- 最新动态
- 功能总览
- 产品介绍
- 计费说明
- 快速入门
- 用户指南
- 最佳实践
- API参考
- SDK参考
-
常见问题
- 公共问题
-
DDoS原生基础防护常见问题
- 产品咨询类
-
基本功能类
- 当遭受超过500Mbps的攻击时如何处理?
- Anti-DDoS流量清洗服务能帮助缓解哪些类型的攻击?
- 当业务经常被DDoS攻击时如何处理?
- ELB防护和ECS防护有什么区别?
- 为什么同一个公网IP地址的清洗次数和攻击次数不一致?
- Anti-DDoS攻击防护是不是默认开启的?
- Anti-DDoS防护是一个区域,还是用户的单个IP?
- 用户注销账号是否需要清理Anti-DDoS流量清洗服务的资源?
- 如何查看Anti-DDoS流量清洗次数?
- 如何查看Anti-DDoS防护统计信息?
- Anti-DDoS如何查看公网IP监控详情?
- 如何查看Anti-DDoS拦截报告?
- 是否能彻底关闭流量清洗功能?
- 如何判断入网流量是否经过了Anti-DDoS流量清洗服务?
- 阈值及黑洞类
- 告警通知类
- 业务故障类
- DDoS原生高级防护常见问题
-
DDoS高防常见问题
- 功能规格
-
接入配置
- 部署在华为云外的业务系统能否接入DDoS高防?
- 接入防护域名后,如何测试防护域名是否配置正确?
- 如何解决上传HTTPS/WebSockets证书时出现“错误的请求”提示的问题?
- 如何将非PEM格式的证书转换为PEM格式?
- DDoS高防和WAF同时使用,怎么配置?
- 如何将业务系统接入高防服务?
- 如何实现CNAME接入?
- DDoS高防在配置多个源站时如何分发流量?
- 用户在完成高防防护配置后,如何检查是否完成源站白名单添加了高防回源IP的配置?
- 如何修改已暴露的源站IP?
- 如何查看高防回源IP段?
- 接入防护域名后,可以进行企业项目资源迁移吗?
- 能否在华为云服务器自行搭建DDoS防御?
- 高防配置黑白名单,如何设置保护客户的服务器?
- DDoS防护策略中配置黑白名单后,还需要在WAF防护策略里配置吗?
- 一个域名如何同时接入IPv4和IPv6?
- 域名接入失败,提示“域名已存在”等信息
- 故障反馈
-
产品咨询
- 什么是被防护的IP地址?
- DDoS高防支持权重回源吗?
- DDoS高防可以跨区域使用吗?
- 什么是CNAME?
- 什么是BGP?
- 什么是DDoS高防的源站端口?
- 什么是DDoS高防源站IP?
- 什么是需要防护的网站IP地址?
- 什么是业务带宽?
- 什么是转发协议?
- 接入DDoS高防时业务会中断吗?
- 同一个域名可以绑定多个高防吗?
- 客户端访问的IP为什么是华为的高防IP?
- 为什么接入DDoS高防后IP地址流量增长?
- IP流量增长是否会暴露源站IP?
- DDoS高防如何防护业务?
- DDoS高防是否支持SSL双向认证?
- 证书上传到DDoS高防后,可以编辑和删除吗?
- 超过DDoS高防业务带宽会有什么影响?
- DDoS高防是软件高防还是硬件高防?
- DDoS高防支持防护IPv6吗?
- 为什么DDoS高防和ELB的流量不一致?
- 计费问题
- 更多文档
- 通用参考
链接复制成功!
使用WAF和DDoS高防实现域名防护
应用场景
华为云Web应用防火墙(WAF)通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳定。
DDoS高防可以为域名提供连续性的有力保障,当服务器遭受大流量DDoS攻击时,DDoS高防可以保护用户业务持续可用。
通过WAF和DDoS高防双重防护,可以同时防御Web应用攻击和流量攻击,大幅提升域名的安全性和稳定性。
本实践建立在域名已接入了WAF,如何使网站流量同时经过DDoS高防和WAF进行防护,提升网站全面防护能力。
方案架构
DDoS高防和云模式WAF联动后,流量会先经过DDoS高防,再转发至WAF,实现联动防御。

如果您在DDoS高防使用同一实例和端口防护了多个域名,且域名源站为WAF CNAME时。当您在WAF侧的CNAME对应源站IP不同时,将WAF CNAME都Bypass后,会导致DDoS高防所有绑定相同高防IP和端口的域名不可用。
约束与限制
- “DDoS高防+云模式WAF”联动仅支持域名防护。例如,example.com和www.example.com是两个不同的域名,在配置“DDoS高防+WAF”时,需要分别进行配置。
- 同一个高防IP+端口只能配置一种源站类型,若您配置过源站域名后,无法再配置源站IP。
资源和成本规划
资源 |
资源说明 |
数量 |
成本说明 |
---|---|---|---|
Web应用防火墙WAF |
用于接入网站,提供Web、CC攻击防护。 |
1 |
WAF的计费方式及标准请参考WAF计费说明。 |
DDoS高防 |
用于防护接入WAF的域名,提供DDoS攻击防护。 |
1 |
DDoS高防的计费方式及标准请参考DDoS防护AAD计费说明。 |
实施步骤
- 获取WAF CNAME值。
- 登录管理控制台。
- 单击管理控制台左上角的
,选择区域或项目。
- 单击页面左上方的
,选择“安全与合规 > Web应用防火墙 WAF”。
- 在左侧导航树中,选择“网站设置”,进入“网站设置”页面。
- 在“域名”列,单击要获取CNAME值的域名。
- 在“基本信息”界面,单击“是否使用七层代理”后的
。
图2 基本信息 - 在弹出界面,“是否使用七层代理”选择“是”,单击“确认”。
- 在“基本信息”界面,复制CNAME。
图3 复制CNAME
- 把WAF CNAME值配置到DDoS高防。
说明:
配置WAF联动后,网站类业务不需要上传证书。
- 单击页面左上方的
,选择“安全与合规 > DDoS防护 AAD”。
- 选择“DDoS高防 > 域名接入”,进入“域名接入”页面。
- 根据实际选择“中国大陆”或“中国大陆外”。
- 单击“添加域名”。
- 填写域名信息,单击“下一步”。
图4 配置网站类域名信息
表1 参数说明 参数
说明
防护域名
用户的实际业务对外提供服务所使用的域名。域名填写支持泛域名,例如 *.domain.com。
源站类型
- 选择“源站域名”。
- 填写源站域名的转发协议和源站端口。
- 填写复制的WAF CNAME。
服务器配置
填写源站服务器使用的转发协议和端口。
- 在“选择实例与线路”界面,选择需要使用的高防实例和对应的高防IP,单击“提交并继续”。
图5 选择实例与线路
- 单击页面左上方的
- 单击“下一步”。
- 在“修改DNS解析”页面,复制DDoS高防的CNAME,单击“完成”。
图6 复制DDoS高防CNAME
- 修改DNS解析。
- 单击页面左上方的
,选择“网络 > 云解析服务 DNS”,进入云解析服务管理控制台。
- 单击“公网域名”。
- 在目标域名所在行,单击“管理解析”。
- 单击“添加记录集”,添加CNAME记录集。
图7 添加记录集
表2 关键参数 参数
说明
主机记录
填写DDoS高防中配置的域名。
记录类型
选择“CNAME-将域名指向另外一个域名”。
线路类型
选择“全网默认”。
TTL (秒)
指解析记录在本地DNS服务器的缓存时间。如果您的服务地址经常更换,建议TTL值设置相对小些,反之,建议设置相对大些。
记录值
填写复制的DDoS高防CNAME地址。
须知:
DNS解析发布需要一定时间,大部分域名在5分钟内可以切换完成。
- 单击页面左上方的