DDoS高防接入配置最佳实践
应用场景
DDoS原生防护提供的安全防护能力可能无法完全满足您的DDoS防护需求时,建议您接入使用DDoS高防服务。DDoS高防能够有效抵御和清洗攻击流量,提升安全防护能力,保护您的业务不受影响,确保服务的稳定性和可用性。
本章节介绍如何通过域名/IP接入DDoS高防。
约束限制
- 每个转发规则的“转发协议”和“转发端口”参数是唯一的,不能配置相同的参数。
- 如果您的业务通过域名对外提供服务,域名需要ICP备案。
前提条件
- 已购买DDoS高防实例。详细请参考购买DDoS高防实例。
- 参考购买弹性云服务器创建一台ECS服务器。
- 已购买EIP,详细请参考获取EIP。
- 梳理业务协议、对外端口、源站公网IP、源站端口。
资源与成本规划
| 资源 | 资源说明 | 数量 | 成本说明 |
|---|---|---|---|
| 弹性云服务器 | 绑定EIP。 | 1 | ECS的计费方式及标准请参考ECS计费说明。 |
| DDoS高防 | 用于提供DDoS攻击防护。 | 1 | DDoS高防的计费方式及标准请参考DDoS防护AAD计费说明。 |
方法一:域名接入高防
- 登录AAD服务控制台。
- 在左侧导航栏选择,进入“域名接入”页面。
- 在域名列表上方,单击“添加域名”。
- 在添加域名界面配置参数,参数保持根据需求填写。
- (可选)上传证书。
“源站类型”选择“源站IP”且“转发协议”选择“HTTPS”时,您需要导入证书。
您可以在“证书”下拉列表框中选择已有证书,或上传新证书。
- 单击“下一步”,选择高防实例。
- 单击“提交并继续”,弹出高防回源IP段列表。建议您单击“下一步”,跳过本步骤,参照步骤二:放行回源IP配置。
- 弹出修改DNS解析所示界面。
建议您单击“下一步”,跳过本步骤,后续参照步骤四:修改DNS解析完成DNS解析配置。
- 登录AAD服务控制台。
- 在左侧导航栏选择,进入“域名接入”页面。
- 在域名列表左上角,单击“高防回源IP段”。
- 在弹出的“高防回源IP段”对话框中,查看高防回源IP段信息。
- 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
- 登录AAD服务控制台。
- 在左侧导航栏选择,进入“域名接入”页面。 图1 域名接入页
- 在目标域名的“CNAME”列,单击
,复制域名的CNAME值。 - 执行以下命令,测试域名接入DDoS高防配置是否正确。 telnet 3中的CNAME值 80
此处以华为云为示例:
- 登录AAD服务控制台。
- 在左侧导航栏选择,进入“域名接入”页面。 图2 域名接入页
- 在目标域名的“CNAME”列,单击
,复制域名的CNAME值。 - 单击页面左上方的
,选择。 - 参考添加CNAME类型记录集完成CNAME接入。
DDoS高防支持多种防护策略。详细策略配置请参考配置防护策略。
方法二:非域名接入高防
- 登录AAD服务控制台。
- 在左侧导航栏选择DDoS高防 > 转发配置,进入“转发配置”页面。
- 在转发配置列表上方,单击“高防回源IP段”。
- 在弹出的“高防回源IP段”对话框中,查看高防回源IP段信息。
- 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
- 登录AAD服务控制台。
- 在左侧导航栏,选择“DDoS高防 > 转发配置”。
- 选择添加的转发规则的实例和路线。
- 添加转发规则,单击“添加”,根据需求选择配置参数。
- 确认信息无误,单击“确认”。
返回转发规则页面,列表中出现创建新转发规则,状态显示正常,表示接入成功。
DDoS高防支持多种防护策略。详细策略配置请参考配置防护策略。
