文档首页/ DDoS防护 AAD/ 最佳实践/ DDoS高防最佳实践/ DDoS高防接入配置最佳实践
更新时间:2026-08-11 GMT+08:00
分享

DDoS高防接入配置最佳实践

应用场景

DDoS原生防护提供的安全防护能力可能无法完全满足您的DDoS防护需求时,建议您接入使用DDoS高防服务。DDoS高防能够有效抵御和清洗攻击流量,提升安全防护能力,保护您的业务不受影响,确保服务的稳定性和可用性。

本章节介绍如何通过域名/IP接入DDoS高防。

约束限制

  • 每个转发规则的“转发协议”和“转发端口”参数是唯一的,不能配置相同的参数。
  • 如果您的业务通过域名对外提供服务,域名需要ICP备案。

前提条件

资源与成本规划

表1 资源与成本规划

资源

资源说明

数量

成本说明

弹性云服务器

绑定EIP。

1

ECS的计费方式及标准请参考ECS计费说明

DDoS高防

用于提供DDoS攻击防护。

1

DDoS高防的计费方式及标准请参考DDoS防护AAD计费说明

方法一:域名接入高防

  1. 登录AAD服务控制台
  2. 在左侧导航栏选择DDoS高防 > 域名接入,进入“域名接入”页面。
  3. 在域名列表上方,单击“添加域名”
  4. 在添加域名界面配置参数,参数保持根据需求填写。
  5. (可选)上传证书。

    “源站类型”选择“源站IP”“转发协议”选择“HTTPS”时,您需要导入证书。

    您可以在“证书”下拉列表框中选择已有证书,或上传新证书。

  6. 单击“下一步”,选择高防实例。
  7. 单击“提交并继续”,弹出高防回源IP段列表。建议您单击“下一步”,跳过本步骤,参照步骤二:放行回源IP配置。
  8. 弹出修改DNS解析所示界面。

    建议您单击“下一步”,跳过本步骤,后续参照步骤四:修改DNS解析完成DNS解析配置。

  1. 登录AAD服务控制台
  2. 在左侧导航栏选择DDoS高防 > 域名接入,进入“域名接入”页面。
  3. 在域名列表左上角,单击“高防回源IP段”
  4. 在弹出的“高防回源IP段”对话框中,查看高防回源IP段信息。
  5. 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
  1. 登录AAD服务控制台
  2. 在左侧导航栏选择DDoS高防 > 域名接入,进入“域名接入”页面。

    图1 域名接入页

  3. 在目标域名的“CNAME”列,单击,复制域名的CNAME值。
  4. 执行以下命令,测试域名接入DDoS高防配置是否正确。

    telnet 3中的CNAME值 80
    • 如果可以连通,说明配置成功。
    • 如果无法连通,执行以下命令,测试已接入DDoS高防的源站IP是否能成功建立连接。

      telnet 源站IP 80

      • 如果可以连通,则说明Telnet公网地址在本机网络环境可用。
      • 如果无法连通,请联系技术人员。

    如您需测试防护域名是否配置正确,请参见:接入防护域名后,如何测试防护域名是否配置正确?

    如您需验证WAF基础防护是否正确开启,请参见:WAF本地验证

此处以华为云为示例:

  1. 登录AAD服务控制台
  2. 在左侧导航栏选择DDoS高防 > 域名接入,进入“域名接入”页面。

    图2 域名接入页

  3. 在目标域名的“CNAME”列,单击,复制域名的CNAME值。
  4. 单击页面左上方的,选择网络 > 云解析服务 DNS
  5. 参考添加CNAME类型记录集完成CNAME接入。

DDoS高防支持多种防护策略。详细策略配置请参考配置防护策略

方法二:非域名接入高防

  1. 登录AAD服务控制台
  2. 在左侧导航栏选择DDoS高防 > 转发配置,进入“转发配置”页面。
  3. 在转发配置列表上方,单击“高防回源IP段”
  4. 在弹出的“高防回源IP段”对话框中,查看高防回源IP段信息。
  5. 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
  1. 登录AAD服务控制台
  2. 在左侧导航栏,选择“DDoS高防 > 转发配置”。
  3. 选择添加的转发规则的实例和路线。
  4. 添加转发规则,单击“添加”,根据需求选择配置参数。
  5. 确认信息无误,单击“确认”。

    返回转发规则页面,列表中出现创建新转发规则,状态显示正常,表示接入成功。

DDoS高防支持多种防护策略。详细策略配置请参考配置防护策略

相关文档