
# 通过DDoS调度中心实现流量的阶梯调度
#### 应用场景
如果您同时使用了DDoS原生防护全力防基础版和DDoS高防，您可以配置DDoS阶梯调度规则，系统联动调度DDoS高防对DDoS原生全力防基础版防护对象中的云资源进行防护，大幅提升DDoS攻击防护能力。
本章节以网站类业务"www.example.com"域名为例，介绍如何通过DDoS调度中心实现流量的阶梯调度。
#### 方案架构
DDoS阶梯调度工作原理如[图1]所示。
- 当业务有正常访问/日常攻击时，DDoS原生高级防护提供DDoS攻击全力防护能力，在业务遭受DDoS攻击时，自动触发流量清洗。
- 当业务遭受海量流量攻击导致封堵时，DDoS阶梯调度自动调度高防CNAME，联动高防DDoS将恶意攻击流量引流到高防IP进行清洗，确保重要业务不被攻击中断。
图1DDoS阶梯调度工作原理   
![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002127729225.png)
#### 方案优势
通过原生防护全力防基础版防御日常攻击，无需更换IP地址，业务流量直达源站服务器，不增加延迟。
发生海量攻击时，联动调度DDoS高防对DDoS原生全力防基础版防护对象中的云资源进行防护，业务流量经过DDoS高防转发。
#### 约束与限制
- 防护域名（www.example.com）部署在华为云上，且部署在支持购买DDoS原生高级防护实例的区域（例如，华北-北京四）。
- 防护域名（www.example.com）未接入WAF。
 
#### 资源和成本规划
| 资源              | 资源说明                   | 数量 | 成本说明                                                                                   |
|:---|:---|:---|:---|
| DDoS原生防护-全力防基础版 | 防御日常攻击，业务流量直达源站服务器。    | 1  | 计费方式及标准请参考[DDoS防护AAD计费说明](https://support.huaweicloud.com/price-aad/aad_03_0001.html)。 |
| DDoS高防          | 防御海量攻击，业务流量经过DDoS高防转发。 | 1  | 计费方式及标准请参考[DDoS防护AAD计费说明](https://support.huaweicloud.com/price-aad/aad_03_0001.html)。 |
   
#### 步骤一：购买并配置DDoS原生高级防护实例
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在界面右上角，单击"购买DDoS防护"，进入"购买DDoS防护"页面。
3. 设置购买参数后，单击"立即购买"，根据提示完成支付。 
   - 实例类型：**DDoS原生防护**
   
   - 计费模式：**包年包月**
   
   - 防护区域：**中国大陆**
   
   - 防护规格：**全力防基础版**
   
   - 其他参数根据需要选择。
   
   
   
   
4. 选择"DDoS原生高级防护 \> 实例列表"，进入实例列表页面。
5. 在目标实例所在行，单击"设置防护对象"。
6. 在弹出的"设置防护对象"对话框中，勾选防护域名（www.example.com）的源站公网IP后，单击"下一步"。
7. 勾选需要的防护策略后，单击"确定"。
 
#### 步骤二：购买并配置DDoS高防实例
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在界面右上角，单击"购买DDoS防护"，进入"购买DDoS防护"页面。
3. 设置购买参数后，单击"立即购买"，根据提示完成支付。 
   - 实例类型：**"DDoS高防"**
   
   - 接入类型：**"网站类"**
   
   - 防护区域：**"中国大陆"**
   
   - 其他参数根据需要选择。
   
   
   
   
4. 选择"DDoS高防 \> 域名接入"，进入域名列表页面。
5. 在"中国大陆"页签，单击"添加域名"。
6. 填写域名信息后，单击"下一步"。 
   - 防护域名：需要防护的域名，如www.example.com。
   
   - 源站类型：选择"源站IP"。
   
   - 源站IP：填写防护域名的源站公网IP地址。
   
   - 转发协议：源站服务器的转发协议。
   
   - 源站端口：源站服务器使用的端口。
   
   
   图2配置网站类域名信息   
   ![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002092777884.png)
   
   
7. 选择高防实例与线路，单击"提交并继续"。 
   图3选择高防实例与线路   
   ![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002092623468.png)
   
   
8. 单击"下一步"后，单击"完成"。
   
   防护域名接入DDoS高防，获取高防实例的CNAME值，如[图4]所示。
   图4防护域名接入DDoS高防   
   ![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002092624168.png)
   
   
 
#### 步骤三：配置阶梯调度
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在左侧导航栏选择"DDoS调度中心 \> 阶梯调度"。
3. 在阶梯调度列表框左上角，单击"添加规则"。
4. 在弹出的对话框中，设置调度规则参数。 
   - 规则名称：设置调度规则名称。
   
   - 分组调度：选择要调度的DDoS原生高级防护实例所在**区域、** **源站IP** 、**分组序号**。最多可添加10个IP。
   
   - 联动调度：选择"联动到高防"。
   
   - 高防CNAME：填写[8]中获取的高防实例的CNAME值。
   
   
   图5添加调度规则   
   ![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002092633996.png)
   
   
5. 单击"确定"。
6. 在阶梯调度规则列表，获取调度CNAME。
   
   图6调度CNAME   
   ![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002128252097.png)
   
   
 
#### 步骤四：修改DNS解析
1. [登录DNS服务控制台](https://console.huaweicloud.com/dns/?locale=zh-cn)。
2. 在左侧导航栏选择"公网域名"。
3. 在防护域名（如www.example.com）所在行，单击"管理解析"。
4. 单击"添加记录集"，添加DNS解析。 
   - "记录类型"：选择"CNAME-将域名指向另外一个域名"。
   
   - "线路类型"：全网默认。
   
   - "记录值"：[6]中获取的调度CNAME值。
   
   - 其他参数根据需要选择。
   
   
   
   
 
