细地监控服务各项指标,推荐您使用云监控服务设置监控告警规则和事件告警通知,具体操作请参考使用CES服务监控实例和防护IP。消息通知服务为付费服务,价格详情请参见SM - [查看实例信息](https://support.huaweicloud.com/usermanual-aad/aad_01_0068.md): 开通DDoS高防后,您可以通过实例列表查看已购买的实例信息,确保实例状态正常。当高防实例进入冻结状态时,将仅维持基础的业务连通性,不再提供任何防护能力。 - [转发规则管理](https://support.huaweicloud.com/usermanual-aad/aad_01_0071.md): 当用户将源站通过转发规则接入DDoS高防后,需要持续管理和维护这些接入配置,以应对业务变化和安全策略调整。DDoS高防提供全量导出转发规则用于离线分析,同时支持对源站信息进行修改等操作,满足用户的高效管理需求。本文介绍如何查看转发规则详情、修改源站IP、导出和删除转发规则。删除转发规则可能导致业务中断,删除前请确认该转发规则没有被使用。请 - [查看域名信息](https://support.huaweicloud.com/usermanual-aad/aad_01_0077.md): 域名接入DDoS高防后,您可以通过域名接入列表查看已接入的域名信息,确保防护状态正常。 - [更新证书](https://support.huaweicloud.com/usermanual-aad/aad_01_0079.md): 如果您购买的证书即将到期,为了不影响域名的使用,建议您在到期前重新购买证书,并在DDoS高防上同步更新域名绑定的证书。如果您需要更新域名绑定证书的信息,可以在DDoS高防上为域名绑定新的证书。证书更新1分钟后生效,为避免影响业务,建议您在业务量较少的时段进行更新操作。证书过期后,对源站的影响极大,建议您在证书到期前及时更新证书。域名和证书 - [修改域名的高防IP解析线路](https://support.huaweicloud.com/usermanual-aad/aad_01_0080.md): 业务接入DDoS高防后,如果您需要将域名切换到其他解析线路进行防护,可以通过修改域名的高防IP解析线路实现。修改高防IP解析线路可能导致防护失效或业务中断,建议在新线路验证通过之后再进行线路解析修改。如果无法评估场景风险,请提交工单咨询。域名的高防IP解析线路修改后约5分钟后才能生效。关闭域名的高防IP解析线路。在线路详情页面,将需要关闭 - [修改域名业务配置](https://support.huaweicloud.com/usermanual-aad/aad_01_0081.md): 域名接入DDoS高防后,如果源站信息发生变更,可通过控制台修改相关配置。可修改的参数包括源站类型、服务器转发协议、源站端口及证书。本章节将介绍如何修改域名业务配置。修改源站IP等信息可能导致防护失效或业务中断,请谨慎操作。如果无法评估场景风险,请提交工单咨询。如果要与其它域名复用同一个高防IP与端口,请确保其它域名与当前域名的源站类型相同 - [删除域名](https://support.huaweicloud.com/usermanual-aad/aad_01_0082.md): 域名接入DDoS高防后,业务流量将受到持续防护。如果您的业务发生变化,废弃域名继续防护会造成资源浪费。在确保不影响业务的情况下,您可以在域名接入页面删除该域名,实现防护成本的精准优化。删除域名前,用户需要确认DNS域名服务商处已将CNAME记录修改为CNAME对应的真实的IP地址,确认该域名解析不经过高防。否则,直接删除域名将导致业务中断 - [防护策略概述](https://support.huaweicloud.com/usermanual-aad/aad_01_0083.md): DDoS高防提供了丰富的防护策略,购买实例后,您可以根据业务需要选择适合的防护策略,如表1所示。防护策略设置错误可能导致攻击漏防或流量误清洗,请根据业务实际谨慎操作。 - [通过IAM角色或策略授予使用AAD的权限](https://support.huaweicloud.com/usermanual-aad/aad_01_0086.md): 如果您需要对您所拥有的DDoS高防(AAD)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用AAD资源。根据企业用户的职能,设 - [通过IAM身份策略授予使用CNAD的权限](https://support.huaweicloud.com/usermanual-aad/aad_01_0253.md): 如果您需要对您所拥有的CNAD进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用CNAD资源。根据企业用户的职能,设置不同的访问 - [自助解封封堵IP](https://support.huaweicloud.com/usermanual-aad/aad_01_0258.md): 服务器(云主机)流量超出基础防御阈值时,华为云将屏蔽服务器(云主机)的外网访问。对进入封堵状态的防护IP,您可以使用自助解封功能提前解封黑洞,快速恢复业务。自助解封策略规则说明如下:对于同一防护IP,当日首次解封时间必须大于封堵时间30分钟以上才能解封。解封时间=2(n-1)*30分钟(n表示解封次数)。例如,当日第一次解封需要封堵开始后 - [查看解封配额和解封IP信息](https://support.huaweicloud.com/usermanual-aad/aad_01_0259.md): 您可以通过查看解封配额信息,了解解封配额统计信息;通过查看封堵信息,了解防护IP的解封方式、解封状态等信息。每月剩余总配额(100次/月解封配额)会在每月1日凌晨刷新,每天剩余配额会每天刷新。每天剩余配额刷新次数说明如下:如果用户该月使用次数为96次及以下,每日凌晨刷新配额为4次。当该月已使用次数为98次,则刷新配额为2次。当该月100次 - [开启阶梯调度告警通知](https://support.huaweicloud.com/usermanual-aad/aad_01_0279.md): DDoS调度中心开启告警通知后,当防护IP发生以下事项时,您将接收到告警通知信息(接收消息方式由您设置):阶梯调度规则中的IP被封堵。阶梯调度规则中的IP被解封。某条阶梯调度规则中所有的IP被封堵后调度。某条阶梯调度规则中所有的IP被封堵后,有一个IP被解封恢复调度。在开启告警通知前,建议您在消息通知服务中创建主题并添加订阅。创建的主题需 - [购买自助解封配额](https://support.huaweicloud.com/usermanual-aad/aad_01_0282.md): 服务器(云主机)流量超出基础防御阈值时,华为云将屏蔽服务器(云主机)的外网访问。购买自助解封配额后,您可以对进入封堵状态的防护IP提前解封黑洞,快速恢复业务。自助解封IP前请参考本章节购买自助解封配额。请确认购买自助解封配额的账号同时具有CNAD FullAccess和BSS Administrator角色权限。自助解封配额不能重复购买, - [域名网站类业务接入DDoS高防](https://support.huaweicloud.com/usermanual-aad/aad_01_0287.md): 如果您的业务通过域名对外提供服务,域名已通过ICP备案,您可以将域名接入DDoS高防,获得大流量DDoS攻击防护能力。网站类业务接入DDoS高防流程如图1所示。网站类业务接入DDoS高防流程服务器协议为HTTPS时,需要上传证书,DDoS高防当前仅支持PEM格式证书。CNAME值是根据域名生成的,对于同一个域名,其CNAME值是一致的。源 - [修改实例规格](https://support.huaweicloud.com/usermanual-aad/aad_01_0307.md): 购买实例后,如果您的业务有变化,对实例规格有调整要求,您可以通过升级规格或降级规格操作,以满足DDoS攻击防护需求。升级DDoS原生高级防护实例规格时,对已防护的云资源业务没有任何影响。已到期的实例不支持升级或降级规格。已冻结的实例不支持升级或降级规格。 - [续费实例](https://support.huaweicloud.com/usermanual-aad/aad_01_0308.md): 如果您购买的DDoS原生高级防护实例即将到期,为避免实例冻结导致的业务风险,您可以选择以下2种方式进行续费。手动续费:手动为实例进行续费。定期自动续费:开通自动续费功能,当服务期满时,系统会自动按照设置的续费周期进行续费。开通自动续费的资源可随时进行手动续费,手动续费成功后自动续费依然有效,系统将在资源新的到期时间前的第7天开始扣款。有关 - [购买DDoS原生防护1.0](https://support.huaweicloud.com/usermanual-aad/aad_01_0309.md): 在使用DDoS原生高级防护前,您需要购买DDoS原生高级防护实例。有关DDoS原生防护1.0各版本详细的功能规格介绍,请参见表1,请您根据业务需求购买对应版本。使用DDoS防护专属EIP的场景下,如果出现网络波动等极端场景,流量可能会调度到防护能力较小的备用机房,导致防护能力降低。账号需要拥有CNAD FullAccess和BSS Adm - [通过IAM身份策略授予使用AAD的权限](https://support.huaweicloud.com/usermanual-aad/aad_01_0318.md): 如果您需要对您所拥有的AAD进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用AAD资源。根据企业用户的职能,设置不同的访问权限 - [购买DDoS调度中心防护](https://support.huaweicloud.com/usermanual-aad/aad_01_0323.md): DDoS调度中心支持DDoS原生防护(或CDN服务)与DDoS高防的联动防护。在业务正常访问期间,流量会正常接入DDoS原生防护(或CDN服务);当业务遭受大规模攻击时,流量将切换至DDoS高防服务进行清洗,确保重要业务不会因攻击而中断。实例类型:选择DDoS调度中心。规则数量:单个规则支持10个IP调度,购买多个规则可扩容IP调度总数。 - [购买DDoS原生防护2.0](https://support.huaweicloud.com/usermanual-aad/aad_01_0333.md): 在使用DDoS原生高级防护前,您需要购买DDoS原生高级防护实例。有关DDoS原生防护2.0各版本详细的功能规格介绍,请参见表1,请您根据业务需求购买对应版本。使用DDoS防护专属EIP的场景下,如果出现网络波动等极端场景,流量可能会调度到防护能力较小的备用机房,导致防护能力降低。账号需要拥有CNAD FullAccess和BSS Adm - [通过IAM身份策略授予使用Anti-DDoS的权限](https://support.huaweicloud.com/usermanual-aad/aad_01_0354.md): 如果您需要对您所拥有的Anti-DDoS进行身份策略的权限管理,您可以使用统一身份认证服务,通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用ECS资源。根据企业用户的职能,设置不同的访问权限,以达到用户之间的权限隔离。将Anti-DDoS资源委托给更专业、 - [封禁指定区域的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0362.md): DDoS高防支持封禁指定区域的流量,策略配置后,该策略将对相应的DDoS高防实例业务生效,来自该区域的访问流量将被丢弃。只支持一键放行或阻止海外流量访问, 不支持对某个国家或地区配置流量封禁。假如访问DDoS高防实例的用户来源于中国大陆,可以根据业务需求设置区域封禁,封禁来自海外路线的访问请求。详细步骤如下所示: - [Anti-DDoS流量清洗概述](https://support.huaweicloud.com/usermanual-aad/aad_01_0363.md): EIP加入DDoS原生基础防护(Anti-DDoS流量清洗)进行防护的流程如图1所示。DDoS原生基础防护暂不支持GEIP、GA类型的公网IP的攻击告警通知和防护策略定制。 - [配置CDN调度策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0380.md): 通过DDoS调度中心的自定义规则,联动使用DDoS高防和华为云CDN服务,从而实现在业务正常访问期间,流量就近接入CDN节点加速;在业务受到攻击时,流量切换到DDoS高防服务进行清洗。已购买和使用CDN服务,具体操作请参考开通CDN服务。已购买DDoS高防服务,具体操作请参考购买DDoS高防。存在调度规则剩余配额,如果配额不足请参考购买D - [通过高级防护策略限制异常连接](https://support.huaweicloud.com/usermanual-aad/aad_01_0386.md): 如果同一个源站IP短时间内频繁发起大量异常连接状态的报文时,您可以通过配置高级防护策略,将该源站IP纳入黑名单中进行封禁惩罚,等封禁结束后可恢复访问。 - [封禁指定区域的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0387.md): 区域封禁是指按照地理区域,在清洗节点时对访问DDoS防护的源IP进行封禁。开启后,从封禁区域到目的IP的流量将被丢弃。该功能可识别并阻断来自特定国家或地区的网络流量,以防止这些区域的恶意攻击,从而确保业务的安全性和稳定性。DDoS原生高级防护支持封禁海外流量策略配置,策略生效后,来自海外的访问流量将被丢弃。不同产品版本的策略生效条件不一样 - [DDoS高防概述](https://support.huaweicloud.com/usermanual-aad/aad_01_0423.md): 购买DDoS高防实例,业务接入DDoS高防后即可防护,通过丰富全面的防护规则帮助您防护海量DDoS攻击。业务接入DDoS高防的流程如图1所示。 - [设置事件告警通知](https://support.huaweicloud.com/usermanual-aad/aad_01_0443.md): DDoS攻击往往在瞬间爆发,几分钟内即可导致业务瘫痪。许多用户往往在业务已遭受严重影响后才察觉攻击,错失最佳处置时机。通过云监控服务,对防护的对象启用事件监控,当出现IP调度、域名调度、黑洞等事件时进行告警,可以帮助您在攻击发生的第一时间获得精准告警,及时掌握防护动态。开启事件告警通知后,出现相关事件时,即可在云监控服务的事件监控页面查看 - [设置EIP事件告警](https://support.huaweicloud.com/usermanual-aad/aad_01_0444.md): DDoS攻击往往在瞬间爆发,几分钟内即可导致业务瘫痪。许多用户往往在业务已遭受严重影响后才察觉攻击,错失最佳处置时机。通过云监控服务,对防护的弹性公网IP启用事件监控,当出现清洗、封堵、解封等事件时进行告警,可以帮助您在攻击发生的第一时间获得精准告警,及时掌握防护动态。开启事件告警通知后,出现相关事件时,即可在云监控服务的事件监控页面查看 - [开启DDoS事件告警通知](https://support.huaweicloud.com/usermanual-aad/aad_01_0445.md): DDoS攻击往往在瞬间爆发,几分钟内即可导致业务瘫痪。许多用户往往在业务已遭受严重影响后才察觉攻击,错失最佳处置时机。通过云监控服务,对防护的弹性公网IP启用事件监控,当出现清洗、封堵、解封等事件时进行告警,可以帮助您在攻击发生的第一时间获得精准告警,及时掌握防护动态。开启事件告警通知后,出现相关事件时,即可在云监控服务的事件监控页面查看 - [云审计服务支持的DDoS原生高级防护操作](https://support.huaweicloud.com/usermanual-aad/aad_01_0447.md): 云审计服务(Cloud Trace Service,CTS)记录了DDoS防护相关的操作事件,方便用户日后的查询、审计和回溯,具体请参见云审计服务用户指南。云审计服务支持的DDoS防护操作列表如表1所示。 - [查看云审计日志](https://support.huaweicloud.com/usermanual-aad/aad_01_0448.md): 开启了云审计服务后,系统开始记录DDoS防护资源的操作。云审计服务管理控制台保存最近7天的操作记录。已开通云审计服务,具体操作请参考开通云审计服务。事件列表支持通过高级搜索来查询对应的操作事件,您可以在筛选器组合一个或多个筛选条件:事件名称、资源名称、资源ID、事件ID:需要输入某个具体的名称或ID。资源名称:当该事件所涉及的云资源无资源 - [开启日志记录](https://support.huaweicloud.com/usermanual-aad/aad_01_0449.md): 启用Anti-DDoS防护功能后,您可以将攻击日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的Anti-DDoS日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。已创建LTS日志组和日志流,具体操作请参考管理日志组和管理日志流。云日志服务(LTS)为付费服务,价格详情请参见LTS价 - [续费实例](https://support.huaweicloud.com/usermanual-aad/aad_01_0451.md): 如果您购买的DDoS高防实例即将到期,为避免实例冻结导致的业务风险,您可以选择以下2种方式进行续费。手动续费:手动为实例进行续费。定期自动续费:开通自动续费功能,当服务期满时,系统会自动按照设置的续费周期进行续费。开通自动续费的资源可随时进行手动续费,手动续费成功后自动续费依然有效,系统将在资源新的到期时间前的第7天开始扣款。有关自动续费 - [配置实例标签](https://support.huaweicloud.com/usermanual-aad/aad_01_0452.md): 标签由标签键和标签值组成,用于标识云资源。当您拥有相同类型的许多云资源时,可以使用标签按各种维度(例如用途、所有者或环境)对云资源进行分类。DDoS实例支持配置标签,方便管理实例。如您的组织已经设定本服务的相关标签策略,则需按照标签策略规则为资源添加标签。标签如果不符合标签策略的规则,则可能会导致标签添加失败,请联系组织管理员了解标签策略 - [DDoS高防监控指标说明](https://support.huaweicloud.com/usermanual-aad/aad_01_0487.md): 本节定义了DDoS高防上报云监控服务的监控指标的命名空间和监控指标列表,用户可以通过云监控服务提供的管理控制台或API接口来检索DDoS高防产生的监控指标和告警信息。云监控服务最大支持4个层级维度,维度编号从0开始,编号3为最深层级。例如监控指标中的维度信息为instance_id.zone_ip时,表示对应的监控指标的维度存在层级关系, - [设置监控指标告警](https://support.huaweicloud.com/usermanual-aad/aad_01_0488.md): DDoS攻击呈现高频化、大流量化、手法多样化趋势,实例与IP资产时刻面临被攻击风险。攻击流量与正常业务流量混杂,传统监控手段难以区分攻击特征与业务波动,策略调优依赖经验猜测而非数据驱动。通过云监控服务(CES)为DDoS高防实例或防护的EIP设置监控指标告警规则,可以帮助您在攻击发生的第一时间获得精准告警,及时掌握防护动态。将DDoS防护 - [查看监控指标](https://support.huaweicloud.com/usermanual-aad/aad_01_0489.md): 您可以通过管理控制台,查看DDoS高防的相关指标,及时了解DDoS高防的防护状况,并通过指标设置防护策略。已在云监控页面设置监控告警规则。有关设置监控告警规则的详细操作,请参见设置监控指标告警。 - [DDoS原生高级防护监控指标说明](https://support.huaweicloud.com/usermanual-aad/aad_01_0491.md): 本节定义了DDoS原生高级防护上报云监控服务的监控指标的命名空间和监控指标列表,用户可以通过云监控服务提供的管理控制台或API接口来检索DDoS原生高级防护产生的监控指标和告警信息。云监控服务最大支持4个层级维度,维度编号从0开始,编号3为最深层级。例如监控指标中的维度信息为ip.package时,表示对应的监控指标的维度存在层级关系,且 - [设置监控指标告警](https://support.huaweicloud.com/usermanual-aad/aad_01_0492.md): DDoS攻击呈现高频化、大流量化、手法多样化趋势,实例与IP资产时刻面临被攻击风险。攻击流量与正常业务流量混杂,传统监控手段难以区分攻击特征与业务波动,策略调优依赖经验猜测而非数据驱动。通过云监控服务(CES)为DDoS原生防护实例或防护的EIP设置监控指标告警规则,可以帮助您在攻击发生的第一时间获得精准告警,及时掌握防护动态。将DDoS - [查看监控指标](https://support.huaweicloud.com/usermanual-aad/aad_01_0493.md): 您可以通过管理控制台,查看DDoS原生高级防护的相关指标,及时了解DDoS原生高级防护的防护状况,并通过指标设置防护策略。已在云监控页面设置监控告警规则。有关设置监控告警规则的详细操作,请参见设置监控指标告警。 - [开启日志记录](https://support.huaweicloud.com/usermanual-aad/aad_01_0501.md): 启用DDoS原生高级防护功能后,您可以将攻击日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的CNAD日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。已开通云日志服务,具体操作请参考管理日志组和管理日志流。云日志服务(LTS)为付费服务,价格详情请参见LTS价格详情。成功对接LTS - [开启日志记录](https://support.huaweicloud.com/usermanual-aad/aad_01_0502.md): AAD对接云日志服务,且控制台为您提供日志分析与查询页面,启用DDoS高防功能后,您可以将攻击日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的AAD日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。LTS对于采集的日志数据,通过海量日志数据的分析与处理,可以为您提供一个实时、高效、 - [云审计服务支持的DDoS高防操作](https://support.huaweicloud.com/usermanual-aad/aad_01_0504.md): 云审计服务(Cloud Trace Service,CTS)记录了DDoS高防相关的操作事件,方便用户日后的查询、审计和回溯,具体请参见云审计服务用户指南。云审计服务支持的DDoS防护操作列表如表1所示。 - [查看云审计日志](https://support.huaweicloud.com/usermanual-aad/aad_01_0505.md): 开启了云审计服务后,系统开始记录DDoS防护资源的操作。云审计服务管理控制台保存最近7天的操作记录。已开通云审计服务,具体操作请参考开通云审计服务。事件列表支持通过高级搜索来查询对应的操作事件,您可以在筛选器组合一个或多个筛选条件:事件名称、资源名称、资源ID、事件ID:需要输入某个具体的名称或ID。资源名称:当该事件所涉及的云资源无资源 - [设置字段转发](https://support.huaweicloud.com/usermanual-aad/aad_01_0582.md): 网站业务接入DDoS高防后,用户可以通过设置接入域名的Header字段转发功能,将自定义字段插入到Header中并转发给源站,以便后端服务器对高防转发的流量进行统计分析。本章节介绍如何设置字段转发。最多支持配置8个Key/Value值。配置的Key值不能跟nginx原生字段重复。Value值可以自定义一个字符串,也可以配置为以$开头的变量 - [修改TLS配置](https://support.huaweicloud.com/usermanual-aad/aad_01_0583.md): 域名接入DDoS高防后,您可以根据业务需求,为已经接入域名设置合适的TLS协议版本和加密算法套件。本章节介绍如何设置TLS配置。低于最低TLS版本的请求将无法正常访问。DDoS高防支持上传国际标准HTTPS证书。上传的证书对应默认支持的TLS协议版本如下表所示: - [设置HTTP2协议](https://support.huaweicloud.com/usermanual-aad/aad_01_0584.md): 如果您的域名支持HTTP2协议,您可以通过域名接入页面开启HTTP2防护。服务器配置中至少有一条源站地址的对外协议配置为HTTPS,该配置才会生效。 - [批量接入域名](https://support.huaweicloud.com/usermanual-aad/aad_01_0585.md): 如果您有多个域名需要接入DDoS高防,可以通过xml批量添加域名到DDoS高防。批量导入一次最多可添加50个域名。网站配置参数内容必须以开始,结束,中间部分是网站配置的参数信息。其中,每个网站的配置参数均以开始,结束,中间部分为与该 - [查看证书](https://support.huaweicloud.com/usermanual-aad/aad_01_0587.md): 域名绑定证书后,您可以通过证书管理页面定期查看证书信息,及时更新,防止证书到期后业务无法访问。在证书所在行,单击查看,可以查看证书的内容。 - [上传证书](https://support.huaweicloud.com/usermanual-aad/aad_01_0588.md): 源站类型为IP且转发协议为HTTPS时,需要为防护域名绑定证书。您可以在绑定证书前,通过证书管理页面提前上传需要的证书。在Windows操作系统上执行openssl命令,请确保您已安装openssl工具。 - [通过一键式限速规则过滤攻击](https://support.huaweicloud.com/usermanual-aad/aad_01_0590.md): 随着DDoS攻击手段日益复杂,UDP反射攻击已成为企业网络安全的主要威胁。企业需要有效防护这些攻击,但手动配置防护规则往往复杂且耗时。DDoS原生高级防护提供了一键式开启常用过滤规则的功能,用户可轻松启用UDP反射防护及其他关键过滤规则,同时支持快速开启流量限速规则,有效简化防护配置流程,提升安全防护效率。UDP协议限速:如需针对UDP协 - [封禁指定端口的流量](https://support.huaweicloud.com/usermanual-aad/aad_01_0591.md): 当某个目的端口不需要被访问时,为降低DDoS攻击风险,您可以通过端口封禁策略,阻止流量对该端口的访问。默认可添加10个端口规则,如果您需要扩大配额请提交工单。在目标端口所在行操作列,单击删除可以删除封禁端口规则。在目标端口所在行操作列,单击编辑可以修改封禁端口规则信息。 - [通过指纹特征设置流量处理策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0592.md): 指纹过滤是一种DDoS防护策略,通过分析和识别攻击流量特征,生成独特的“指纹”来区分正常流量和恶意流量。在流量清洗时,对数据包内容、协议、源端口、目的端口、包长过滤、报文载荷特征进行特征匹配,根据匹配结果设置通过、丢弃、源限速、通过&白名单、丢弃&黑名单、限速规则。指纹过滤能够提高防护的准确性和效率,减少误判和漏判概率,保障正常业务的稳定 - [DDoS原生高级防护事件说明](https://support.huaweicloud.com/usermanual-aad/aad_01_0593.md): 事件监控提供了事件类型数据上报、查询和告警的功能。方便您将业务中的各类重要事件或对云资源的操作事件收集到云监控服务,并在事件发生时进行告警。SYS.DDOS - [DDoS高防事件说明](https://support.huaweicloud.com/usermanual-aad/aad_01_0594.md): 事件监控提供了事件类型数据上报、查询和告警的功能。方便您将业务中的各类重要事件或对云资源的操作事件收集到云监控服务,并在事件发生时进行告警。SYS.DDOS - [导出防护域名](https://support.huaweicloud.com/usermanual-aad/aad_01_0595.md): 在日常运维中,随着业务规模扩大,企业通常需要防护数十甚至上百个域名。如果要将防护域名同步到其他安全管理系统或进行离线分析,逐页查看或复制粘贴的方式,无法满足大规模云资产的高效管理需求。DDoS高防支持将防护域名一键导出,包括域名、实例与线路、源站IP/域名等信息,让用户能够一次性获取完整的防护域名清单,实现防护资产的集中批量化管理。导出全 - [导出防护对象](https://support.huaweicloud.com/usermanual-aad/aad_01_0596.md): 在日常运维中,随着业务规模扩大,企业通常需要防护数十甚至上百个EIP。如果要将EIP列表同步到其他安全管理系统或进行离线分析,逐页查看或复制粘贴的方式,无法满足大规模云资产的高效管理需求。DDoS原生高级防护支持将EIP列表一键导出,包括IP地址、资产类型、防护策略名称、所属区域和实例等信息,让用户能够一次性获取完整的EIP防护清单,实现 - [删除证书](https://support.huaweicloud.com/usermanual-aad/aad_01_0598.md): 已上传DDoS高防的证书,如果不需要再使用,可以通过证书管理页面进行删除。已经绑定域名的证书无法删除,请参考更新证书修改域名的证书。 - [通过智能CC策略防御CC攻击](https://support.huaweicloud.com/usermanual-aad/aad_01_0604.md): 当前网络环境中,DDoS攻击日趋复杂、智能化,传统的基础防护无法识别恶意和正常访问,容易引发业务中断。为了有效防御CC攻击,需启用DDoS高防智能CC防护能力。开启智能CC防护后,DDoS高防中的压力学习模型会根据源站返回的HTTP状态码和时延等来实时地感知源站的压力,从而识别源站是否被CC攻击了,DDoS高防再根据异常检测模型实时地检测 - [通过频率控制策略缓解CC攻击](https://support.huaweicloud.com/usermanual-aad/aad_01_0607.md): 您可以通过设置频率控制策略,该策略将对相应的DDoS高防实例业务生效,限制单个IP/Cookie/Referer访问者对防护网站上源端的访问频率,同时支持策略限速、域名限速和URL限速,精准识别CC攻击以及有效缓解CC攻击。该策略用于高频、可预测的Web业务保护场景。本文介绍如何设置通过频率控制策略缓解CC攻击。大流量高频CC攻击:在大规 - [一键Bypass域名](https://support.huaweicloud.com/usermanual-aad/aad_01_0688.md): 域名接入DDoS高防后,当有测试或故障等特殊场景,需要将域名批量恢复到没有接入DDoS高防的状态,可以进行一键Bypass。开启Bypass后,所有请求直达后端服务器,不再经过DDoS高防检测。Bypass域名前,请仔细阅读以下内容,避免引起业务中断。若源站服务端口与高防转发端口配置不一致,Bypass后会导致端口访问错误。若源站服务器设 - [通过水印防护抵御CC攻击](https://support.huaweicloud.com/usermanual-aad/aad_01_0888.md): 通过在业务端共享水印算法和关键字,客户端发出的报文都镶嵌入水印特征,能有效抵御四层CC攻击。通常UDP Flood的防御方式有两种,一种是动态指纹学习,一种是UDP限流,前者可能会将正常的业务载荷学习成攻击指纹,容易造成误杀,后者会将正常流量和攻击流量一起进行阻断,影响您的正常业务使用。如图2所示,华为云解决方案通过在UDP报文中增加水印 ## 最佳实践 - [通过ECS访问被黑洞的服务器](https://support.huaweicloud.com/bestpractice-aad/aad_06_0002.md): 当服务器遭受大流量攻击时,Anti-DDoS将调用运营商黑洞,屏蔽该服务器的外网访问。对于黑洞的服务器,您可以通过弹性云服务器ECS连接该服务器。通过ECS成功连接该服务器后,您可以将处于黑洞状态的服务器上的文件转移至已登录的弹性云服务器,您也可以通过这种方式变更该服务器上的配置文件等。弹性云服务器需要与被黑洞的服务器同地域且可正常访问。 - [使用DDoS高防识别攻击类型](https://support.huaweicloud.com/bestpractice-aad/aad_06_0005.md): DDoS攻击指主要作用于四层流量的攻击。此种攻击可在DDoS攻击防护报表中查看防护结果。CC攻击指主要作用于七层网站连接数的攻击。此种攻击可在CC攻击防护报表中查看防护结果。如果您的DDoS高防同时遭受到CC攻击和DDoS攻击时,可参照以下方法快速判断遭受的攻击类型: - [使用TOA模块获取真实请求来源IP](https://support.huaweicloud.com/bestpractice-aad/aad_06_0006.md): 业务接入DDoS高防后,经过高防转发的流量到服务端之后真实源IP将被隐藏,客户业务源站所见的源IP为高防的回源IP,从tcp报文中的tcp option字段获取真实源IP,支持获取IPv6真实访问源。在业务应用开发中,通常需要获取客户端真实的IP地址。例如,投票系统为了防止刷票,需要通过获取客户端真实IP地址,限制每个客户端IP地址只能投 - [使用WAF和DDoS高防实现域名防护](https://support.huaweicloud.com/bestpractice-aad/aad_06_0007.md): 华为云Web应用防火墙(WAF)通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。DDoS高防可以为域名提供连续性的有力保障,当服务器遭受大流量DDoS攻击时,DDoS高防可以保 - [使用CDN和DDoS高防防护动静态资源](https://support.huaweicloud.com/bestpractice-aad/aad_06_0008.md): 如果您的业务(如视频、电商平台)有大量图片或视频等资源需要为用户展示,且希望这些资源可以被用户快速获取。您可以使用华为云“DDoS高防+CDN”联动方案,使这些资源快速被用户获取,同时提高用户登录平台和支付能力等业务系统的网络能力,保证平台稳定运行。当用户的视频、电商等业务系统可以通过域名区分动静态资源,可以使用“DDoS高防+CDN”联 - [使用ELB和DDoS原生高级防护提升ECS防御DDoS攻击能力](https://support.huaweicloud.com/bestpractice-aad/aad_06_0010.md): DDoS原生高级防护可以提升华为云弹性云服务器ECS、弹性负载均衡ELB等云服务的DDoS防御能力,确保云服务上的业务安全。通过部署负载均衡ELB,并将ELB的公网IP地址接入DDoS原生高级防护,可以大幅度提高对不同类型DDoS攻击的防御能力。当您的网站类业务部署在华为云ECS上时,您可以为网站业务配置“DDoS原生高级防护+ELB”联 - [使用WAF、ELB和DDoS原生高级防护提升网站业务安全性](https://support.huaweicloud.com/bestpractice-aad/aad_06_0011.md): 华为云Web应用防火墙(WAF)通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。DDoS原生高级防护可以为接入WAF(云模式-ELB接入)的网站类业务提供四层DDoS攻击防护, - [通过DDoS调度中心实现流量的阶梯调度](https://support.huaweicloud.com/bestpractice-aad/aad_06_0012.md): 如果您同时使用了DDoS原生防护全力防基础版和DDoS高防,您可以配置DDoS阶梯调度规则,系统联动调度DDoS高防对DDoS原生全力防基础版防护对象中的云资源进行防护,大幅提升DDoS攻击防护能力。本章节以网站类业务www.example.com域名为例,介绍如何通过DDoS调度中心实现流量的阶梯调度。DDoS阶梯调度工作原理如图1所示 - [网站业务迁移:从DDoS高防实例A到实例B](https://support.huaweicloud.com/bestpractice-aad/aad_06_0015.md): 网站类业务接入DDoS高防后,如果您需要将源站IP/源站域名切换到其他DDoS高防实例进行防护,可以通过修改域名的高防IP解析线路实现。修改域名的高防IP解析线路后约5分钟后生效。为了确保业务正常访问,建议您在业务量少时进行操作。不建议立即删除该线路,请在关闭旧高防实例和线路下高防IP的域名解析功能后24小时后删除。 - [源站IP暴露的解决方法](https://support.huaweicloud.com/bestpractice-aad/aad_06_0018.md): 业务接入DDoS高防后,如果源站IP仍被DDoS攻击,可能表明您的源站IP已经暴露。为防止攻击者绕过DDoS高防直接攻击您的源站IP,建议您对暴露的可能因素进行排查,并更换新的源站IP。未接入DDoS高防时,源站IP受到过黑客攻击,说明源站IP已经暴露。接入DDoS高防后,部分攻击者会记录源站域名使用过的IP,存在绕过高防直接攻击源站IP - [最佳实践汇总](https://support.huaweicloud.com/bestpractice-aad/aad_06_0020.md): 本文汇总了DDoS防护常见应用场景的操作实践,为每个实践提供详细的方案描述和操作指导,帮助用户轻松使用DDoS防护业务。 - [为遭受攻击的IP开通DDoS原生防护](https://support.huaweicloud.com/bestpractice-aad/aad_06_0021.md): 如果华为云提供的基础防护能力无法阻挡DDoS攻击时,您可以开通DDoS原生高级防护,保障您的业务免受攻击影响。DDoS原生高级防护(Cloud Native Anti-DDoS,CNAD)是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护针对华为云上的EIP生效,通过简 - [升级使用DDoS高防服务](https://support.huaweicloud.com/bestpractice-aad/aad_06_0022.md): DDoS原生防护提供的安全防护能力可能无法完全满足您的DDoS防护需求时,建议您升级使用DDoS高防服务。DDoS高防能够有效抵御和清洗攻击流量,提升安全防护能力,保护您的业务不受影响,确保服务的稳定性和可用性。业务服务器在中国内地,推荐购买DDoS高防。使用DDoS高防,域名必须经过ICP备案,未备案域名将无法正常访问。业务服务器在中国 - [DDoS高防接入配置最佳实践](https://support.huaweicloud.com/bestpractice-aad/aad_06_0023.md): DDoS原生防护提供的安全防护能力可能无法完全满足您的DDoS防护需求时,建议您接入使用DDoS高防服务。DDoS高防能够有效抵御和清洗攻击流量,提升安全防护能力,保护您的业务不受影响,确保服务的稳定性和可用性。本章节介绍如何通过域名/IP接入DDoS高防。每个转发规则的“转发协议”和“转发端口”参数是唯一的,不能配置相同的参数。如果您的 - [使用端口接入模式接入源站ECS](https://support.huaweicloud.com/bestpractice-aad/aad_06_0024.md): 当使用非网站接入、并且源站为华为云ECS时,可能存在访问流量绕过DDoS高防直接到达源站的风险。 为规避该风险,建议使用端口模式接入源站ECS。已购买DDoS高防实例,且接入类型为IP接入。详细请参考购买DDoS高防实例。参考购买弹性云服务器创建一台ECS服务器。已购买EIP,详细请参考获取EIP。返回转发规则页面,列表中出现创建新转发规 ## API参考 - [高防实例添加黑白名单 - AddBlackWhiteIpList](https://support.huaweicloud.com/api-aad/AddBlackWhiteIpList.md): 高防实例添加黑白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/aad/external/bwl - [策略添加黑白名单 - AddPolicyBlackAndWhiteIpList](https://support.huaweicloud.com/api-aad/AddPolicyBlackAndWhiteIpList.md): 策略添加黑白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:blackWhiteI - [防护策略web-cc黑白名单-创建黑白名单规则 - AddWafWhiteIpRule](https://support.huaweicloud.com/api-aad/AddWafWhiteIpRule.md): 防护策略web-cc黑白名单-创建黑白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/aad/policies/waf - [策略绑定防护对象 - AssociateIpToPolicy](https://support.huaweicloud.com/api-aad/AssociateIpToPolicy.md): 策略绑定防护对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:bindPolicy: - [策略和实例绑定防护对象 - AssociateIpToPolicyAndPackage](https://support.huaweicloud.com/api-aad/AssociateIpToPolicyAndPackage.md): 策略和实例绑定防护对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/cnad/policies/{policy_id}/bi - [批量创建高防实例IP的转发规则 - BatchCreateInstanceIpRule](https://support.huaweicloud.com/api-aad/BatchCreateInstanceIpRule.md): 批量创建高防实例IP的转发规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:forwa - [批量删除高防实例IP的转发规则 - BatchDeleteInstanceIpRule](https://support.huaweicloud.com/api-aad/BatchDeleteInstanceIpRule.md): 批量删除高防实例IP的转发规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:forwa - [配置Anti-DDoS默认防护策略 - CreateDefaultConfig](https://support.huaweicloud.com/api-aad/CreateDefaultConfig.md): 配置用户的默认防护策略。配置防护策略后,新购买的资源在自动开启防护时,会按照该默认防护策略进行配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权 - [创建防护域名 - CreateDomain](https://support.huaweicloud.com/api-aad/CreateDomain.md): 创建防护域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/aad/external/domains - [创建防护域名 - CreateDomainV2](https://support.huaweicloud.com/api-aad/CreateDomainV2.md): 创建防护域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/aad/domains状态码:200添加test.com域名,高防 - [创建实例 - CreateInstance](https://support.huaweicloud.com/api-aad/CreateInstance.md): 创建实例(要求账号有支付权限,若没有支付权限,仍然会生成订单,但不会自动支付)请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(* - [创建策略 - CreatePolicy](https://support.huaweicloud.com/api-aad/CreatePolicy.md): 创建策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:policy:createWr - [删除告警配置 - DeleteAlarmConfig](https://support.huaweicloud.com/api-aad/DeleteAlarmConfig.md): 删除告警配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:alarmConfig:d - [高防实例删除黑白名单 - DeleteBlackWhiteIpList](https://support.huaweicloud.com/api-aad/DeleteBlackWhiteIpList.md): 高防实例删除黑白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/aad/external/b - [删除Ani-DDoS默认防护策略 - DeleteDefaultConfig](https://support.huaweicloud.com/api-aad/DeleteDefaultConfig.md): 删除用户配置的默认防护策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/antiddos/d - [删除防护域名 - DeleteDomainV2](https://support.huaweicloud.com/api-aad/DeleteDomainV2.md): 删除防护域名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v2/aad/domains状态码:200无状态码:400无无请参见 - [删除策略 - DeletePolicy](https://support.huaweicloud.com/api-aad/DeletePolicy.md): 删除策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:policy:deleteWr - [策略删除黑白名单 - DeletePolicyBlackAndWhiteIpList](https://support.huaweicloud.com/api-aad/DeletePolicyBlackAndWhiteIpList.md): 策略删除黑白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:blackWhiteI - [防护策略web-cc黑白名单-删除黑白名单规则 - DeleteWafWhiteIpRule](https://support.huaweicloud.com/api-aad/DeleteWafWhiteIpRule.md): 防护策略web-cc黑白名单-删除黑白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v2/aad/policies/w - [策略解绑防护对象 - DisassociateIpFromPolicy](https://support.huaweicloud.com/api-aad/DisassociateIpFromPolicy.md): 策略解绑防护对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:policy:unbi - [策略和实例解绑防护对象 - DisassociateIpFromPolicyAndPackage](https://support.huaweicloud.com/api-aad/DisassociateIpFromPolicyAndPackage.md): 策略和实例解绑防护对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/cnad/policies/{policy_id}/un - [开通DDoS服务 - EnableDefensePolicy](https://support.huaweicloud.com/api-aad/EnableDefensePolicy.md): 开通DDoS服务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/antiddos/{floating - [Anti-DDoS错误码](https://support.huaweicloud.com/api-aad/ErrorCode.md): 更多服务错误码请参见API错误中心。 - [CNAD错误码](https://support.huaweicloud.com/api-aad/ErrorCode2.md): 更多服务错误码请参见API错误中心。 - [解封IP-同步 - ExecuteUnblockIp](https://support.huaweicloud.com/api-aad/ExecuteUnblockIp.md): 解封IP请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:blockade:releas - [解封IP-异步 - ExecuteUnblockIpV2](https://support.huaweicloud.com/api-aad/ExecuteUnblockIpV2.md): 解封IP请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/unblockservice/{domain_id}/unblock状 - [查询全量日志设置 - GetLogConfig](https://support.huaweicloud.com/api-aad/GetLogConfig.md): 查询全量日志设置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/antiddos/lts-config - [查询租户封堵列表 - ListBlockIps](https://support.huaweicloud.com/api-aad/ListBlockIps.md): 查询租户封堵列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/unblockservice/{domain_id}/block - [查询DDoS攻击事件列表 - ListDDoSAttackEventV2](https://support.huaweicloud.com/api-aad/ListDDoSAttackEventV2.md): 查询DDoS攻击事件列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/aad/instances/{instance_id} - [黑洞事件列表 - ListDDoSBlackHoleEvent](https://support.huaweicloud.com/api-aad/ListDDoSBlackHoleEvent.md): 黑洞事件列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/instances/ddos-info/attack/bla - [查询新建连接数和并发连接数 - ListDDoSConnectionNumberV2](https://support.huaweicloud.com/api-aad/ListDDoSConnectionNumberV2.md): 查询新建连接数和并发连接数请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/instances/{instance_id} - [查询DDoS攻击防护BPS/PPS流量 - ListDDoSFlowV2](https://support.huaweicloud.com/api-aad/ListDDoSFlowV2.md): 查询DDoS攻击防护BPS/PPS流量请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/instances/{instan - [查询EIP防护状态列表 - ListDDosStatus](https://support.huaweicloud.com/api-aad/ListDDosStatus.md): 查询用户所有EIP的Anti-DDoS防护状态信息,用户的EIP无论是否绑定到云服务器,都可以进行查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策 - [查询指定EIP异常事件 - ListDailyLog](https://support.huaweicloud.com/api-aad/ListDailyLog.md): 查询指定EIP在过去24小时之内的异常事件信息,异常事件包括清洗事件和黑洞事件,查询延迟在5分钟之内。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略 - [查询指定EIP防护流量 - ListDailyReport](https://support.huaweicloud.com/api-aad/ListDailyReport.md): 查询指定EIP在过去24小时之内的防护流量信息,流量的间隔时间单位为5分钟。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{p - [查询域名列表 - ListDomain](https://support.huaweicloud.com/api-aad/ListDomain.md): 查询域名列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:domain:listLis - [查询防护域名信息 - ListDomainInfo](https://support.huaweicloud.com/api-aad/ListDomainInfo.md): 查询防护域名信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:domain:getRe - [查询用户EIP防护状态列表 - ListEipDDosStatus](https://support.huaweicloud.com/api-aad/ListEipDDosStatus.md): 查询用户所有EIP的Anti-DDoS防护状态信息,用户的EIP无论是否绑定到云服务器,都可以进行查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策 - [查询频率控制规则列表 - ListFrequencyControlRuleV2](https://support.huaweicloud.com/api-aad/ListFrequencyControlRuleV2.md): 查询频率控制规则列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/policies/waf/frequency-co - [查询控制台WAF全局配置 - ListGlobalConfig](https://support.huaweicloud.com/api-aad/ListGlobalConfig.md): 查询控制台WAF全局配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/global-config状态 - [查询高防实例列表 - ListInstance](https://support.huaweicloud.com/api-aad/ListInstance.md): 查询高防实例列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:instance:lis - [查询实例关联的域名信息 - ListInstanceDomains](https://support.huaweicloud.com/api-aad/ListInstanceDomains.md): 查询实例关联的域名信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/instances/{instance_id}/d - [查询高防实例IP的转发规则列表 - ListInstanceIpRule](https://support.huaweicloud.com/api-aad/ListInstanceIpRule.md): 查询高防实例IP的转发规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:forwa - [查询Anti-DDoS配置可选范围 - ListNewConfigs](https://support.huaweicloud.com/api-aad/ListNewConfigs.md): 查询系统支持的Anti-DDoS防护策略配置的可选范围,用户根据范围列表选择适合自己业务的防护策略进行Anti-DDoS流量清洗。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权 - [查询实例列表 - ListPackage](https://support.huaweicloud.com/api-aad/ListPackage.md): 查询实例列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:package:listL - [查询流量峰值、攻击计数 - ListPeak](https://support.huaweicloud.com/api-aad/ListPeak.md): 查询流量峰值、攻击计数请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:dashboard - [查询策略列表 - ListPolicy](https://support.huaweicloud.com/api-aad/ListPolicy.md): 查询策略列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:policy:listLi - [查询防护对象列表 - ListProtectedIp](https://support.huaweicloud.com/api-aad/ListProtectedIp.md): 查询防护对象列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:protectedIp - [查询配额 - ListQuota](https://support.huaweicloud.com/api-aad/ListQuota.md): 查询配额请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/antiddos/quotas状态码:200无 - [查询回源ip列表 - ListSourceIp](https://support.huaweicloud.com/api-aad/ListSourceIp.md): 查询回源ip列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/source-ip状态码:200状态码:400状态码:2 - [查询高防回源IP段列表 - ListSourceIps](https://support.huaweicloud.com/api-aad/ListSourceIps.md): 查询高防回源IP段列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/aad/external/sou - [查询解封配额 - ListUnblockQuotaStatistics](https://support.huaweicloud.com/api-aad/ListUnblockQuotaStatistics.md): 查询解封配额请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:quota:getRead - [查询可绑定的防护对象列表 - ListUnboundProtectedIp](https://support.huaweicloud.com/api-aad/ListUnboundProtectedIp.md): 查询可绑定的防护对象列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:protect - [查询攻击事件列表 - ListWafAttackEventV2](https://support.huaweicloud.com/api-aad/ListWafAttackEventV2.md): 查询攻击事件列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/waf-info/attack/even - [带宽曲线 - ListWafBandwidthV2](https://support.huaweicloud.com/api-aad/ListWafBandwidthV2.md): 带宽曲线请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/waf-info/flow/bandwidth状 - [查询精准防护规则 - ListWafCustomRuleV2](https://support.huaweicloud.com/api-aad/ListWafCustomRuleV2.md): 查询精准防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/policies/waf/custom-rule状态码: - [查询区域封禁规则 - ListWafGeoIpRuleV2](https://support.huaweicloud.com/api-aad/ListWafGeoIpRuleV2.md): 查询区域封禁规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/policies/waf/geoip-rule状态码:2 - [查询请求QPS - ListWafQpsV2](https://support.huaweicloud.com/api-aad/ListWafQpsV2.md): 查询请求QPS请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/waf-info/flow/qps状态码: - [防护策略web-cc黑白名单-查询黑白名单规则 - ListWafWhiteIpRuleV2](https://support.huaweicloud.com/api-aad/ListWafWhiteIpRuleV2.md): 防护策略web-cc黑白名单-查询黑白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/policies/waf/ - [查询周防护统计情况 - ListWeeklyReports](https://support.huaweicloud.com/api-aad/ListWeeklyReports.md): 查询用户所有Anti-DDoS防护周统计情况,包括一周内DDoS拦截次数和攻击次数、以及按照被攻击次数进行的排名信息等统计数据。系统支持当前时间之前四周的周统计数据查询,超过这个时间的请求是查询不到统计数据的。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权 - [查询DDoS攻击防护的黑白名单列表 - ListWhiteBlackIpRuleV2](https://support.huaweicloud.com/api-aad/ListWhiteBlackIpRuleV2.md): 查询DDoS攻击防护的黑白名单列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/policies/ddos/black - [修改域名WEB基础防护开关/CC防护开关 - ModifyDomainWebSwitch](https://support.huaweicloud.com/api-aad/ModifyDomainWebSwitch.md): 修改域名WEB基础防护开关/CC防护开关请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/aad/ex - [身份策略授权参考](https://support.huaweicloud.com/api-aad/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [身份策略授权参考](https://support.huaweicloud.com/api-aad/Permission_0.md): 云服务在IAM预置了常用授权项,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [身份策略授权参考](https://support.huaweicloud.com/api-aad/Permission_1.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [上传域名对应证书 - SetCertForDomain](https://support.huaweicloud.com/api-aad/SetCertForDomain.md): 上传域名对应证书请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/aad/external/domai - [查询告警设置 - ShowAlarmConfig](https://support.huaweicloud.com/api-aad/ShowAlarmConfig.md): 查询告警设置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/alarm状态码:200状态码:400状态码:200请参见错 - [查询告警配置 - ShowAlarmConfig](https://support.huaweicloud.com/api-aad/ShowAlarmConfig_0.md): 查询告警配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:alarmConfig:g - [查询告警配置信息 - ShowAlertConfig](https://support.huaweicloud.com/api-aad/ShowAlertConfig.md): 查询用户配置信息,用户可以通过此接口查询是否接收某类告警,同时可以配置是手机短信还是电子邮件接收告警信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份 - [查询封堵统计数据 - ShowBlockStatistics](https://support.huaweicloud.com/api-aad/ShowBlockStatistics.md): 查询封堵统计数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:blockade:ge - [查询高防入流量峰值、攻击流量峰值、DDoS攻击次数 - ShowDDoSPeak](https://support.huaweicloud.com/api-aad/ShowDDoSPeak.md): 查询高防入流量峰值、攻击流量峰值、DDoS攻击次数请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/instances/{ - [查询Anti-DDoS服务 - ShowDDos](https://support.huaweicloud.com/api-aad/ShowDDos.md): 查询配置的Anti-DDoS防护策略,用户可以查询指定EIP的Anti-DDoS防护策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET - [查询指定EIP防护状态 - ShowDDosStatus](https://support.huaweicloud.com/api-aad/ShowDDosStatus.md): 查询指定EIP的Anti-DDoS防护状态。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/antid - [查询Ani-DDoS默认防护策略 - ShowDefaultConfig](https://support.huaweicloud.com/api-aad/ShowDefaultConfig.md): 查询用户配置的默认防护策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/antiddos/defa - [查询域名关联的证书信息 - ShowDomainCertificate](https://support.huaweicloud.com/api-aad/ShowDomainCertificate.md): 查询域名关联的证书信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/{domain_id}/certi - [查询域名详情 - ShowDomainDetail](https://support.huaweicloud.com/api-aad/ShowDomainDetail.md): 查询域名详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/{domain_id}/detail状态码: - [查看域名配置 - ShowDomainNameConfig](https://support.huaweicloud.com/api-aad/ShowDomainNameConfig.md): 查看域名配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/{domain_id}/config状态码: - [查询流量封禁信息 - ShowFlowBlockV2](https://support.huaweicloud.com/api-aad/ShowFlowBlockV2.md): 查询流量封禁信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/policies/ddos/flow-block状态码 - [查询实例详情 - ShowInstanceByInstanceId](https://support.huaweicloud.com/api-aad/ShowInstanceByInstanceId.md): 查询实例详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/instances/{instance_id}状态码:200 - [查询日志配置 - ShowLtsConfig](https://support.huaweicloud.com/api-aad/ShowLtsConfig.md): 查询日志配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/cnad/config/lts状态码:200无状态码:200SDK代 - [查询Anti-DDoS任务 - ShowNewTaskStatus](https://support.huaweicloud.com/api-aad/ShowNewTaskStatus.md): 用户查询指定的Anti-DDoS防护配置任务,得到任务当前执行的状态。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{proj - [查询策略详情 - ShowPolicy](https://support.huaweicloud.com/api-aad/ShowPolicy.md): 查询策略详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:policy:getRea - [查询租户解封记录 - ShowUnblockRecord](https://support.huaweicloud.com/api-aad/ShowUnblockRecord.md): 查询租户解封记录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:blockade:li - [查询WEB防护策略配置 - ShowWafPolicyV2](https://support.huaweicloud.com/api-aad/ShowWafPolicyV2.md): 查询WEB防护策略配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/policies/waf状态码:200无状态码:2 - [查询CC攻击防护请求QPS - ShowWafQPSV2](https://support.huaweicloud.com/api-aad/ShowWafQPSV2.md): 查询CC攻击防护请求QPS请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/aad/domains/waf-info/flow/r - [设置告警配置 - UpdateAlarmConfig](https://support.huaweicloud.com/api-aad/UpdateAlarmConfig.md): 设置告警配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:alarmConfig:u - [更新告警配置信息 - UpdateAlertConfig](https://support.huaweicloud.com/api-aad/UpdateAlertConfig.md): 更新用户配置信息,用户可以通过此接口更新是否接收某类告警,同时可以配置是手机短信还是电子邮件接收告警信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份 - [更新Anti-DDoS服务 - UpdateDDos](https://support.huaweicloud.com/api-aad/UpdateDDos.md): 更新指定EIP的Anti-DDoS防护策略配置。调用成功,只是说明服务节点收到了关闭更新配置请求,操作是否成功需要通过任务查询接口查询该任务的执行状态,具体请参考查询Anti-DDoS任务。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策 - [更新域名信息 - UpdateDomain](https://support.huaweicloud.com/api-aad/UpdateDomain.md): 更新域名源站配置信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:domain:put - [修改域名配置 - UpdateDomainConfig](https://support.huaweicloud.com/api-aad/UpdateDomainConfig.md): 修改域名配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v2/aad/domains/{domain_id}/config状态码: - [修改转发规则中的源站IP - UpdateForwardRule](https://support.huaweicloud.com/api-aad/UpdateForwardRule.md): 修改转发规则中的源站IP请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v2/aad/forward-rules/{instance_ - [修改高防实例转发配置的源站IP - UpdateInstanceIpRule](https://support.huaweicloud.com/api-aad/UpdateInstanceIpRule.md): 修改高防实例转发配置的源站IP请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项aad:forwa - [更新用户全量日志设置 - UpdateLogConfig](https://support.huaweicloud.com/api-aad/UpdateLogConfig.md): 更新用户全量日志设置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/antiddos/lts-conf - [设置日志配置 - UpdateLtsConfig](https://support.huaweicloud.com/api-aad/UpdateLtsConfig.md): 设置日志配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/cnad/config/lts状态码:200无将ID为“189f77 - [更新实例绑定的全量防护对象 - UpdatePackageIp](https://support.huaweicloud.com/api-aad/UpdatePackageIp.md): 更新实例绑定的全量防护对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:protec - [更新实例名字 - UpdatePackageName](https://support.huaweicloud.com/api-aad/UpdatePackageName.md): 更新实例名字请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:package:putWr - [更新策略 - UpdatePolicy](https://support.huaweicloud.com/api-aad/UpdatePolicy.md): 更新策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:policy:putWrite - [防护对象设置标签 - UpdateTagForProtectedIp](https://support.huaweicloud.com/api-aad/UpdateTagForProtectedIp.md): 防护对象设置标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cnad:ipTag:putWr - [修改实例规格 - UpgradeInstanceSpec](https://support.huaweicloud.com/api-aad/UpgradeInstanceSpec.md): 修改实例规格(要求账号有支付权限,若没有支付权限,仍然会生成订单,但不会自动支付)请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v2 - [使用前必读](https://support.huaweicloud.com/api-aad/aad_02_0001.md): 针对DDoS攻击,华为云提供多种安全防护方案,您可以根据您的实际业务选择合适的防护方案。华为云DDoS防护服务(Anti-DDoS Service,简称AAD)提供了DDoS原生基础防护(Anti-DDoS流量清洗)、DDoS原生高级防护和DDoS高防三个子服务。您可以使用本文档提供的API对AAD进行相关操作,如查询、修改防护策略等。支 - [API概览](https://support.huaweicloud.com/api-aad/aad_02_0006.md): 通过使用Anti-DDoS提供的接口,您可以完整地使用Anti-DDoS的所有功能。 - [构造请求](https://support.huaweicloud.com/api-aad/aad_02_0008.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户接口说明如何调用API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987 。请求URI由如下部分组成。{URI-scheme} :// {Endpoint} / {resourc - [认证鉴权](https://support.huaweicloud.com/api-aad/aad_02_0010.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。Token认证:通过Token认证调用请求。AK/SK签名认证方式仅支持消息体大小12MB以内,12MB以上的请求请使用Token认证。AK/SK既可以使用永久访问密钥 - [返回结果](https://support.huaweicloud.com/api-aad/aad_02_0011.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见错误码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图1所 - [获取项目ID](https://support.huaweicloud.com/api-aad/aad_02_0020.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“ID”即为项目ID。在调用接口的时候,部分URL中 - [查询Anti-DDoS配置可选范围](https://support.huaweicloud.com/api-aad/aad_02_0022.md): 当前页面API为历史版本API,未来可能停止维护。查询系统支持的Anti-DDoS防护策略配置的可选范围,用户根据范围列表选择适合自己业务的防护策略进行Anti-DDoS流量清洗。URI格式GET /v1/{project_id}/antiddos/query_config_listGET /v1/{project_id}/antiddo - [查询Anti-DDoS任务](https://support.huaweicloud.com/api-aad/aad_02_0023.md): 当前页面API为历史版本API,未来可能停止维护。用户查询指定的Anti-DDoS防护配置任务,得到任务当前执行的状态。URI格式GET /v1/{project_id}/query_task_status可以在URI后面用?和&添加不同的查询条件组合,请参考请求样例。GET /v1/{project_id}/query_task_sta - [权限和授权项说明](https://support.huaweicloud.com/api-aad/aad_02_0025.md): 如果您需要对您所拥有的Anti-DDoS进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用Anti-DDoS服务的其他功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委 - [策略授权参考](https://support.huaweicloud.com/api-aad/aad_02_0026.md): 本章节介绍Anti-DDoS策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策略中支 - [权限和授权项说明](https://support.huaweicloud.com/api-aad/aad_02_0029.md): 如果您需要对您所拥有的CNAD进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用CNAD服务的其他功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或信任委托)对华为 - [策略授权参考](https://support.huaweicloud.com/api-aad/aad_02_0030.md): 本章节介绍CNAD策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策略中支持的Act - [权限和授权项说明](https://support.huaweicloud.com/api-aad/aad_02_0033.md): 如果您需要对您所拥有的DDoS高防(AAD)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用AAD服务的其他功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或 - [策略授权参考](https://support.huaweicloud.com/api-aad/aad_02_0034.md): 本章节介绍AAD策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策略中支持的Acti ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-aad/aad_sdk_0001.md): 本文介绍了DDoS防护AAD提供的SDK语言版本,列举了最新版本SDK的获取地址。在开始使用之前,请确保您安装的是最新版本的SDK。使用过时的版本可能会导致兼容性问题或无法使用最新功能。您可以在SDK中心查询版本信息。表1提供了DDoS防护AAD支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。如果 ## CLI参考 - [CLI命令参考(V1)](https://support.huaweicloud.com/clir-aad/AAD-cli_v1.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CLI命令参考(V2)](https://support.huaweicloud.com/clir-aad/AAD-cli_v2.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何使用CLI](https://support.huaweicloud.com/clir-aad/aad_06_0001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中AAD开放的API,管理和使用您的AAD资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 ## 常见问题 - [什么是区域和可用区?](https://support.huaweicloud.com/aad_faq/aad_01_0088.md): 通常使用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属 - [华为云黑洞策略是怎么样的?](https://support.huaweicloud.com/aad_faq/aad_01_0089.md): 当服务器(云主机)的流量超出基础防御阈值时,华为云将屏蔽该服务器(云主机)的外网访问,避免对华为云其他用户造成影响,保障华为云网络整体的可用性和稳定性。黑洞是指服务器(云主机)流量超出基础防御阈值时,华为云将屏蔽服务器(云主机)的外网访问。DDoS攻击不仅影响受害者,也会对华为云高防机房造成严重影响。而且DDoS防御需要成本,其中最大的成 - [DDoS防护与Anti-DDoS流量清洗、DDoS原生高级防护和DDoS高防是什么关系?](https://support.huaweicloud.com/aad_faq/aad_01_0090.md): 针对DDoS攻击,华为云提供多种安全防护方案,您可以根据您的实际业务选择合适的防护方案。华为云DDoS防护服务(Anti-DDoS Service,简称AAD)提供了DDoS原生基础防护(Anti-DDoS流量清洗)、DDoS原生高级防护和DDoS高防三个子服务。其中,Anti-DDoS流量清洗为免费服务,DDoS原生高级防护和DDoS高 - [什么是SYN Flood攻击和ACK Flood攻击?](https://support.huaweicloud.com/aad_faq/aad_01_0093.md): SYN Flood攻击是一种典型的DoS(Denial of Service)攻击,是一种利用TCP协议缺陷,发送大量伪造的TCP连接请求,从而使被攻击方资源耗尽(CPU满负荷或内存不足)的攻击方式。该攻击将使服务器TCP连接资源耗尽,停止响应正常的TCP连接请求。ACK Flood攻击原理与SYN Flood攻击原理类似。ACK Flo - [什么是慢速连接攻击?](https://support.huaweicloud.com/aad_faq/aad_01_0095.md): 慢速连接攻击是CC攻击的变种,该攻击的基本原理说明如下:对任何一个允许HTTP访问的服务器,攻击者先在客户端上向该服务器建立一个content-length比较大的连接,然后通过该连接以非常低的速度(例如,1秒~10秒发一个字节)向服务器发包,并维持该连接不断开。如果攻击者在客户端上不断建立这样的连接,服务器上可用的连接将慢慢被占满,从而 - [什么是UDP攻击和TCP攻击?](https://support.huaweicloud.com/aad_faq/aad_01_0096.md): UDP攻击和TCP攻击是攻击者利用UDP和TCP协议的交互过程特点,通过僵尸网络,向服务器发送大量各种类型的TCP连接报文或UDP异常报文,造成服务器的网络带宽资源被耗尽,从而导致服务器处理能力降低、运行异常。 - [Anti-DDoS流量清洗的触发条件是什么?](https://support.huaweicloud.com/aad_faq/aad_01_0098.md): Anti-DDoS流量检测主要包含以下检测项,不同流量清洗阈值档位对应的检测项阈值不一样。当检测到流量超过流量阈值档位下某个检测项的阈值时,Anti-DDoS将触发流量清洗。TCP异常防御SYN FloodACK FloodTCP分片攻击FIN\RST FloodUDP Flood指纹防御UDP分片攻击防御UDP异常报文ICMPOthe - [Anti-DDoS流量清洗进行防御时对正常业务有影响吗?](https://support.huaweicloud.com/aad_faq/aad_01_0099.md): Anti-DDoS流量清洗不影响正常流量。如担心产生误杀,可以通过将“流量清洗阈值”设置为高于业务带宽的值。 - [Anti-DDoS流量清洗免费提供多大的防护能力?](https://support.huaweicloud.com/aad_faq/aad_01_0102.md): Anti-DDoS可防护包括CC、SYN flood、UDP flood等所有DDoS攻击方式,为普通用户免费提供2Gbps的DDoS攻击防护,最高可达5Gbps(视华为云可用带宽情况)。对于可能会遭受超过5Gbps流量攻击的应用,建议您购买华为云DDoS高防服务,提升防护能力。2Gbps是流量峰值,即Anti-DDoS防护流量达到的最大 - [Anti-DDoS流量清洗可以提供哪些数据?](https://support.huaweicloud.com/aad_faq/aad_01_0103.md): 您可以查看Anti-DDoS监控报表,查看单个公网IP的监控详情,包括当前防护状态、当前防护配置参数、24小时的流量情况、24小时的异常事件等。您可以查看Anti-DDoS拦截报告,查看所有公网IP的防护统计信息,包括清洗次数、清洗流量,以及弹性云服务器、弹性负载均衡或裸金属服务器被攻击次数Top10排名和共拦截攻击次数。您可以为Anti - [Anti-DDoS是否支持跨云或跨账号使用?](https://support.huaweicloud.com/aad_faq/aad_01_0107.md): Anti-DDoS流量清洗服务不支持跨账号使用。Anti-DDoS流量清洗目前仅支持对部署在华为云的业务提供防护,对于部署在非华为云的业务,无法提供防护。 - [如何判断是否有攻击发生?](https://support.huaweicloud.com/aad_faq/aad_01_0108.md): 当您需要查询公网IP是否被攻击时,您可以通过以下方法进行判断。如果您需要查询24小时内的攻击流量信息和异常事件,请参考方法一:查看监控报表。如果您需要查询一个月内被攻击的公网IP信息,请参考方法二:查看拦截报告。如果您需要查询指定公网IP是否被封堵,请参考方法三:查看封堵列表。查看流量页签对应时间段是否存在攻击流量,存在攻击流量表明该公网 - [当遭受超过5Gbps的攻击时如何处理?](https://support.huaweicloud.com/aad_faq/aad_01_0111.md): Anti-DDoS为普通用户免费提供2Gbps的DDoS攻击防护,最高可达5Gbps(视华为云可用带宽情况)。系统会对超过5Gbps的受攻击公网IP进行黑洞处理,正常访问流量会丢弃,建议用户购买DDoS原生高级防护或DDoS高防,提升防护能力。有关Anti-DDoS流量清洗、DDoS原生高级防护和DDoS高防的详细介绍,请参见什么是DDo - [Anti-DDoS流量清洗服务能帮助缓解哪些类型的攻击?](https://support.huaweicloud.com/aad_faq/aad_01_0112.md): Anti-DDoS流量清洗服务可以帮助用户缓解以下攻击:Web服务器类攻击SYN Flood攻击。SYN Flood攻击。游戏类攻击UDP(User Datagram Protocol ) Flood攻击、SYN Flood、TCP(Transmission Control Protocol )类攻击、分片攻击等。UDP(User Dat - [当业务经常被DDoS攻击时如何处理?](https://support.huaweicloud.com/aad_faq/aad_01_0113.md): 当业务经常被DDoS攻击时,容易导致公网IP被拉黑,影响业务连续性,建议购买DDoS原生高级防护或DDoS高防提升防御能力。DDoS原生高级防护对华为云上的EIP生效,购买方法请参考购买DDoS原生高级防护。DDoS高防支持防护域名或IP,购买方法请参考购买DDoS高防。 - [为什么同一个公网IP地址的清洗次数和攻击次数不一致?](https://support.huaweicloud.com/aad_faq/aad_01_0115.md): 当Anti-DDoS检测到公网IP地址被攻击时会触发一次清洗,该清洗将持续一段时间,且只清洗攻击流量,不会影响用户业务。如果在该清洗的持续时间内,同一个公网IP地址再次被攻击,该攻击将被Anti-DDoS一并清洗。因此,该公网IP地址的攻击次数增加了,但清洗次数并没有增加,用户查看到的清洗次数和攻击次数也就不一致。 - [Anti-DDoS攻击防护是不是默认开启的?](https://support.huaweicloud.com/aad_faq/aad_01_0116.md): 是的。Anti-DDoS攻击防护默认开启,使用的是默认防护策略。如果需要修改设置,请参考配置Anti-DDoS防护策略。Anti-DDoS防护一旦开启,则不能关闭。 - [Anti-DDoS防护是一个区域,还是用户的单个IP?](https://support.huaweicloud.com/aad_faq/aad_01_0117.md): Anti-DDoS防护的是用户的单个IP。Anti-DDoS流量清洗服务免费为华为云弹性公网IP(Elastic IP,简称EIP)提供网络层和应用层的DDoS攻击防护,防护对象为华为云EIP,与区域无关。关于Anti-DDoS的更多介绍,请参考什么是DDoS原生基础防护。 - [用户注销账号是否需要清理Anti-DDoS流量清洗服务的资源?](https://support.huaweicloud.com/aad_faq/aad_01_0119.md): Anti-DDoS服务是免费服务。没有资源或资源名称的概念。本服务默认开通,使用时不需要购买资源,注销账号时不需要清理资源。本服务在购买公网IP时自动开启防护,不产生任何费用,用户可放心使用。 - [如何查看Anti-DDoS流量清洗次数?](https://support.huaweicloud.com/aad_faq/aad_01_0120.md): 您可以查看拦截报告,查看所有公网IP的防护统计信息,包括清洗次数、清洗流量,以及公网IP被攻击次数Top10排名和共拦截攻击次数。 - [如何查看Anti-DDoS防护统计信息?](https://support.huaweicloud.com/aad_faq/aad_01_0121.md): 请参考查看拦截报告,查看所有公网IP的防护统计信息,包括清洗次数、清洗流量,以及公网IP被攻击次数Top10排名和共拦截攻击次数。 - [Anti-DDoS如何查看公网IP监控详情?](https://support.huaweicloud.com/aad_faq/aad_01_0122.md): 请参考查看监控报表,查看单个公网IP的监控详情,包括当前防护状态、当前防护配置参数、24小时的流量情况、24小时的异常事件等。 - [如何查看Anti-DDoS修改记录?](https://support.huaweicloud.com/aad_faq/aad_01_0123.md): 您可以通过云审计服务查看Anti-DDoS相关的操作事件,包括开启Anti-DDoS防护、关闭Anti-DDoS防护、调整Anti-DDoS安全设置,具体请参见查看Anti-DDoS云审计日志。 - [如何查看Anti-DDoS拦截报告?](https://support.huaweicloud.com/aad_faq/aad_01_0124.md): 请参考查看拦截报告,查看所有公网IP的防护统计信息,包括清洗次数、清洗流量,以及公网IP被攻击次数Top10排名和共拦截攻击次数。 - [Anti-DDoS如何选择可用区?](https://support.huaweicloud.com/aad_faq/aad_01_0125.md): Anti-DDoS对可用区没有要求。 - [是否能彻底关闭流量清洗功能?](https://support.huaweicloud.com/aad_faq/aad_01_0126.md): 不能。为保护华为云平台的安全,所有进入华为云的流量必须开启防护策略。 - [如何判断入网流量是否经过了Anti-DDoS流量清洗服务?](https://support.huaweicloud.com/aad_faq/aad_01_0127.md): Anti-DDoS仅对华为云内的EIP提供DDoS攻击防护。Anti-DDoS设备部署在机房出口处,如图1所示。如果入网流量来自公网,则会经过Anti-DDoS流量清洗服务;如果入网流量来自华为云内部,则不会经过Anti-DDoS流量清洗服务。如果您从公网访问EIP,入网流量会先经过公网路由。您可以在EIP所在的虚拟机上查看访问的路由,如 - [Anti-DDoS流量清洗阈值指什么?](https://support.huaweicloud.com/aad_faq/aad_01_0129.md): 流量清洗阈值是触发DDoS防御动作生效的阈值,触发防御后,攻击流量将被拦截,业务流量会被正常放行。Anti-DDoS流量清洗默认的清洗阈值为120Mbps,您可以根据实际业务带宽情况调整Anti-DDoS流量清洗阈值,具体操作请参考配置Anti-DDoS防护策略。 - [Anti-DDoS流量清洗阈值如何设置?](https://support.huaweicloud.com/aad_faq/aad_01_0130.md): 当您购买公网IP后,Anti-DDoS流量清洗服务自动开启防护,默认清洗阈值为120Mbps。您可以根据实际业务带宽情况调整Anti-DDoS流量清洗阈值,具体操作请参考配置Anti-DDoS防护策略:各攻击类型的清洗阈值会基于您的设置及业务流量自动生成,您无需关注。当实际业务流量触发流量清洗阈值时,Anti-DDoS会自动清洗掉各类攻击 - [如何调整封堵阈值?](https://support.huaweicloud.com/aad_faq/aad_01_0131.md): 华为云为普通用户免费提供2Gbps的DDoS攻击防护,最高可达5Gbps(视华为云可用带宽情况),当攻击超过限定的阈值时,华为云会采取黑洞策略封堵IP,对于可能会遭受超过5Gbps流量攻击的应用,建议您购买华为云DDoS高防服务,提升防护能力。 - [IP被黑洞封堵,怎么办?](https://support.huaweicloud.com/aad_faq/aad_01_0132.md): 华为云为普通用户提供免费的DDoS原生基础防护,DDoS原生基础防护能力与资产所在Region可用网络带宽有关,国内区域防护能力为2Gbps-5Gbps,海外区域为500Mbps-5Gbps。当攻击超过限定的阈值时,为了保障华为云网络的整体可用性,华为云采用黑洞策略封堵IP,对遭受大流量攻击的云主机在一定时间内限制外网通信。如果您的正常业 - [Anti-DDoS流量清洗免费提供的5Gbps攻击防护是否需要开通?](https://support.huaweicloud.com/aad_faq/aad_01_0133.md): DDoS原生基础防护(Anti-DDoS流量清洗)为免费服务,默认开通,为普通用户免费提供2Gbps的DDoS攻击防护,最高可达5Gbps。对于可能会遭受超过5Gbps流量攻击的应用,建议您购买华为云DDoS高防服务,提升防护能力。 - [攻击事件能否及时通知?](https://support.huaweicloud.com/aad_faq/aad_01_0135.md): 可以。在Anti-DDoS流量清洗服务界面,选择告警通知设置页签,开启告警通知后,在受到DDoS攻击时用户会收到告警信息(短信或Email)。详情请参考开启告警通知。 - [用户收到告警通知,是否正常?](https://support.huaweicloud.com/aad_faq/aad_01_0136.md): 为Anti-DDoS流量清洗服务开启告警通知后,当公网IP受到DDoS攻击时用户会收到提醒消息(通知方式由用户设置,例如短信或Email),属正常现象。您可以登录管理控制台查看弹性公网IP的防护状态。如果不想被清洗,可以调高流量清洗阈值,具体操作请参考配置Anti-DDoS防护策略。 - [如何取消Anti-DDoS告警通知?](https://support.huaweicloud.com/aad_faq/aad_01_0137.md): Anti-DDoS流量清洗的告警通知是通过消息通知服务发送告警通知。当消息订阅者不需要接收消息通知服务推送的告警通知时,您可以取消/修改设置的Anti-DDoS流量清洗告警通知。如果您不需要接收Anti-DDoS流量清洗的告警通知,可以在Anti-DDoS流量清洗的告警通知页签下,关闭告警通知。关闭告警通知后,您将无法收到告警信息。如果接 - [网络流量异常的原因?](https://support.huaweicloud.com/aad_faq/aad_01_0140.md): 为了保障华为云网络的整体可用性,华为云采用黑洞封堵,对遭受大流量攻击的云主机在一定时间内限制外网通信。华为云为普通用户免费提供2Gbps的DDoS攻击防护,最高可达5Gbps(视华为云可用带宽情况),当攻击超过限定的阈值时,华为云会采取黑洞策略封堵IP,对于可能会遭受超过5Gbps流量攻击的应用,建议您购买华为云DDoS高防服务,提升防护 - [DDoS攻击导致客户端禁止访问,怎么办?](https://support.huaweicloud.com/aad_faq/aad_01_0142.md): 您可以通过Anti-DDoS监控报表,查看单个公网IP 24小时的异常事件,或查看Anti-DDoS拦截报告查看所有公网IP的防护统计信息、TOP10被攻击公网IP等,判断您的业务是否是遭受DDoS攻击,导致IP被黑洞封堵,从而引发客户端被禁止访问。如果确认是遭受DDoS攻击导致IP被黑洞封堵,那么当您的云主机进入黑洞24小时后,黑洞会自 - [遭受流量攻击,如何查询公网IP的具体防护信息?](https://support.huaweicloud.com/aad_faq/aad_01_0143.md): 您可以通过查看监控报表,查看单个公网IP的监控详情,包括当前防护状态、当前防护配置参数、24小时的流量情况、24小时的异常事件等。 - [没有受到攻击,触发了流量清洗?](https://support.huaweicloud.com/aad_faq/aad_01_0144.md): Anti-DDoS检测到IP的入流量超过流量清洗阈值时,触发流量清洗。如果不想被清洗,可以调高流量清洗阈值,具体操作请参考配置Anti-DDoS防护策略。 - [什么是全力防护?](https://support.huaweicloud.com/aad_faq/aad_01_0146.md): 全力防护是DDoS原生高级防护提供的防护能力,指华为云根据当前区域下DDoS本地清洗中心的网络和资源能力,调用所有可用资源对攻击进行全力防护,其防护能力随着华为云网络能力的不断提升而相应提升。全力防护当前提供2种版本:DDoS原生防护-全力防基础版、DDoS原生防护-全力防高级版。 - [DDoS原生高级防护可以防护非华为云和云下的IP吗?](https://support.huaweicloud.com/aad_faq/aad_01_0147.md): DDoS原生高级防护支持对华为云公网IP资源,例如ECS、ELB、WAF、EIP等进行防护,不支持对非华为云和云下的资源进行防护。 - [DDoS原生高级防护中防护IP被黑洞了,如何处理?](https://support.huaweicloud.com/aad_faq/aad_01_0148.md): 对进入封堵状态的防护IP,您可以使用自助解封功能提前解封黑洞。有关自助解封的详细操作,请参见自助解封封堵IP。 - [DDoS高防支持哪些转发协议?](https://support.huaweicloud.com/aad_faq/aad_01_0151.md): DDoS高防支持的转发协议有:四层协议:TCP、UDP七层协议:HTTP/WebSocket、HTTPS/WebSockets在域名接入 > 添加域名页面,转发协议选择HTTP或HTTPS,即可配置HTTP/WebSocket或HTTPS/WebSockets转发协议。 - [DDoS原生高级防护支持旁路吗?](https://support.huaweicloud.com/aad_faq/aad_01_0152.md): DDoS原生高级防护不支持旁路。如果服务异常,流量会通过路由调度进行容灾逃生,不影响正常业务。 - [DDoS高防是否支持修改防护带宽?](https://support.huaweicloud.com/aad_faq/aad_01_0154.md): DDoS高防允许升级扩容保底防护带宽。DDoS高防允许修改弹性防护带宽,每天允许修改3次弹性防护带宽,弹性防护带宽修改之后立即生效。 - [DDoS高防源站域名是否支持CDN CNAME?](https://support.huaweicloud.com/aad_faq/aad_01_0155.md): DDoS高防源站域名当前仅支持华为云WAF CNAME,不支持其他CNAME。 - [DDoS高防最多支持多少个域名,能否扩容?](https://support.huaweicloud.com/aad_faq/aad_01_0156.md): 每个用户默认最多可以购买20个DDoS高防实例。每个DDoS高防实例免费提供50个域名,可以付费增加域名和端口数量,最多可支持1000个域名。有关DDoS高防规格的详细介绍,请参见AAD功能规格。 - [购买高防实例时选定保底带宽10G弹性带宽20G,最终获得最大防护能力是多少?](https://support.huaweicloud.com/aad_faq/aad_01_0157.md): 20G。用户最终获得的最大防护能力即是用户选定的弹性防护带宽,弹性防护带宽并不是在保底防护带宽之上的增量。而且当用户选定的弹性防护带宽和保底防护带宽相同时则不具备弹性防护能力。例如,用户选定保底防护带宽50G和弹性防护带宽50G,则用户最大防护能力也是50G,不具备弹性防护能力。 - [DDoS高防回源到云主机的是公网IP吗?](https://support.huaweicloud.com/aad_faq/aad_01_0158.md): 是。DDoS高防系统通过公网回源到源站,因此回源到云主机的源站IP为公网IP。 - [DDoS高防最多支持多少个域名?](https://support.huaweicloud.com/aad_faq/aad_01_0159.md): 每个实例默认赠送50个域名(支持单域名和泛域名),可以付费增加,最多可支持200个,超过200个可以通过购买更多的高防实例解决。域名个数为一级域名(例如,example.com)、单域名/子域名(例如,www.example.com)和泛域名(例如,*.example.com)的总数。即每个DDoS高防实例可以防护50个单域名或泛域名,也 - [配置DDoS高防后,平均时延会增加多少?](https://support.huaweicloud.com/aad_faq/aad_01_0160.md): 业务接入DDoS高防后,平均时延会增加30ms。业务实际时延根据业务情况有所不同。 - [DDoS高防对并发数有限制吗?](https://support.huaweicloud.com/aad_faq/aad_01_0161.md): 并发数指系统同时能处理的请求数量,反映了系统的负载能力。对网站而言,并发数即网站并发用户数,指同时提交请求的用户数目。DDoS高防对并发数没有限制。DDoS高防支持TCP/UDP/HTTP(s)/Websocket(s)等协议转发,默认不限制TCP连接,且对HTTP协议没有限制。 - [部署在华为云外的业务系统能否接入DDoS高防?](https://support.huaweicloud.com/aad_faq/aad_01_0163.md): 用户只要保证源站(用户业务系统)IP地址在公网可以访问即可,不区分云内云外。 - [网站类业务如何接入高防服务?](https://support.huaweicloud.com/aad_faq/aad_01_0164.md): 您可以选择使用域名接入,将网站类业务通过CNAME解析的方式接入DDoS高防。网站类业务接入DDoS高防后,业务把域名解析指向高防IP,DDoS高防将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。有关网站类业务接入DDoS高防的详细介绍,请参见网站类业务快速接入DDoS高防。 - [接入防护域名后,如何测试防护域名是否配置正确?](https://support.huaweicloud.com/aad_faq/aad_01_0166.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何解决上传HTTPS/WebSockets证书时出现“错误的请求”提示的问题?](https://support.huaweicloud.com/aad_faq/aad_01_0167.md): 上传HTTPS/WebSockets证书出现“错误的请求”提示的常见原因和解决方法如下:证书名字过长。解决方法:修改证书文件名到10 个字符以内。解决方法:修改证书文件名到10 个字符以内。证书文件名包含特殊字符。解决方法:仅以英文字符和数字命名证书。解决方法:仅以英文字符和数字命名证书。证书内容不规范。解决方法:将非PEM格式的证书转换 - [如何将非PEM格式的证书转换为PEM格式?](https://support.huaweicloud.com/aad_faq/aad_01_0168.md): CER/CRT格式证书转换为PEM格式可通过修改证书文件扩展名的方式进行转换。例如,将“certificate.cer”证书文件重命名为“certificate.pem”即可。可通过修改证书文件扩展名的方式进行转换。例如,将“certificate.cer”证书文件重命名为“certificate.pem”即可。PFX格式证书转换为PEM - [DDoS高防和WAF同时使用,怎么配置?](https://support.huaweicloud.com/aad_faq/aad_01_0169.md): 同时使用DDoS高防和WAF的配置步骤说明如下:在WAF管理控制台获取域名的CNAME值。将CNAME值配置到DDoS高防。修改DNS解析。有关同时使用DDoS高防和WAF的详细介绍,请参见华为云"DDoS高防+WAF"联动。配置完成后,流量会先经过DDoS高防,再转发至WAF,实现联动防御。 - [接入DDoS高防的域名需要备案吗?](https://support.huaweicloud.com/aad_faq/aad_01_0170.md): 业务服务器在中国大陆,推荐购买大陆版DDoS高防。使用大陆版DDoS高防,域名必须经过ICP备案,否则未备案域名将无法正常访问。有关购买DDoS高防实例的详细操作,请参见购买DDoS高防实例。 - [如何将业务系统接入高防服务?](https://support.huaweicloud.com/aad_faq/aad_01_0171.md): 对于通过域名对外提供服务的系统,修改DNS配置,将对外提供的业务域名解析到华为云提供的CNAME。对于通过IP对外提供服务的系统,将对外提供的业务IP变更为高防IP。 - [如何实现CNAME接入?](https://support.huaweicloud.com/aad_faq/aad_01_0172.md): 什么是CNAME?CNAME就是DNS别名。DNS A记录是把域名直接解析到IP地址,而CNAME记录则是把域名解析到另外一个域名(别名)。例如,域名www.abc.com配置了CNAME别名ccd01c25c8535fa4.huaweisafedns.com。用户访问www.abc.com时,DNS通过第一次解析获得了CNAME别名后, - [DDoS高防在配置多个源站时如何分发流量?](https://support.huaweicloud.com/aad_faq/aad_01_0173.md): 当用户配置多个源站IP时,DDoS高防采用轮询模式分发流量,业务流量将均匀地分发到各个源站IP。 - [用户在完成高防防护配置后,如何检查是否完成源站白名单添加了高防回源IP的配置?](https://support.huaweicloud.com/aad_faq/aad_01_0174.md): 对服务器和安全设备进行排查,确保高防回源IP加入到相应的白名单中、并不对回源流量设置过滤或者限制。例如:如果用户源站在华为云上,则需要配置ACL和安全组,将回源IP在ACL和安全组中设置放行。登录管理控制台。单击页面左上方的,选择网络虚拟私有云。参考添加安全组规则添加回源IP的安全组放行规则。参考创建网络ACL添加回源IP的网络ACL放行 - [如何修改已暴露的源站IP?](https://support.huaweicloud.com/aad_faq/aad_01_0175.md): 用户在完成高防防护配置后,源站IP仍被攻击,说明源站IP已经暴露,需要修改已暴露的源站IP。该任务以弹性云服务器(Elastic Cloud Server,简称ECS)为例,介绍如何修改源站IP(例如弹性公网IP)的方法。未配置DDoS高防服务时,源站IP受到过黑客攻击,说明源站IP已经暴露。配置DDoS高防服务后,部分攻击者会记录源站使 - [如何查看高防回源IP段?](https://support.huaweicloud.com/aad_faq/aad_01_0176.md): 如果用户的源站已配置防火墙,为了防止高防回源IP被源站拦截或限速,需要将高防回源IP段的IP地址添加到源站的防火墙,或其它防护软件的白名单中。该任务指导用户如何查看高防回源IP段,将高防回源IP段的IP地址添加到源站的防火墙,或其它防护软件的白名单中。 - [如何删除高防资源?](https://support.huaweicloud.com/aad_faq/aad_01_0177.md): 您可以提交工单,联系华为技术支持,申请删除高防资源。 - [DDoS高防支持企业项目资源迁移吗?](https://support.huaweicloud.com/aad_faq/aad_01_0178.md): DDoS高防实例区分企业项目,一个实例只能属于一个企业项目。但DDoS高防的防护资源不区分企业项目,支持通过迁移企业项目下的实例资源实现高防实例的企业项目资源迁移。配置了防护域名的高防实例无法更改实例所属的企业项目。 - [能否在华为云服务器自行搭建DDoS防御?](https://support.huaweicloud.com/aad_faq/aad_01_0179.md): 可以。用户可以在华为云服务器为自身业务搭建DDoS防御体系。如果频繁遭遇大流量攻击,华为云会执行封堵策略或冻结,建议您购买DDoS高防产品来保障业务连续性。 - [高防配置黑白名单,如何设置保护客户的服务器?](https://support.huaweicloud.com/aad_faq/aad_01_0180.md): DDoS高防服务支持对已接入防护的高防实例设置黑名单和白名单,通过设置,黑名单中的IP会被拦截,白名单中的IP会被放行。具体步骤请参考配置黑白名单,如果您需要防护源站服务器,请联系技术支持为您解决。 - [网站类业务接入DDoS高防,提示“与其它域名复用相同高防IP与端口,但配置的源站类型不一致”](https://support.huaweicloud.com/aad_faq/aad_01_0181.md): 配置网站类业务的域名接入DDoS高防时,无法添加域名,提示与其它域名复用相同高防IP与端口,但配置的源站类型不一致。待添加域名与其他域名(已接入DDoS高防)使用了同一个高防线路与转发协议和源站端口,但待添加域名与其它域名的源站类型不一致,导致该域名无法添加。方法一:重新选择待添加域名的转发协议或源站端口,确保待添加防护域名未使用其他域名 - [网站类业务配接入高防后,回源IP访问的是源站IP还是源站域名?](https://support.huaweicloud.com/aad_faq/aad_01_0182.md): 网站类业务在配置域名接入时,源站类型可以选择源站IP或源站域名。根据您选择的源站类型,回源IP可以访问源站IP或源站域名,具体说明如下:选择源站IP,回源IP访问的是源站IP。选择源站域名,回源IP访问的是源站域名。源站域名仅支持华为云WAF CNAME,当源站类型选择源站域名时,请确认您已购买华为云WAF,详细操作请参见购买Web应用防 - [高防IP卡顿、延迟、访问不通等问题排查](https://support.huaweicloud.com/aad_faq/aad_01_0186.md): 客户端访问高防IP异常卡顿,出现较大延迟、丢包现象。业务本身存在跨网访问产生原因:华为云高防服务支持电信、联通、移动及BGP四种线路。DNS侧配置导致的跨网解析和高防侧源站IP配置导致的跨网回源都会造成一定的延迟和丢包。解决方案:DNS侧:检查DNS配置是否有错误。如果使用华为云提供的CNAME解析不会产生此问题;如果使用A记录解析,请根 - [配置高防后访问网站提示504错误](https://support.huaweicloud.com/aad_faq/aad_01_0187.md): 配置高防IP服务后,网站执行某些POST请求时,长时间等待后返回504错误,执行不成功。此问题是由于请求处理时间过长,已超过高防IP服务的连接阈值,高防IP服务主动断开连接。TCP默认连接超时时间为900s。HTTP/WebSocket、HTTPS/WebSockets默认连接超时时间为120s。建议您在应用层面部署长时间任务执行的心跳机 - [如何判断遭受的攻击类型?](https://support.huaweicloud.com/aad_faq/aad_01_0188.md): 您可以在DDoS高防概览界面,通过查看相应的流量报表信息,判断遭受的攻击类型为CC攻击还是DDoS攻击。如果您的DDoS高防同时遭受到CC攻击和DDoS攻击时,可参照以下方法快速判断遭受的攻击类型: - [防护域名开启“WEB基础防护”之后,如何排查500/502/504错误?](https://support.huaweicloud.com/aad_faq/aad_01_0189.md): 防护域名开启WEB基础防护之后,访问网站如果出现500,502,504等报错,并且显示Web应用防火墙和网站连接失败,如图1所示。可能的原因比较多,如防火墙拦截、源站配置错误、HTTPS/WebSockets采用不安全的协议版本、后端服务器性能问题等。以下是可能的原因及解决方案:防火墙、后端服务器安全防护软件、业务限速策略拦截。现象:防护 - [配置转发规则失败原因排查](https://support.huaweicloud.com/aad_faq/aad_01_0191.md): 原因排查:转发规则配置生效一般需要2-3分钟,处于“处理中”属于正常状态,请稍后刷新查看。转发规则配置下发过程中,高防系统会检查您配置的源站IP和端口是否连通以及与现有转发规则是否冲突,如配置状态失败,请您检查源站是否工作正常或已有转发规则配置。 - [UDP封禁原因排查](https://support.huaweicloud.com/aad_faq/aad_01_0192.md): 开启了“UDP流量封禁”的线路,会阻止UDP流量的访问,请查看高防防护策略下高防实例的线路状态,确认“UDP流量封禁”处于关闭。 - [DDoS高防+WAF联动,添加WAF CNAME提示域名错误](https://support.huaweicloud.com/aad_faq/aad_01_0193.md): WAF CNAME值在配置WAF策略中自动生成,请您参考华为云"DDoS高防+WAF"联动进行添加CNAME的相关配置,如果全部完成依旧失败,请联系华为云安全技术专家为您解决。 - [服务器IP流量过高被自动封堵后,如何解封?](https://support.huaweicloud.com/aad_faq/aad_01_0194.md): DDoS高防服务黑洞解封时间默认为30分钟,具体时长与当日黑洞触发次数和攻击峰值相关。如需提前解封,需要用户升级DDoS高防服务并联系华为技术人员。 - [第三方服务器和线下服务器可以使用华为云高防吗?](https://support.huaweicloud.com/aad_faq/aad_01_0196.md): 可以。DDoS高防可服务于华为云、非华为云及IDC的互联网主机。对于云下的业务,请确保源站(用户业务系统)IP地址在公网可以正常访问。有关DDoS高防的详细功能介绍,请参见功能规格。 - [什么是被防护的IP地址?](https://support.huaweicloud.com/aad_faq/aad_01_0197.md): 源站IP是源站服务器所使用的公网IP,即被防护的IP地址。高防IP是DDoS高防提供防护服务的IP地址。DDoS高防服务通过高防IP代理源站IP对外提供服务,将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。 - [DDoS高防支持权重回源吗?](https://support.huaweicloud.com/aad_faq/aad_01_0198.md): DDoS高防按照轮询机制回源,目前不支持按权重回源。您可以将高防回源到ELB公网IP,然后在ELB上使用按权重回源给ECS。 - [DDoS高防支持在Windows源站获取真实IP吗?](https://support.huaweicloud.com/aad_faq/aad_01_0199.md): DDoS高防目前仅支持在Linux源站获取真实IP。有关在Linux源站获取真实IP的详细操作,请参见如何获取真实源IP。 - [DDoS高防可以跨区域使用吗?](https://support.huaweicloud.com/aad_faq/aad_01_0200.md): DDoS高防是全局服务,不区分区域(Region),因此可以跨区域使用。多个Region使用一个DDoS高防,业务系统响应的性能不会降低。 - [DDoS高防支持多个账号共享使用吗?](https://support.huaweicloud.com/aad_faq/aad_01_0201.md): DDoS高防支持多个账号或多个IAM用户共享使用,说明如下:多个账号共享使用例如,您通过注册华为云创建了2个账号(domain1和domain2),如果您将domain1的权限委托给domain2,则domain2可以使用domain1的DDoS高防实例。有关委托管理的详细操作,请参见创建委托。例如,您通过注册华为云创建了2个账号(dom - [DDoS攻击与CC攻击有什么区别?](https://support.huaweicloud.com/aad_faq/aad_01_0202.md): CC(Challenge Collapsar)攻击是DDoS(Distributed Denial of Service)攻击的一种类型,详细说明如下:DDoS攻击是一种基于DoS特殊形式的拒绝服务攻击,是一种分布的、协同的大规模攻击方式,处于不同位置的多个攻击者同时向一个或多个目标发动攻击,或者一个攻击者控制了位于不同位置的多台机器并利 - [什么是CNAME?](https://support.huaweicloud.com/aad_faq/aad_01_0203.md): CNAME就是DNS别名。DNS A记录是把域名直接解析到IP地址,而CNAME记录则是把域名解析到另外一个域名(别名)。例如,域名“www.abc.com”配置了CNAME别名“ccd01c25c8535fa4.huaweisafedns.com”。用户访问“www.abc.com”时,DNS通过第一次解析获得了CNAME别名后,自动对 - [什么是DDoS高防的源站端口?](https://support.huaweicloud.com/aad_faq/aad_01_0204.md): 用户的实际业务对外提供服务所使用的端口号。 - [什么是DDoS高防源站IP?](https://support.huaweicloud.com/aad_faq/aad_01_0205.md): 用户的实际业务对外提供服务所使用的公网IP地址。 - [什么是需要防护的网站IP地址?](https://support.huaweicloud.com/aad_faq/aad_01_0206.md): DDoS高防提供防护服务的IP地址是高防IP。源站服务器所使用的公网IP即源站IP是被防护的IP地址。高防IP代替源站IP向客户提供服务,使源站IP不直接暴露出去。DDoS高防服务通过高防IP代理源站IP对外提供服务,将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。 - [什么是业务带宽?](https://support.huaweicloud.com/aad_faq/aad_01_0207.md): 业务带宽是高防机房清洗后回源给源站的业务流量带宽。当流量超过业务带宽时,可能会出现丢包的情况。 - [什么是DDoS高防实例?](https://support.huaweicloud.com/aad_faq/aad_01_0209.md): 一个实例代表了一个或多个独立运行的DDoS高防服务,在使用DDoS高防服务前,您需要购买DDoS高防实例。购买DDoS高防服务的详细操作,请参见购买DDoS高防实例。 - [什么是转发协议?](https://support.huaweicloud.com/aad_faq/aad_01_0210.md): 用户的实际业务对外提供服务所使用的协议类型,例如TCP(Transmission Control Protocol)、UDP(User Datagram Protocol)。 - [接入DDoS高防时业务会中断吗?](https://support.huaweicloud.com/aad_faq/aad_01_0211.md): 业务接入高防时需要将域名解析从源站修改为高防IP。为避免域名解析生效过程中业务中断,建议您的源站继续提供服务,直到域名全部解析到高防IP,再将源站下线。 - [业务服务器部署在海外,可以使用DDoS高防吗?](https://support.huaweicloud.com/aad_faq/aad_01_0212.md): DDoS高防(中国站)仅对中国大陆的业务服务器提供防护。业务服务器部署在海外,建议提交工单咨询方案。购买DDoS高防服务的详细操作,请参见购买DDoS高防实例。 - [同一个域名可以绑定多个高防吗?](https://support.huaweicloud.com/aad_faq/aad_01_0214.md): 如果该域名目前已绑定的高防正在被使用,由于域名冲突的原因,无法再绑定高防。需先将该域名解析回源站,解绑目前已绑定的高防后,再使用该域名重新绑定到其他的高防。 - [客户端访问的IP为什么是华为的高防IP?](https://support.huaweicloud.com/aad_faq/aad_01_0215.md): 您购买高防服务后,把域名解析到高防IP(Web业务把域名解析指向高防IP,非Web业务把业务IP替换成高防IP),接入高防IP后,所有访问经过高防IP过滤。高防IP代替源站IP提供访问,客户端访问的IP即为华为的高防IP。 - [为什么接入DDoS高防后IP地址流量增长?](https://support.huaweicloud.com/aad_faq/aad_01_0216.md): 配置DDoS高防服务后,部分攻击者会记录源站使用过的IP,存在绕过高防直接攻击源站IP的情况,建议更换源站IP。 - [IP流量增长是否会暴露源站IP?](https://support.huaweicloud.com/aad_faq/aad_01_0217.md): 不会。当您把业务接入DDoS高防后,域名解析到高防IP(Web业务把域名解析指向高防IP,非Web业务把业务IP替换成高防IP),所有访问经过高防IP过滤,进而隐藏源站,避免源站遭受大流量DDoS攻击。 - [DDoS高防如何防护业务?](https://support.huaweicloud.com/aad_faq/aad_01_0218.md): DDoS高防服务通过高防IP代理源站IP对外提供服务,将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。对于通过域名对外提供服务的系统,修改DNS配置,将对外提供的业务域名解析到华为云提供的CNAME。对于通过IP对外提供服务的系统,将对外提供的业务IP变更为高防IP。 - [CC攻击防护的次数统计是统计什么数据?](https://support.huaweicloud.com/aad_faq/aad_01_0219.md): CC攻击防护的次数统计汇总了攻击次数和访问次数。有关查看CC攻击防护数据的详细操作,请参见查看防护日志。 - [DDoS高防是否支持SSL双向认证?](https://support.huaweicloud.com/aad_faq/aad_01_0221.md): 不支持。 - [证书上传到DDoS高防后,可以编辑和删除吗?](https://support.huaweicloud.com/aad_faq/aad_01_0222.md): 网站类业务接入DDoS高防时,如果选择“HTTPS/WebSockets”协议并且“源站类型”选择“源站IP”时,您需要导入证书。证书上传到DDoS高防后,您可以进入域名配置界面,在域名所在行的业务类型列中,单击更换来刷新证书。DDoS高防暂不支持删除证书功能。 - [DDoS高防是否支持泛域名?](https://support.huaweicloud.com/aad_faq/aad_01_0223.md): 支持。在网站类业务和非网站类业务接入DDoS高防,添加防护的域名时,您可以根据业务需求配置单域名或泛域名,说明如下:单域名配置待防护的单域名。例如:www.example.com。配置待防护的单域名。例如:www.example.com。泛域名配置泛域名可以使DDoS高防防护泛域名下的多级域名。如果各子域名对应的服务器IP地址相同:配置防 - [超过DDoS高防业务带宽会有什么影响?](https://support.huaweicloud.com/aad_faq/aad_01_0224.md): 如果您的业务流量超过购买的DDoS高防实例的业务带宽,将触发流量限速,可能导致随机丢包。 - [DDoS高防是否提供负载均衡功能?](https://support.huaweicloud.com/aad_faq/aad_01_0225.md): 负载均衡可以通过分发访问流量扩展应用系统对外的服务能力,同时通过消除单点故障提升应用系统的可用性。DDoS高防不提供负载均衡功能,DDoS高防通过高防IP代理源站IP对外提供服务,将恶意攻击流量引流到高防IP清洗,确保重要业务不被攻击中断。对于要求同时实现DDoS高防和负载均衡功能的业务,您可以先为业务配置弹性负载均衡,然后将弹性负载均衡 - [DDoS高防是软件高防还是硬件高防?](https://support.huaweicloud.com/aad_faq/aad_01_0226.md): DDoS高防为软件高防服务,与成本相对较高的传统硬件高防相比,DDoS高防部署更方便,业务接入DDoS高防后即可防护,且可以查看DDoS高防的防护日志,了解当前业务的网络安全状态。相比传统硬件高防,DDoS高防在防护性能上有以下优势:海量带宽15T以上DDoS高防总体防御能力,单IP最高1000G防御能力,抵御各类网络层、应用层的DDoS - [DDoS高防可以免费使用吗?](https://support.huaweicloud.com/aad_faq/aad_01_0228.md): DDoS高防为收费服务,需要购买DDoS高防实例后才能使用。华为云DDoS高防根据您选择业务带宽、保底防护带宽和弹性防护带宽的规格计费。有关DDoS高防收费的详细介绍,请参见价格详情。 - [DDoS高防如何计费?](https://support.huaweicloud.com/aad_faq/aad_01_0229.md): DDoS高防服务需要购买高防实例。详细的服务资费和费率标准,请参见产品价格详情。华为云DDoS高防根据您选择业务带宽、保底防护带宽和弹性防护带宽的规格计费。弹性防护带宽的计费详情:计费标准:取决于当日发生的攻击峰值,即一天内发生多次攻击,仅峰值最高的攻击参与计费。后付费:根据实际攻击峰值产生弹性防护费用。如果没有攻击,便不会产生弹性防护费 - [DDoS高防欠费后有什么影响?](https://support.huaweicloud.com/aad_faq/aad_01_0230.md): DDoS高防服务到期日期三天前,您会收到短信或邮件提醒,告知您服务即将到期,并提醒您进行续费。当您购买的实例到期后,DDoS高防服务将停止。请将高防实例上绑定的域名切回源站。当您购买的实例到期后,应在保留期内完成续订或充值,如果您在保留期满前未完成续订或充值,存储在云服务中的数据将被删除、云服务资源将被释放,具体请参考保留期时长限制。 - [用户缴费后,缴费状态无法更新是什么原因?](https://support.huaweicloud.com/aad_faq/aad_01_0231.md): 用户缴费后,没有收到缴费信息,支付平台的缴费状态无法更新为已缴费,可能的原因和解决方法如下:充错号码,请在交易记录中查看充值号码是否有误。运营商下发缴费短信存在延迟,请联系运营商或华为技术支持查询缴费状态。 - [如果购买弹性防护,一个月都没有攻击,不需要任何费用吗?](https://support.huaweicloud.com/aad_faq/aad_01_0232.md): 如果购买弹性防护,一个月都没有攻击。这种情况下,仅需要支付基础防护带宽的包月费用,不产生其它额外的费用。 - [攻击超过弹性防护能力上限会怎样?](https://support.huaweicloud.com/aad_faq/aad_01_0233.md): 如果攻击流量超过防护能力,该IP会强制进入黑洞,阻断全部流量。DDoS高防服务管理控制台支持调整弹性防护带宽,调大或者调小都可以。调整后新的弹性防护带宽可立即生效,但计费标准取决于当日发生的攻击峰值。 - [当前选择的弹性防护带宽是100G,发现不够用,可以改成200G吗?](https://support.huaweicloud.com/aad_faq/aad_01_0234.md): 可以改成200G。DDoS高防服务管理控制台支持调整弹性防护带宽,调大或者调小都可以。调整后新的弹性防护带宽可立即生效,但计费标准取决于当日发生的攻击峰值。 - [一个IP一天内被攻击多次,费用该怎么计算?](https://support.huaweicloud.com/aad_faq/aad_01_0235.md): 以当天(0:00-24:00)攻击的峰值为准,只收取一次。例如某IP一天内分别遭到50G、100G、200G共三次攻击,则当天的弹性防护付费账单按照200G攻击的弹性计费标准收取。 - [购买了电信联通移动套餐,电信、联通和移动IP都受到了攻击,是按照攻击最大值收费吗?](https://support.huaweicloud.com/aad_faq/aad_01_0236.md): 计费是以单个IP为单位,而不是高防实例。因此,需要分别基于三个IP被攻击的最大值收取弹性防护费用。 - [购买了高防实例,如何停止使用弹性防护能力,避免产生弹性防护的后付费费用?](https://support.huaweicloud.com/aad_faq/aad_01_0237.md): 可将购买的高防实例的弹性防护带宽设置为与基础防护带宽一致。当遭受超出基础防护带宽流量的攻击时,将不会启用弹性防护带宽进行防护。 - [如何为DDoS高防续费?](https://support.huaweicloud.com/aad_faq/aad_01_0238.md): 您可以在DDoS高防管理控制台中,进行高防IP服务的续费。请确认续费的账号同时具有CAD Administrator和BSS Administrator角色,或者该账号具有Tenant Administrator角色。BSS Administrator:费用中心、资源中心、账号中心的所有执行权限。项目级角色,在同项目中勾选。Tenant - [如何退订DDoS高防?](https://support.huaweicloud.com/aad_faq/aad_01_0239.md): 在购买或使用过程中发现无法与业务匹配,可联系客服申请退订。例如:您的业务服务器部署在海外,而您购买了DDoS高防中国大陆版本,导致DDoS高防服务无法使用。已经正常使用的高防实例无法退订。通过DDoS高防服务后台,如判断出高防实例已经正常使用过,此种情况无法退订。 - [如何开通自动续费?](https://support.huaweicloud.com/aad_faq/aad_01_0240.md): 您可以为购买的DDoS高防实例开通自动续费功能,当购买的服务期满时,系统会按照续费周期进行续费。请确认开通自动续费的账号同时具有CAD Administrator和BSS Administrator角色,或者该账号具有Tenant Administrator角色。BSS Administrator:费用中心、资源中心、账号中心的所有执行权 - [购买的高防实例到期后,是否继续产生费用?](https://support.huaweicloud.com/aad_faq/aad_01_0241.md): DDoS高防自动续费默认关闭,需要用户手动开启。不开启不会产生额外费用,用户可放心使用。开通自动续费可参考如何开通自动续费。 - [购买了高防实例,收到欠费提醒怎么办?](https://support.huaweicloud.com/aad_faq/aad_01_0242.md): 当DDoS攻击峰值超过保底防护带宽而产生弹性计费时,用户会在次日上午收到提醒消息(短信或Email)。将弹性防护带宽设置为与基础防护带宽一致,停止使用弹性防护能力,可避免产生弹性防护的后付费费用。消息提醒功能需手动开启,具体请参见设置告警通知。 - [DDoS高防计费中攻击峰值指什么?](https://support.huaweicloud.com/aad_faq/aad_01_0243.md): 攻击峰值指攻击者发起的流量峰值,即DDoS高防系统遭受的攻击流量。了解详细计费规则请查看DDoS高防如何计费?。 - [退订后重新购买AAD,原配置数据可以保存吗?](https://support.huaweicloud.com/aad_faq/aad_01_0244.md): 不能保存。当您退订AAD后,AAD将不会保存配置数据。因此,重新购买AAD后,您需要重新将业务接入AAD。有关退订AAD的详细操作,请参见如何退订DDoS高防?。有关业务接入AAD的详细操作如下:对于通过域名对外提供服务的系统,修改DNS配置,将对外提供的业务域名解析到华为云提供的CNAME。对于通过IP对外提供服务的系统,将对外提供的业 - [防护域名修改源站IP后,接入状态一直为失败,如何处理?](https://support.huaweicloud.com/aad_faq/aad_01_0248.md): 网站类业务接入DDoS高防后,在域名接入页面修改防护域名的源站IP后,域名接入DDoS高防失败。高防IP不能正常访问转发规则配置错误源站IP未添加到白名单当防护域名访问量较大时,如果源站IP未添加到白名单中,源站IP可能会被DDoS高防判断为攻击流而进行屏蔽。当防护域名访问量较大时,如果源站IP未添加到白名单中,源站IP可能会被DDoS高 - [Anti-DDoS流量清洗与DDoS高防有什么区别?](https://support.huaweicloud.com/aad_faq/aad_01_0249.md): Anti-DDoS流量清洗为用户提供基本防御,DDoS高防为付费增值服务,提供专家贴身保障,详细区别说明如表1所示。 - [什么是BGP?](https://support.huaweicloud.com/aad_faq/aad_01_0250.md): BGP(Border Gateway Protocol,边界网关协议)是运行于TCP上的一种自治系统(AS)的路由协议,是唯一能够妥善处理不相关路由域间的多路连接的协议。 - [如何关闭DDoS高防服务?](https://support.huaweicloud.com/aad_faq/aad_01_0251.md): DDoS高防不提供关闭功能。业务系统接入DDoS高防后,如果您不再使用DDoS高防,请先删除防护域名, 确保在不使用DDoS情况下业务无影响后,退订DDoS高防即可关闭DDoS高防服务。 - [DDoS原生高级防护如何计费?](https://support.huaweicloud.com/aad_faq/aad_01_0256.md): 详细的服务资费和费率标准,请参见产品价格详情。DDoS原生高级防护根据您选择的版本和规格参数计费,具体计费方式请参见计费项。 - [DDoS原生高级防护可以防护IPv6吗?](https://support.huaweicloud.com/aad_faq/aad_01_0260.md): DDoS原生高级防护可以为华为云公网IP(IPv6和IPv4两种类型)提供防护,满足您对IPv6和IPv4类型业务防护需求。 - [DDoS调度中心的工作原理是什么?](https://support.huaweicloud.com/aad_faq/aad_01_0273.md): 购买DDoS原生防护-全力防基础版后,通过配置DDoS阶梯调度策略,可以自动联动调度DDoS高防对DDoS原生防护-全力防基础版防护的云资源进行防护,防御海量攻击。配置DDoS阶梯调度后,当发生海量攻击时,系统联动调度DDoS高防对DDoS原生高级防护对象中的云资源进行防护,业务流量经过DDoS高防转发。DDoS阶梯调度工作原理如图1所示 - [DDoS调度中心在什么时候生效?](https://support.huaweicloud.com/aad_faq/aad_01_0274.md): DDoS阶梯调度在发生封堵后生效。 - [配置DDoS阶梯调度需要使用备用IP吗?](https://support.huaweicloud.com/aad_faq/aad_01_0275.md): 部署在华东-上海一区域的云资源可以不使用备用IP。 - [DDoS阶梯调度过程中,业务会自动解封吗?](https://support.huaweicloud.com/aad_faq/aad_01_0276.md): 不会自动解封,黑洞解封时间默认为24小时。您可以使用自助解封功能提前解封黑洞。有关黑洞解封的详细介绍,请参见IP被黑洞封堵,怎么办?。 - [可以降低DDoS高防的规格吗?](https://support.huaweicloud.com/aad_faq/aad_01_0277.md): 购买DDoS高防后,您可以通过修改弹性防护带宽操作修改高防实例的弹性防护带宽,也可以通过升级规格修改高防实例的保底防护带宽、弹性防护带宽及业务带宽。如果您需要降低当前的DDoS高防规格,请参考变更实例规格。 - [DDoS高防支持哪些业务端口?](https://support.huaweicloud.com/aad_faq/aad_01_0280.md): 当您的域名需要业务接入DDoS高防场景,在配置防护域名时,如果源站类型选择源站IP,需要配置“转发协议”和“源站端口”。转发协议:DDoS高防转发客户端(例如浏览器)请求的协议类型。源站端口:DDoS高防转发客户端请求到服务器的业务端口。四层防护DDoS高防四层防护支持的端口范围为:80~65535。DDoS高防四层防护支持的端口范围为: - [如何将已防护的源站IP/源站域名切换到其他DDoS高防实例进行防护?](https://support.huaweicloud.com/aad_faq/aad_01_0281.md): 网站类业务接入DDoS高防后,您可以通过修改域名的高防IP解析线路,将源站IP/源站域名切换到其他DDoS高防实例进行防护。修改域名的高防IP解析线路后约5分钟后生效。为了确保业务正常访问,建议您在业务量少时进行操作。将源站IP/源站域名切换到其他DDoS高防实例进行防护的操作步骤如下。不建议立即删除该线路,请在关闭旧高防实例和线路下高防 - [海外客户可以访问国内DDoS高防防护的高防IP吗?](https://support.huaweicloud.com/aad_faq/aad_01_0284.md): 不可以。国内DDoS高防的高防线路不支持海外客户,不能访问高防服务实例的高防IP,建议提交工单咨询方案。 - [DDoS防护支持透明接入模式吗?](https://support.huaweicloud.com/aad_faq/aad_01_0285.md): DDoS原生基础防护(Anti-DDoS流量清洗)和DDoS原生高级防护支持透明接入模式,即Anti-DDoS流量清洗和DDoS原生高级防护无需修改域名解析、设置源站保护,可以直接对华为云上的公网IP资源进行DDoS攻击防护。DDoS高防为代理模式,需要通过域名接入。接入DDoS高防后,DDoS高防将恶意攻击流量引流到高防IP清洗,确保重 - [DDoS高防支持HTTP/2吗?](https://support.huaweicloud.com/aad_faq/aad_01_0286.md): 在开启Web基础防护的前提下,可以在域名接入页面设置是否使用HTTP2协议。 - [DDoS高防支持多少个源站IP和源站端口?](https://support.huaweicloud.com/aad_faq/aad_01_0297.md): 域名接入场景下,DDoS高防对源站IP数量没有限制。在添加防护域名对话框中,最多可一次输入20个源站IP。IP接入场景下,中国大陆区域的每个高防实例免费支持50个源站端口,最多可支持500个;中国大陆外区域的每个高防实例免费支持5个源站端口,最多可支持200个。 - [DDoS防护支持SDK接入吗?](https://support.huaweicloud.com/aad_faq/aad_01_0298.md): 目前仅DDoS原生基础防护(Anti-DDoS流量清洗)支持SDK方式接入。 - [DDoS高防支持防护IPv6吗?](https://support.huaweicloud.com/aad_faq/aad_01_0299.md): DDoS高防仅部分业务接入点支持防护IPv6。您也可以使用DDoS原生基础防护(Anti-DDoS流量清洗)和DDoS原生高级防护服务防护IPv6。网络请求在经过DDoS高防代理后,客户业务源站所见的源IP为高防的回源IP,客户可以通过TOA协议,从TCP报文中的tcp option字段获取真实源IP,支持获取IPv6真实访问源。在开启了 - [DDoS原生高级防护的防护对象有哪些?](https://support.huaweicloud.com/aad_faq/aad_01_0300.md): DDoS原生高级防护支持对华为云上的公网IP资源进行防护,例如华为云ECS、ELB、WAF、EIP等。对于WAF资源的防护,DDoS原生高级防护目前只支持独享WAF的实例,暂时不支持云WAF的防护。有关DDoS原生高级防护和独享WAF联动防护的详细介绍,请参见华为云“DDoS原生高级防护+独享WAF”联动防护。 - [DDoS原生高级防护的业务带宽需要计费吗?](https://support.huaweicloud.com/aad_faq/aad_01_0302.md): DDoS原生高级防护提供DDoS原生标准版、DDoS原生防护-全力防基础版、DDoS原生防护-全力防高级版三种服务版本。三种规格都需要支付业务带宽费用,只有DDoS原生标准版固定了带宽值,无法自选带宽大小。相比DDoS高防(需要将流量引流到高防机房进行清洗,通过互联网产生额外业务带宽费用),DDoS原生标准版、DDoS原生防护-全力防基础 - [DDoS调度中心需要购买DDoS高防实例吗?](https://support.huaweicloud.com/aad_faq/aad_01_0303.md): DDoS调度中心需要购买DDoS高防实例。对于网站类、登录类服务,建议接入到DDoS高防进行防护;对于核心业务,建议通过DDoS调度中心,自动调度DDoS高防和DDoS原生高级防护联动防护。有关DDoS调度中心的详细介绍,请参见配置DDoS阶梯调度策略。 - [DDoS原生高级防护的流量回切时间是多久?](https://support.huaweicloud.com/aad_faq/aad_01_0304.md): DDoS原生高级防护的流量回切时间约5~10分钟。DDoS原生高级防护流量切换到DDoS高防的过程,根据DNS域名生效时间和用户本地的递归DNS生效时间,大概需要5~10分钟。在此期间,整体流量可能同时在DDoS原生高级防护IP和高防IP中存在。 - [DDoS原生防护标准版的防护次数是如何统计的?](https://support.huaweicloud.com/aad_faq/aad_01_0305.md): 当攻击流量≥5Gbps时统计为一次,攻击次数统计说明如下:半小时内的非连续性攻击叠加不计次数。如果DDoS攻击持续不断,每半小时计为1次攻击次数。只要有攻击,即开始计时。标准版实例默认每月10次防护次数,每月1号0点系统会重置防护次数。半小时内的非连续性攻击叠加不计次数。如果DDoS攻击持续不断,每半小时计为1次攻击次数。只要有攻击,即开 - [DDoS原生高级防护能够防护几层攻击?](https://support.huaweicloud.com/aad_faq/aad_01_0306.md): DDoS原生高级防护可以防御三层和四层流量型攻击。如果您需要防护七层流量攻击,需要和独享WAF联动防护。有关DDoS原生高级防护和独享WAF联动防护的详细介绍,请参见华为云“DDoS原生高级防护+独享WAF”联动防护。 - [DDoS原生标准版、DDoS原生防护-全力防基础版、DDoS原生防护-全力防高级版功能规格有哪些差异?](https://support.huaweicloud.com/aad_faq/aad_01_0310.md): DDoS原生高级防护支持DDoS原生标准版、DDoS原生防护-全力防基础版、DDoS原生防护-全力防高级版三种服务版本。各服务版本的功能规格说明,请参见服务版本差异。DDoS原生高级防护只能防护相同区域的云资源,不能跨区域(Region)防护。 - [DDoS高防选择区域对防护有影响吗?](https://support.huaweicloud.com/aad_faq/aad_01_0312.md): DDoS高防是全局服务,不区分区域(Region),选择区域对防护没有影响。 - [购买DDoS原生防护-全力防基础版后,联动防护还能开启吗?](https://support.huaweicloud.com/aad_faq/aad_01_0313.md): 不能。您只能在购买DDoS原生防护-全力防基础版时选择开启或关闭联动防护,购买后不能设置开启或关闭联动防护。 - [DDoS原生高级防护可以跨区域使用吗?](https://support.huaweicloud.com/aad_faq/aad_01_0314.md): DDoS原生高级防护中仅原生防护2.0支持跨区域使用,其他版本暂不能跨区域防护。 - [域名接入高防后出现“Received fatal alert”报错](https://support.huaweicloud.com/aad_faq/aad_01_0315.md): 域名接入DDoS高防后出现Received fatal alert: handshake_failure; nested exception is javax.net.ssl.SSLHandshakeException: Received fatal alert: handshake_failure报错,不接入高防则正常。客户接入的回调平 - [DDoS高防支持下载/转储防护日志吗?](https://support.huaweicloud.com/aad_faq/aad_01_0316.md): 不支持。DDoS高防只支持记录攻击数据日志,不支持下载/转储防护日志。有关查看DDoS高防防护日志的详细介绍,请参见查看DDoS高防防护日志。 - [如何退订DDoS原生高级防护?](https://support.huaweicloud.com/aad_faq/aad_01_0319.md): 在购买或使用过程中发现无法与业务匹配,可联系客服申请退订。已经正常使用的DDoS原生高级防护实例无法退订。通过DDoS原生高级防护服务后台,如判断出实例已经正常使用过,此种情况无法退订。 - [配置转发规则时为什么某些端口配置失败?](https://support.huaweicloud.com/aad_faq/aad_01_0320.md): 添加转发规则时,转发端口和源站端口配置为某些特定端口时,转发规则配置失败。端口取值范围1~65535。DDoS高防判定表1中的端口为高危端口,禁止使用。UDP协议的80和443端口暂未开放,如有使用需求请提交工单。建议您将端口修改为其他非高危端口。 - [DDoS高防、WAF和CDN可以一起使用吗?](https://support.huaweicloud.com/aad_faq/aad_01_0321.md): DDoS高防、WAF和CDN这3个服务不能一起使用,您可以部署DDoS高防+WAF、WAF+CDN或DDoS高防+CDN。有关DDoS高防+WAF部署的详细操作,请参见“DDoS高防+WAF”联动提升网站全面防护能力。有关WAF+CDN部署的详细操作,请参见“CDN+WAF”联动提升网站防护能力和访问速度。有关DDoS高防+CDN部署的详 - [一个域名如何同时接入IPv4和IPv6?](https://support.huaweicloud.com/aad_faq/aad_01_0324.md): DDoS高防国内版支持源站域名同时接入IPv4和IPv6,具体方法如下:源站类型:选择源站域名。选择实例与线路:同时勾选IPv4和IPv6实例。 - [如何迁移企业项目下的实例资源?](https://support.huaweicloud.com/aad_faq/aad_01_0325.md): 如果您需要迁移企业项目中的原生高级防护或高防实例资源,请参考为企业项目迁入资源进行操作。迁移DDoS原生高级防护资源:资源选择CNAD。迁移DDoS高防资源:资源选择AAD。已接入域名的高防实例无法迁移,请解绑域名后再进行迁移。 - [域名接入失败,提示“域名已存在”等信息](https://support.huaweicloud.com/aad_faq/aad_01_0331.md): 请根据提示信息内容进行排查:提示域名已存在:在接入域名时,提示域名已存在,一般情况是该域名客户已接入过,或客户的其他账号下接入过相同域名。如需重新接入,找到相同域名或老账号下的相同域名删除后重新接入即可。如域名客户没有接入过也提示存在,可提工单联系后端研发协助排查。提示此域名已存在相同的域名或者其他用户已使用:在接入域名时,如图提示此域名 - [弹性业务带宽如何计费?](https://support.huaweicloud.com/aad_faq/aad_01_0332.md): 业务实际使用的带宽超出业务带宽后可能出现限速和丢包,开启弹性业务带宽能有效防止限速和丢包。弹性业务带宽是用于业务流量的最大可用带宽(后付费)。原生防护的弹性业务带宽支持日95和月95两种计费模式,弹性业务带宽值最大可弹性到业务带宽的5倍(保底20%)。如果实际使用业务带宽>弹性业务带宽上限,仍然可能出现限速和丢包,请根据业务需要选择合适的 - [DDoS原生高级防护业务带宽超限后防护能力降低怎么办?](https://support.huaweicloud.com/aad_faq/aad_01_0334.md): DDoS原生高级防护的业务带宽超限计时说明如下:防护包下所有IP每分钟的业务带宽均值>购买的业务带宽+购买的弹性业务带宽:开始记录超限时长。业务带宽超限时长达36小时后,防护能力将降低,具体降低情况如表1所示:DDoS原生防护1.0标准版不支持业务带宽超限。您可以通过以下方法恢复防护能力:等待次月防护能力自动恢复。升级实例业务带宽,具体操 - [DDoS高防升级规格如何计费?](https://support.huaweicloud.com/aad_faq/aad_01_0348.md): 如果您需要升级您的DDoS高防版本规格,升级版本的收费价格是:(目标版本的日均价格 -当前版本的日均价格)×当前版本的剩余天数。如果您需要从10G保底防护带宽的包月版本(假设:9600元/月)升级至20G保底防护带宽的包月版本(假设:18600元),您当前版本剩余天数是20天。那么您需要补充的费用是:(18600/30-9600/30)× - [DDoS高防弹性带宽具体怎么计费?](https://support.huaweicloud.com/aad_faq/aad_01_0349.md): DDoS高防实例的弹性带宽计费取当日多次DDoS攻击的峰值作为计费依据,不同场景费用说明如下:当日DDoS攻击峰值≤保底防护带宽:不会产生弹性防护带宽费用。保底防护带宽<当日DDoS攻击峰值<弹性防护带宽:会产生弹性防护带宽费用。当日DDoS攻击峰值≥弹性防护带宽:会产生弹性防护带宽费用。保底防护带宽<攻击峰值<弹性防护带宽:弹性防护带宽 - [DDoS高防是否支持IPv4和IPv6共存?](https://support.huaweicloud.com/aad_faq/aad_01_0371.md): DDoS高防支持IPv4和IPv6共存,针对同一域名可以同时提供IPv6和IPv4的流量防护。DDoS高防支持IPv6/IPv4双栈,针对同一域名可以同时提供IPv6和IPv4的流量防护。同一个DDoS高防实例不支持同时接入IPv4和IPv6,如果一个域名需要同时接入IPv4和IPv6需要购买2个实例分别接入。DDoS高防不支持NAT64 - [什么是专属EIP](https://support.huaweicloud.com/aad_faq/aad_01_0372.md): 专属EIP是指DDoS防护专属EIP,普通EIP在华为云本地机房进行攻击防御,专属EIP是在DDoS清洗中心进行攻击防御,具备T级带宽,防护能力强大。为ECS服务器绑定专属EIP后,可添加到全力防高级版和原生防护2.0进行防护。专属DDoS防护专属EIP的购买方法如下:以上区域线路名称仅供参考,实际以控制台为准。 - [DDoS高防开启海外流量封禁后,为什么还会触发弹性带宽计费?](https://support.huaweicloud.com/aad_faq/aad_01_0373.md): DDoS高防配置了海外流量封禁,但是海外流量流入后华为云高防设备自动识别并且作为攻击流量拦截,这样就占用了带宽资源,所以会统计在攻击流量内。如果海外封禁的流量加上攻击的流量总和超过了套餐包的防御峰值,且您开启了弹性防护功能,这样就会触发弹性带宽计费。 - [如何将某个实例防护的域名解析到另一个实例?](https://support.huaweicloud.com/aad_faq/aad_01_0383.md): 当您有多个DDoS高防实例时,如果您需要将某个实例中防护的域名添加到另外一个实例中进行防护。为了确保业务不中断,以华为云云解析为例,请参照以下操作步骤处理。有关修改DNS解析的详细操作,请参见添加CNAME。DNS配置需要等待一定时间才可以生效,您可通过一些在线测试工具(如17ce、站长之家等)测试域名的解析情况。详细操作请参见修改域名的 - [DDoS防护策略中配置黑白名单后,还需要在WAF防护策略里配置吗?](https://support.huaweicloud.com/aad_faq/aad_01_0399.md): DDoS防护策略里配置的白名单会自动同步到WAF防护策略里,用户无需在WAF防护策略里再次配置。在DDoS防护策略里配置黑名单后,业务流量经过DDoS防护设备会自动拦截,无需在WAF防护策略里再次配置。如果域名绑定了多个实例,需要在多个实例上配置黑名单。 - [自助解封提示解封配额不足怎么办?](https://support.huaweicloud.com/aad_faq/aad_01_0432.md): 您可以通过DDoS解封中心的自助解封页面查看解封配额,如图1所示:如果您未购买自助解封配额,请购买自助解封配额后,再次尝试自助解封。如果您已购买自助解封配额,当日剩余解封配额为0次,请等待第二天系统释放配额后,再次尝试自助解封。自助解封配额不能重复购买。 - [如何开启Anti-DDoS封堵通知?](https://support.huaweicloud.com/aad_faq/aad_01_0433.md): Anti-DDoS控制台中的告警通知仅能开启流量清洗通知,如果您需要及时收到EIP遭到封堵的通知,请参考下文中的操作步骤。告警类型:事件事件类型:系统事件事件来源:弹性公网IP触发规则:自定义创建告警策略:需要选择EIP封堵,并且选择需要提示的告警级别。通知方式:根据实际设置。 - [同一域名配置多条CC规则,优先触发哪个规则?](https://support.huaweicloud.com/aad_faq/aad_01_0435.md): 当请求可以匹配到多个CC规则时,优先触发哪个规则,哪个规则就优先生效,其他并无优先级之分。比如请求www.test.com/1/2/3,高防上配置了以下3条策略:路径为/*,频率为80次/10秒。路径为/1*,频率为10次/1秒。路径为/1/2*,频率为45次/5秒。如果客户第一秒时请求次数达到了11次,就会触发第2条规则,请求在第1秒就 - [为什么DDoS高防和ELB的流量不一致?](https://support.huaweicloud.com/aad_faq/aad_01_0436.md): DDoS高防统计的是某段时间内的秒级流量峰值,单位是bps。ELB统计的是一段时间内的流量平均值,所以ELB的流量统计值会比DDoS高防的流量值小。需要注意的是,入方向流量超过DDoS的业务带宽,会触发限流,业务带宽需要根据业务实际流量进行设置。如果需要查看DDoS高防的业务带宽,建议通过DDoS高防Console控制台进行查看。 - [弹性业务带宽怎么计费?](https://support.huaweicloud.com/aad_faq/aad_01_0457.md): 业务实际使用的带宽超出业务带宽后可能出现限速和丢包,开启弹性业务带宽能有效防止限速和丢包。DDoS高防的弹性业务带宽是在业务带宽基础上的增加值(后付费):可用业务带宽=业务带宽+弹性业务带宽增加值。DDoS高防的弹性业务带宽支持月95计费,弹性业务带宽值最大可弹性到10,000Mbps。如果实际使用业务带宽>业务带宽+弹性业务带宽,仍然可 - [DDoS高防实例能否同时支持网站和IP接入?](https://support.huaweicloud.com/aad_faq/aad_01_0495.md): 出于安全考虑,一个实例只支持一种接入类型。如果您有多种业务类型,请购买不同接入类型的实例。