
# 快速接入DDoS原生防护2.0
DDoS原生高级防护（Cloud Native Anti-DDoS，CNAD）是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护-原生防护2.0针对华为云上的EIP生效，通过简单的配置，DDoS原生高级防护提供的安全能力就可以直接加载到云服务上，提升云服务的安全防护能力，确保云服务上的业务安全可靠。
DDoS原生防护2.0企业版**中国大陆区域同时支持防护普通EIP和DDoS防护专属EIP** ，**中国大陆外区域同时支持防护优选BGP EIP和DDoS防护专属EIP**。
本章节以企业版防护中国大陆区域的普通EIP为例，指导您如何购买和使用原生防护2.0。
#### 操作流程
本章节介绍如何快速购买原生防护2.0企业版并开启防护，流程如[图1]所示。
图1操作流程   
![](https://support.huaweicloud.com/qs-aad/zh-cn_image_0000002036411588.png)
| 操作步骤                                                 | 说明                                        |
|:---|:---|
| [准备事项]            | 注册华为账号、开通华为云、为账户充值、授予DDoS原生高级防护权限、准备防护对象。 |
| [步骤一：购买原生防护2.0] | 在指定区域购买原生防护2.0企业版。                        |
| [步骤二：创建防护策略]       | 为防护对象创建并配置防护策略。                           |
| [步骤三：添加防护对象]     | 将防护对象添加到原生防护2.0实例。                        |
   
 #### 准备事项
1. 在使用之前，请先注册华为账号并开通华为云。具体操作详见[注册华为账号并开通华为云](https://support.huaweicloud.com/usermanual-account/account_id_001.html)、[实名认证](https://support.huaweicloud.com/usermanual-account/zh-cn_topic_0071343161.html)。
   如果您已开通华为云并进行实名认证，请忽略此步骤。
   
2. 请保证账户有足够的资金，防止购买原生防护2.0失败。具体操作请参见[账户充值](https://support.huaweicloud.com/usermanual-billing/bills-topic_30000002.html)。
3. 请确保已为账号赋予相关权限。具体操作请参见[创建用户并授权使用CNAD](https://support.huaweicloud.com/usermanual-aad/aad_01_0051.html)。
4. 参考[购买弹性云服务器](https://support.huaweicloud.com/usermanual-ecs/ecs_03_7002.html)创建一台ECS服务器并绑定EIP。
 
 #### 步骤一：购买原生防护2.0
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在界面右上角，单击"购买DDoS防护"，进入"购买DDoS防护"页面。
3. 设置购买参数后，单击"立即购买"，根据提示完成支付。
   
   表1参数说明 
   | **参数**   | **示例**               | **说明**                                                                                                                                                                                                                                                           |
   |:---|:---|:---|
   | 实例类型     | **DDoS原生防护** **2.0** | 需要购买的实例类型。                                                                                                                                                                                                                                                       |
   | 版本规格     | **企业版**              | 需要购买的版本类型。                                                                                                                                                                                                                                                       |
   | 防护区域     | **中国大陆**             | - 中国大陆：适用于业务服务器部署在中国大陆的场景（支持跨Region），仅支持全动态BGP EIP。  - 中国大陆外：适用于业务服务器部署在亚太地区（当前支持香港）的场景，仅支持优选BGP EIP。   |
   | 公网线路计费模式 | **按需计费**             | - 包年包月：按订单的购买周期，需要用户预先支付一定时长的费用，按照业务带宽计费。  - 按需计费：按照每天实际产生的干净流量计费。                                      |
   | 业务带宽     | **100Mbps**          | 业务带宽是指高防机房清洗后回源给源站的干净业务流量带宽。建议此业务带宽规格大于或等于源站出口带宽，否则可能会导致丢包或者影响业务。 公网线路计费模式为包年包月才有该参数。                                                                                                                                              |
   | 弹性业务带宽   | **月95计费**            | 支持弹性的业务带宽值，当业务流量超出业务带宽时确保实例也能正常防护。                                                                                                                                                                                                                               |
   | 计量规则     | **干净流量**             | 干净流量是指未被污染的正常业务流量，不包含攻击流量。                                                                                                                                                                                                                                       |
   | 防护IP数    | **50**               | 防护IP数是指每个DDoS原生高级防护实例支持防护的EIP数量，建议根据您的云资源拥有的EIP数量进行评估。                                                                                                                                                                                                           |
   | 实例名称     | **CNAD-test**        | 购买的实例名称，自定义。                                                                                                                                                                                                                                                     |
   | 企业项目     | -                    | 仅当使用企业类型的账号购买时，会显示该参数，请根据实际选择。                                                                                                                                                                                                                                   |
   | 购买时长     | -                    | 购买的时长，请根据实际选择。                                                                                                                                                                                                                                                   |
   | 购买数量     | -                    | 购买的数量，请根据实际选择。                                                                                                                                                                                                                                                   |
      
   图2原生防护2.0   
   ![](https://support.huaweicloud.com/qs-aad/zh-cn_image_0000002415293177.png)
   
   
 
 #### 步骤二：创建防护策略
![](https://support.huaweicloud.com/qs-aad/public_sys-resources/note_3.0-zh-cn.png)
DDoS原生高级防护支持的防护策略较多，此处以清洗策略为例进行介绍。
1. 在左侧导航栏选择"DDoS原生高级防护 \> 防护策略"，进入"防护策略"页面。
2. 单击"创建策略"，创建一个策略。 
   表2参数说明 
   | **参数** | **示例**                                      | **说明**         |
   |:---|:---|:---|
   | 策略名称   | **Policy01**                                | 防护策略的名称，自定义。   |
   | 所属实例   | 选择[3]中购买的实例。 | 防护策略需要防护的目标实例。 |
      
   
   
3. 在创建的策略所在行，单击"配置策略"，进入"策略内容"页面。
4. 在"基础防护"下方，单击"设置"。 
   图3基础防护   
   ![](https://support.huaweicloud.com/qs-aad/zh-cn_image_0000002113110728.png)
   
   
5. 在弹出的"基础防护设置"对话框中，设置流量清洗档位和防御模式。 
   图4基础防护设置   
   ![](https://support.huaweicloud.com/qs-aad/zh-cn_image_0000002170297593.png)
   表3参数说明 
   | **参数** | **示例**      | **说明**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   |:---|:---|:---|
   | 流量清洗档位 | **300Mbps** | 当IP遭受的DDoS攻击带宽超过配置的清洗档位时，触发DDoS原生高级防护对攻击流量进行清洗。 建议选择与已购买带宽最接近的数值，但不超过已购买带宽。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
   | 防御模式   | **正常**      | 流量达到设定的流量档位，将会触发流量清洗。 - 宽松：流量达到清洗档位的3倍后触发清洗。  - 正常：流量达到清洗档位的2倍后触发清洗。  - 严格：流量达到清洗档位就触发流量清洗。   |
      
   
   
 
 #### 步骤三：添加防护对象
1. 在左侧导航栏选择"DDoS原生高级防护 \> 实例列表"，进入DDoS原生高级防护"实例列表"页面。
2. 在"选择实例"中，选择[3]中购买的实例。
3. 单击"设置防护对象"，进入"设置防护对象"界面。
4. 勾选[准备事项]中准备的EIP，单击"下一步"。
   
   图5设置防护对象   
   ![](https://support.huaweicloud.com/qs-aad/zh-cn_image_0000002062092429.png)
   
   
5. 单击"确定"。
 
#### 相关信息
- 如果需要及时获取DDoS攻击信息，您可以设置告警通知，具体操作请参考[设置告警通知](https://support.huaweicloud.com/usermanual-aad/aad_01_0042.html)。
- DDoS原生高级防护支持查看流量趋势、攻击分布等信息，具体操作请参考[查看数据报表](https://support.huaweicloud.com/usermanual-aad/aad_01_0043.html)。
 
