应用场景
如果您同时使用了DDoS原生防护全力防基础版和DDoS高防,您可以配置DDoS阶梯调度规则,系统联动调度DDoS高防对DDoS原生全力防基础版防护对象中的云资源进行防护,大幅提升DDoS攻击防护能力。
本章节以网站类业务“www.example.com”域名为例,介绍如何通过DDoS调度中心实现流量的阶梯调度。
方案架构
DDoS阶梯调度工作原理如图1所示。
- 当业务有正常访问/日常攻击时,DDoS原生高级防护提供DDoS攻击全力防护能力,在业务遭受DDoS攻击时,自动触发流量清洗。
- 当业务遭受海量流量攻击导致封堵时,DDoS阶梯调度自动调度高防CNAME,联动高防DDoS将恶意攻击流量引流到高防IP进行清洗,确保重要业务不被攻击中断。
图1 DDoS阶梯调度工作原理
方案优势
通过原生防护全力防基础版防御日常攻击,无需更换IP地址,业务流量直达源站服务器,不增加延迟。
发生海量攻击时,联动调度DDoS高防对DDoS原生全力防基础版防护对象中的云资源进行防护,业务流量经过DDoS高防转发。
约束与限制
- 防护域名(www.example.com)部署在华为云上,且部署在支持购买DDoS原生高级防护实例的区域(例如,华北-北京四)。
- 防护域名(www.example.com)未接入WAF。
资源和成本规划
资源 |
资源说明 |
数量 |
成本说明 |
DDoS原生防护-全力防基础版 |
防御日常攻击,业务流量直达源站服务器。 |
1 |
计费方式及标准请参考DDoS防护AAD计费说明。 |
DDoS高防 |
防御海量攻击,业务流量经过DDoS高防转发。 |
1 |
步骤一:购买并配置DDoS原生高级防护实例
- 登录管理控制台。
- 单击页面左上方的,选择,进入“Anti-DDoS流量清洗”页面。
- 在界面右上角,单击“购买DDoS防护”,进入“购买DDoS防护”页面。
- 设置购买参数后,单击“立即购买”,根据提示完成支付。
- 实例类型:DDoS原生防护
- 计费模式:包年包月
- 防护区域:中国大陆
- 防护规格:全力防基础版
- 其他参数根据需要选择。
- 选择,进入实例列表页面。
- 在目标实例所在行,单击“设置防护对象”。
- 在弹出的“设置防护对象”对话框中,勾选防护域名(www.example.com)的源站公网IP后,单击“下一步”。
- 勾选需要的防护策略后,单击“确定”。
步骤二:购买并配置DDoS高防实例
- 登录管理控制台。
- 单击页面左上方的,选择,进入“Anti-DDoS流量清洗”页面。
- 在界面右上角,单击“购买DDoS防护”,进入“购买DDoS防护”页面。
- 设置购买参数后,单击“立即购买”,根据提示完成支付。
- 实例类型:“DDoS高防”
- 接入类型:“网站类”
- 防护区域:“中国大陆”
- 其他参数根据需要选择。
- 选择,进入域名列表页面。
- 在“中国大陆”页签,单击“添加域名”。
- 填写域名信息后,单击“下一步”。
- 防护域名:需要防护的域名,如www.example.com。
- 源站类型:选择“源站IP”。
- 源站IP:填写防护域名的源站公网IP地址。
- 转发协议:源站服务器的转发协议。
- 源站端口:源站服务器使用的端口。
图2 配置网站类域名信息
- 选择高防实例与线路,单击“提交并继续”。
图3 选择高防实例与线路
- 单击“下一步”后,单击“完成”。
防护域名接入DDoS高防,获取高防实例的CNAME值,如
图4所示。
图4 防护域名接入DDoS高防
步骤三:配置阶梯调度
- 登录管理控制台。
- 在服务列表选择“安全与合规 > DDoS防护”,进入DDoS防护服务界面。
- 在左侧导航栏选择“DDoS调度中心 > 阶梯调度”。
- 在阶梯调度列表框左上角,单击“添加规则”。
- 在弹出的对话框中,设置调度规则参数。
- 规则名称:设置调度规则名称。
- 分组调度:选择要调度的DDoS原生高级防护实例所在区域、源站IP、分组序号。最多可添加10个IP。
- 联动调度:选择“联动到高防”。
- 高防CNAME:填写9中获取的高防实例的CNAME值。
图5 添加调度规则
- 单击“确定”。
- 在阶梯调度规则列表,获取调度CNAME。
图6 调度CNAME
步骤四:修改DNS解析
- 登录管理控制台。
- 在服务列表选择。
- 在左侧导航栏选择“公网域名”。
- 在防护域名(如www.example.com)所在行,单击“管理解析”。
- 单击“添加记录集”,添加DNS解析。
- “记录类型”:选择“CNAME-将域名指向另外一个域名”。
- “线路类型”:全网默认。
- “记录值”:7中获取的调度CNAME值。
- 其他参数根据需要选择。