DDoS防护 AAD
DDoS防护 AAD
- 最新动态
- 功能总览
- 产品介绍
-
计费说明
- 计费概述
- 计费模式
- 计费项
- 续费
- 费用账单
- 欠费说明
- 停止计费
- 成本管理
-
计费FAQ
- 公共问题
- DDoS原生高级防护计费问题
-
DDoS高防计费问题
- DDoS高防可以免费使用吗?
- DDoS高防如何计费?
- DDoS高防欠费后有什么影响?
- 用户缴费后,缴费状态无法更新是什么原因?
- 如果购买弹性防护,一个月都没有攻击,不需要任何费用吗?
- 攻击超过弹性防护能力上限会怎样?
- 当前选择的弹性防护带宽是100G,发现不够用,可以改成200G吗?
- 一个IP一天内被攻击多次,费用该怎么计算?
- 购买了电信联通移动套餐,电信、联通和移动IP都受到了攻击,是按照攻击最大值收费吗?
- 购买了高防实例,如何停止使用弹性防护能力,避免产生弹性防护的后付费费用?
- 如何为DDoS高防续费?
- 如何退订DDoS高防?
- 如何开通自动续费?
- 购买的高防实例到期后,是否继续产生费用?
- 购买了高防实例,收到欠费提醒怎么办?
- DDoS高防计费中攻击峰值指什么?
- 退订后重新购买AAD,原配置数据可以保存吗?
- DDoS高防升级规格如何计费?
- DDoS高防弹性带宽具体怎么计费?
- 快速入门
- 用户指南
- 最佳实践
- API参考
- SDK参考
-
常见问题
- 公共问题
-
DDoS原生基础防护常见问题
- 产品咨询类
-
基本功能类
- 当遭受超过5Gbps的攻击时如何处理?
- Anti-DDoS流量清洗服务能帮助缓解哪些类型的攻击?
- 当业务经常被DDoS攻击时如何处理?
- 为什么同一个公网IP地址的清洗次数和攻击次数不一致?
- Anti-DDoS攻击防护是不是默认开启的?
- Anti-DDoS防护是一个区域,还是用户的单个IP?
- 用户注销账号是否需要清理Anti-DDoS流量清洗服务的资源?
- 如何查看Anti-DDoS流量清洗次数?
- 如何查看Anti-DDoS防护统计信息?
- Anti-DDoS如何查看公网IP监控详情?
- 如何查看Anti-DDoS修改记录?
- 如何查看Anti-DDoS拦截报告?
- Anti-DDoS如何选择可用区?
- 是否能彻底关闭流量清洗功能?
- 如何判断入网流量是否经过了Anti-DDoS流量清洗服务?
- 阈值及黑洞类
- 告警通知类
- 业务故障类
- DDoS原生高级防护常见问题
-
DDoS高防常见问题
-
功能规格
- DDoS高防选择区域对防护有影响吗?
- DDoS高防支持哪些业务端口?
- DDoS高防支持哪些转发协议?
- DDoS高防是否支持修改防护带宽?
- DDoS高防源站域名是否支持CDN CNAME?
- DDoS高防最多支持多少个域名,能否扩容?
- 购买高防实例时选定保底带宽10G弹性带宽20G,最终获得最大防护能力是多少?
- DDoS高防回源到云主机的是公网IP吗?
- DDoS高防最多支持多少个域名?
- 配置DDoS高防后,平均时延会增加多少?
- DDoS高防对并发数有限制吗?
- 可以降低DDoS高防的规格吗?
- 如何关闭DDoS高防服务?
- DDoS高防支持多少个源站IP和源站端口?
- 高防国际版和国内版有什么区别?
- DDoS高防实例能否同时支持网站和IP接入?
-
接入配置
- 部署在华为云外的业务系统能否接入DDoS高防?
- 网站类业务如何接入高防服务?
- 接入防护域名后,如何测试防护域名是否配置正确?
- 如何解决上传HTTPS/WebSockets证书时出现“错误的请求”提示的问题?
- 如何将非PEM格式的证书转换为PEM格式?
- DDoS高防和WAF同时使用,怎么配置?
- 接入DDoS高防的域名需要备案吗?
- 如何将业务系统接入高防服务?
- 如何实现CNAME接入?
- DDoS高防在配置多个源站时如何分发流量?
- 用户在完成高防防护配置后,如何检查是否完成源站白名单添加了高防回源IP的配置?
- 如何修改已暴露的源站IP?
- 如何查看高防回源IP段?
- 如何删除高防资源?
- 接入防护域名后,可以进行企业项目资源迁移吗?
- 能否在华为云服务器自行搭建DDoS防御?
- 高防配置黑白名单,如何设置保护客户的服务器?
- 网站类业务接入DDoS高防,提示“与其它域名复用相同高防IP与端口,但配置的源站类型不一致”
- 网站类业务配接入高防后,回源IP访问的是源站IP还是源站域名?
- 如何将某个实例防护的域名解析到另一个实例?
- 如何将已防护的源站IP/源站域名切换到其他DDoS高防实例进行防护?
- DDoS高防、WAF和CDN可以一起使用吗?
- DDoS防护策略中配置黑白名单后,还需要在WAF防护策略里配置吗?
- 一个域名如何同时接入IPv4和IPv6?
- 域名接入失败,提示“域名已存在”等信息
- 故障反馈
-
产品咨询
- 第三方服务器和线下服务器可以使用华为云高防吗?
- 海外客户可以访问国内DDoS高防防护的高防IP吗?
- 什么是被防护的IP地址?
- DDoS高防支持权重回源吗?
- DDoS高防支持在Windows源站获取真实IP吗?
- DDoS高防可以跨区域使用吗?
- DDoS高防支持多个账号共享使用吗?
- 什么是CNAME?
- 什么是BGP?
- 什么是DDoS高防的源站端口?
- 什么是DDoS高防源站IP?
- 什么是需要防护的网站IP地址?
- 什么是业务带宽?
- 什么是DDoS高防实例?
- 什么是转发协议?
- 接入DDoS高防时业务会中断吗?
- 业务服务器部署在海外,可以使用DDoS高防吗?
- 同一个域名可以绑定多个高防吗?
- 客户端访问的IP为什么是华为的高防IP?
- 为什么接入DDoS高防后IP地址流量增长?
- IP流量增长是否会暴露源站IP?
- DDoS高防如何防护业务?
- CC攻击防护的次数统计是统计什么数据?
- DDoS高防是否支持SSL双向认证?
- 证书上传到DDoS高防后,可以编辑和删除吗?
- DDoS高防是否支持泛域名?
- 超过DDoS高防业务带宽会有什么影响?
- DDoS高防是否提供负载均衡功能?
- DDoS高防是软件高防还是硬件高防?
- DDoS高防支持HTTP/2吗?
- DDoS高防支持防护IPv6吗?
- DDoS高防支持下载/转储防护日志吗?
- DDoS高防是否支持IPv4和IPv6共存?
- DDoS高防开启海外流量封禁后,为什么还会触发弹性带宽计费?
- 同一域名配置多条CC规则,优先触发哪个规则?
- 为什么DDoS高防和ELB的流量不一致?
-
计费问题
- DDoS高防可以免费使用吗?
- DDoS高防如何计费?
- DDoS高防欠费后有什么影响?
- 用户缴费后,缴费状态无法更新是什么原因?
- 如果购买弹性防护,一个月都没有攻击,不需要任何费用吗?
- 攻击超过弹性防护能力上限会怎样?
- 当前选择的弹性防护带宽是100G,发现不够用,可以改成200G吗?
- 一个IP一天内被攻击多次,费用该怎么计算?
- 购买了电信联通移动套餐,电信、联通和移动IP都受到了攻击,是按照攻击最大值收费吗?
- 购买了高防实例,如何停止使用弹性防护能力,避免产生弹性防护的后付费费用?
- 如何为DDoS高防续费?
- 如何退订DDoS高防?
- 如何开通自动续费?
- 购买的高防实例到期后,是否继续产生费用?
- 购买了高防实例,收到欠费提醒怎么办?
- DDoS高防计费中攻击峰值指什么?
- 退订后重新购买AAD,原配置数据可以保存吗?
- DDoS高防升级规格如何计费?
- DDoS高防弹性带宽具体怎么计费?
-
功能规格
- DDoS调度中心常见问题
- 视频帮助
- 文档下载
- 通用参考
链接复制成功!
域名网站类业务接入DDoS高防
如果您的业务通过域名对外提供服务,域名已通过ICMP备案,您可以将域名接入DDoS高防,获得大流量DDoS攻击防护能力。
域名接入流程
网站类业务接入DDoS高防流程如图1所示。
约束与限制
- 服务器协议为HTTPS时,需要上传证书,DDoS高防当前仅支持PEM格式证书。
- CNAME值是根据域名生成的,对于同一个域名,其CNAME值是一致的。
- 源站域名为CNAME时,只支持华为云WAF的CNAME。
- 一个域名可以选择多条线路(高防IP),选择多个高防IP时请确保各高防IP所配置的转发规则个数以及转发规则的转发协议、转发端口和业务类型保持一致。
步骤一:添加防护域名
- 登录管理控制台。
- 在页面上方选择“区域”后,单击页面左上方的
,选择“安全与合规 > DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。
- 在左侧导航栏选择“DDoS高防 > 域名接入”,进入“域名接入”页面。
图2 域名接入页
- 在域名列表左上方,单击“添加域名”。
- 在添加域名界面配置域名信息,如图3所示,相关参数说明如表1所示。
表1 域名配置参数说明 参数名称
说明
示例
防护域名
用户的实际业务对外提供服务所使用的域名。
- 单域名:输入防护的单域名。例如:www.example.com。
- 泛域名
- 如果各子域名对应的服务器IP地址相同:输入防护的泛域名。例如:子域名a.example.com,b.example.com和c.example.com对应的服务器IP地址相同,可以直接添加泛域名*.example.com。
- 如果各子域名对应的服务器IP地址不相同:请将子域名按“单域名”方式逐条添加。
单域名:www.example.com
泛域名:*.example.com
源站类型
待添加防护域名的源站的类型。
- 源站IP:真实服务器的公网IP地址,最多可输入20个IP地址,IP地址间以“,”分隔。
- 源站域名
- 转发协议
- 源站端口
须知:- 如果待添加域名与其它域名使用同一个高防IP(高防线路)与协议/端口,待添加域名和其它域名的“源站类型”必须保持一致,且注意:
- 如果其他域名的“源站类型”为“源站IP”,请确保其它域名已开启Web攻击防护,详细操作请参考开启WEB基础防护。
- 如果其他域名的“源站类型”为“源站域名”,请确保其它域名与待添加域名是在同一个WAF区域接入的WAF防护。
- 不要在WAF侧修改或删除接入的第一个源站CNAME信息,如需修改或删除,应先在高防侧删除相应域名信息后,再修改或删除WAF侧的域名信息。
- 如果“源站类型”选择“源站域名”,请确保您的业务在接入WAF时选择了使用代理,否则接入高防后会导致业务不通。
- 华为云WAF接入DDoS高防后,如果后续您的业务需要拆除WAF防护,请首先把业务从DDoS高防拆除。
源站IP:XXX.XXX.1.1
转发协议:HTTP
源站端口:80
证书
“源站类型”选择“源站IP”且“转发协议”选择“HTTPS”时,需要上传证书。有关上传证书的详细操作,请参见6。
-
- (可选)上传证书。
“源站类型”选择“源站IP”且“转发协议”选择“HTTPS”时,您需要导入证书。
您可以在“证书”下拉列表框中选择已有证书,或上传新证书。
上传新证书的操作步骤如下。
- 单击“上传”,在弹出的“上传证书”对话框中,选择证书上传方式。
须知:
建议证书名称长度不超过10个字符,且不包括特殊字符。
说明:
- 当前只支持TLS 1.0、TLS 1.1、TLS 1.2版本证书的上传。
- 当前仅支持PEM格式证书。
- 同一用户的证书名不可重复。
表2 证书参数说明 参数名称
说明
证书文件
- 证书输入格式如下:
-----BEGIN CERTIFICATE----- MIIDljCCAv+gAwIBAgIJAMD2jG2tYGQ6MA0GCSqGSIb3DQEBBQUAMIGPMQswCQYD VQQGEwJDSDELMAkGA1UECBMCWkoxCzAJBgNVBAcTAkhaMQ8wDQYDVQQKEwZodWF3 ZWkxDzANBgNVBAsTBmh1YXdlaTEPMA0GA1UEAxMGaHVhd2VpMQ8wDQYDVQQpEwZz ZXJ2ZXIxIjAgBgkqhkiG9w0BCQEWE3p3YW5nd2VpZGtkQDE2My5jb20wHhcNMTUw MzE4MDMzNjU5WhcNMjUwMzE1MDMzNjU5WjCBjzELMAkGA1UEBhMCQ0gxCzAJBgNV BAgTAlpKMQswCQYDVQQHEwJIWjEPMA0GA1UEChMGaHVhda2VpMQ8wDQY...... -----END CERTIFICATE-----
- 证书文件内容的复制方法:
- PEM格式证书:用文本编辑器直接打开进行复制。
- 非PEM格式证书:先转换成PEM格式,再用文本编辑器直接打开进行复制。
私钥文件
私钥输入格式如下:
-----BEGIN RSA PRIVATE KEY----- MIIDljCCAv+gAwIBAgIJAMD2jG2tYGQ6MA0GCSqGSIb3DQEBBQUAMIGPMQswCQYDVQQG EwJDSDELMAkGA1UECBMCWkoxCzAJBgNVBAcTAkhaMQ8wDQYDVQQKEwZodWF3ZWkxDzAN BgNVBAsTBmh1YXdlaTEPMA0GA1UEAxMGaHVhd2VpMQ8wDQYDVQQpEwZzZXJ2ZXIxIjAg BgkqhkiG9w0BCQEWE3poYW5nd2VpZGtkQDE2My5jb20wHhcNMTUwMzE4MDMzNjU5WhcN MjUwMzE1MDMzNjU5WjCBjzELMAkGA1UEBhMCQ0gxCzAJBgNVBAgTAlpKMQswCQYDVQQH EwJIWjEPMA0GA1UEChMGaHVhd2VpMQ8wDQYDVQQLEwZ -----END RSA PRIVATE KEY-----
- 私钥文件内容的复制方法:
- PEM格式证书:用文本编辑器直接打开进行复制。
- 非PEM格式证书:先转换成PEM格式,再用文本编辑器直接打开进行复制。
- 单击“确定”。
- 单击“上传”,在弹出的“上传证书”对话框中,选择证书上传方式。
- 单击“下一步”,选择高防实例与线路,如图5所示。
须知:
- 一个域名可以选择多条线路(高防IP),选择多个高防IP时请确保各高防IP所配置的转发规则个数以及转发规则的转发协议、转发端口和业务类型保持一致。
- 单击“提交并继续”,弹出如图6所示界面。
- 单击“完成”,完成防护域名配置。
域名配置完成,系统跳转至“域名接入”界面,您可以在域名列表中查看添加的防护域名。
图7 高防回源IP段如果源站已配置防火墙或安装安全软件,请将高防回源IP地址段添加到源站的防火墙、ACL或者其他任何安全软件,即对回源IP段设置为放行,以确保高防的回源IP不受源站安全策略影响。有关放行回源IP的详细操作,请参见步骤二:放行高防回源IP段。
须知:
DDoS高防会替换真实用户IP并且将客户业务的访问流量汇聚到高防回源IP。- 在没有启用DDoS高防时:对于源站来说真实客户端的地址是非常分散的,且正常情况下每个源IP的请求量都不大。
- 在启用DDoS高防后:由于高防回源的IP段固定且有限,对于源站来说所有的请求都是来自高防回源IP段,因此分摊到每个回源IP上的请求量会增大很多(可能被误认为回源IP在对源站进行攻击)。此时,如果源站有其它防御DDoS的安全策略,很可能对回源IP进行拦截或者限速。例如,最常见的502错误。
步骤二:放行高防回源IP段
- 登录管理控制台。
- 在页面上方选择“区域”后,单击页面左上方的
,选择“安全与合规 > DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。
- 在左侧导航栏选择“DDoS高防 > 域名接入”,进入“域名接入”页面。
图8 域名接入页
- 在域名列表左上角,单击“高防回源IP段”。
- 在弹出的“高防回源IP段”对话框中,查看高防回源IP段信息。
图9 查看高防回源IP段
- 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
步骤三:验证域名接入状态
- 登录管理控制台。
- 在页面上方选择“区域”后,单击页面左上方的
,选择“安全与合规 > DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。
- 在左侧导航栏选择“DDoS高防 > 域名接入”,进入“域名接入”页面。
图10 域名接入页
- 在目标域名的“CNAME”列,单击
,复制域名的CNAME值。
- 打开Telnet,执行以下命令,测试已接入DDoS高防的源站IP是否能成功建立连接。
telnet 源站IP 80
以源站IP对外开放的80端口为例。
- 如果可以连通,则说明Telnet公网地址在本机网络环境可用。
- 如果无法连通,则需要更换本地测试机网络环境,因为某些企业网有可能配置过内部网络限制。例如连接手机Wi-Fi热点以切换为运营商网络。
- 执行以下命令,测试域名接入DDoS高防配置是否正确。
telnet 在目标域名的“CNAME”列,单击,复制域名的C...中的CNAME值 80
- 如果可以连通,说明配置成功。
- 如果无法连通,请确认域名参数是否配置正确。
步骤四:修改DNS解析
获取防护域名的高防CNAME后,您需要将该CNAME值添加到在云解析服务的记录集中。
- 登录管理控制台。
- 在页面上方选择“区域”后,单击页面左上方的
,选择“安全与合规 > DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。
- 在左侧导航栏选择“DDoS高防 > 域名接入”,进入“域名接入”页面。
图11 域名接入页
- 在目标域名的“CNAME”列,单击
,复制域名的CNAME值。
- 单击页面左上方的
,选择“网络 > 云解析服务 DNS”。
- 参考添加CNAME类型记录集完成CNAME接入。
父主题: 接入DDoS高防