
# DDoS高防接入配置最佳实践
#### 应用场景
DDoS原生防护提供的安全防护能力可能无法完全满足您的DDoS防护需求时，建议您接入使用DDoS高防服务。DDoS高防能够有效抵御和清洗攻击流量，提升安全防护能力，保护您的业务不受影响，确保服务的稳定性和可用性。
本章节介绍如何通过域名/IP接入DDoS高防。
#### 约束限制
- 每个转发规则的"转发协议"和"转发端口"参数是唯一的，不能配置相同的参数。
- 如果您的业务通过域名对外提供服务，域名需要ICP备案。
 
#### 前提条件
- 已购买DDoS高防实例。详细请参考[购买DDoS高防实例](https://support.huaweicloud.com/usermanual-aad/aad_01_0054.html)。
- 参考[购买弹性云服务器](https://support.huaweicloud.com/usermanual-ecs/ecs_03_7002.html)创建一台ECS服务器。
- 已购买EIP，详细请参考[获取EIP](https://support.huaweicloud.com/usermanual-eip/eip_0008.html)。
- 梳理业务协议、对外端口、源站公网IP、源站端口。
 
#### 资源与成本规划
表1资源与成本规划 
| 资源     | 资源说明          | 数量 | 成本说明                                                                                          |
|:---|:---|:---|:---|
| 弹性云服务器 | 绑定EIP。        | 1  | ECS的计费方式及标准请参考[ECS计费说明](https://support.huaweicloud.com/price-ecs/ecs_billing_0000.html)。     |
| DDoS高防 | 用于提供DDoS攻击防护。 | 1  | DDoS高防的计费方式及标准请参考[DDoS防护AAD计费说明](https://support.huaweicloud.com/price-aad/aad_03_0001.html)。 |
   
#### 方法一：域名接入高防
- [步骤一：添加防护域名]
  1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
  
  2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。
  
  3. 在域名列表上方，单击"添加域名"。
  
  4. 在添加域名界面配置参数，参数保持根据需求填写。
  
  5. （可选）上传证书。 
     "源站类型"选择"源站IP"且"转发协议"选择"HTTPS"时，您需要导入证书。
     您可以在"证书"下拉列表框中选择已有证书，或上传新证书。
     
     
  
  6. 单击"下一步"，选择高防实例。
  
  7. 单击"提交并继续"，弹出高防回源IP段列表。建议您单击"下一步"，跳过本步骤，参照[步骤二：放行回源IP]配置。
  
  8. 弹出修改DNS解析所示界面。 
     建议您单击"下一步"，跳过本步骤，后续参照[步骤四：修改DNS解析]完成DNS解析配置。
     
     
   
- [步骤二：放行回源IP]
  
  1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
  
  2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。
  
  3. 在域名列表左上角，单击"高防回源IP段"。
  
  4. 在弹出的"高防回源IP段"对话框中，查看高防回源IP段信息。
  
  5. 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
   
- [步骤三：验证域名接入状态]
  1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
  
  2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。 
     图1域名接入页   
     ![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002665914385.png)
     
     
  
  3. 在目标域名的"CNAME"列，单击![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002635635270.png)，复制域名的CNAME值。
  
  4. 执行以下命令，测试域名接入DDoS高防配置是否正确。 
     **telnet** *[3]* *中的CNAME值* **80**
     - 如果可以连通，说明配置成功。
     
     - 如果无法连通，执行以下命令，测试已接入DDoS高防的源站IP是否能成功建立连接。 **telnet *源站IP* 80**
       - 如果可以连通，则说明Telnet公网地址在本机网络环境可用。
       
       - 如果无法连通，请联系技术人员。
        
     
     
     ![](https://support.huaweicloud.com/bestpractice-aad/public_sys-resources/note_3.0-zh-cn.png)
     如您需测试防护域名是否配置正确，请参见：**[接入防护域名后，如何测试防护域名是否配置正确？](https://support.huaweicloud.com/aad_faq/aad_01_0166.html)**
     如您需验证WAF基础防护是否正确开启，请参见：**[WAF本地验证](https://support.huaweicloud.com/usermanual-waf/waf_01_0002.html#section6)**。
     
     
   
- [步骤四：修改DNS解析]
  
  此处以华为云为示例：
  1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
  
  2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。 
     图2域名接入页   
     ![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002603202423.png)
     
     
  
  3. 在目标域名的"CNAME"列，单击![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002572762998.png)，复制域名的CNAME值。
  
  4. 单击页面左上方的![](https://support.huaweicloud.com/bestpractice-aad/zh-cn_image_0000002630263938.png)，选择"网络 \> 云解析服务 DNS"。
  
  5. 参考[添加CNAME类型记录集](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_0006.html)完成CNAME接入。
   
- [步骤五：配置防护策略]
  DDoS高防支持多种防护策略。详细策略配置请参考[配置防护策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0060.html)。
#### 方法二：非域名接入高防
- [步骤一：放行高防回源IP段]
  1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
  
  2. 在左侧导航栏选择DDoS高防 \> 转发配置，进入"转发配置"页面。
  
  3. 在转发配置列表上方，单击"高防回源IP段"。
  
  4. 在弹出的"高防回源IP段"对话框中，查看高防回源IP段信息。
  
  5. 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
   
- [步骤二：添加转发规则]
  1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
  
  2. 在左侧导航栏，选择"DDoS高防 \> 转发配置"。
  
  3. 选择添加的转发规则的实例和路线。
  
  4. 添加转发规则，单击"添加"，根据需求选择配置参数。
  
  5. 确认信息无误，单击"确认"。 
     返回转发规则页面，列表中出现创建新转发规则，状态显示正常，表示接入成功。
     
     
   
- [步骤三：配置防护策略]
  DDoS高防支持多种防护策略。详细策略配置请参考[配置防护策略](https://support.huaweicloud.com/usermanual-aad/aad_01_0060.html)。
