
# 域名网站类业务接入DDoS高防
如果您的业务通过域名对外提供服务，域名已通过ICP备案，您可以将域名接入DDoS高防，获得大流量DDoS攻击防护能力。
#### 域名接入流程
网站类业务接入DDoS高防流程如[图1]所示。
图1网站类业务接入DDoS高防流程   
![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736478239.png)
#### 约束与限制
- 服务器协议为HTTPS时，需要上传证书，DDoS高防当前仅支持PEM格式证书。
- CNAME值是根据域名生成的，对于同一个域名，其CNAME值是一致的。
- 源站域名为CNAME时，只支持华为云WAF的CNAME。
- 一个域名可以选择多条线路（高防IP），选择多个高防IP时请确保各高防IP所配置的转发规则个数以及转发规则的转发协议、转发端口和业务类型保持一致。
 
#### 操作步骤
#### 步骤一：添加防护域名
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。
3. 在域名列表左上方，单击"添加域名"。
4. 在添加域名界面配置域名信息，如[图2]所示，相关参数说明如[表1]所示。
   
   图2配置网站类域名信息   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002706719136.png)
    表1域名配置参数说明 
   | 参数名称 | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 示例                                                                                            |
   |:---|:---|:---|
   | 防护域名 | 用户的实际业务对外提供服务所使用的域名。 - 单域名：输入防护的单域名。例如：www.example.com。  - 泛域名 - 如果各子域名对应的服务器IP地址相同：输入防护的泛域名。例如：子域名a.example.com，b.example.com和c.example.com对应的服务器IP地址相同，可以直接添加泛域名\*.example.com。  - 如果各子域名对应的服务器IP地址不相同：请将子域名按"单域名"方式逐条添加。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 单域名：www.example.com 泛域名：\*.example.com                          |
   | 源站类型 | 待添加防护域名的源站的类型。 - 源站IP：真实服务器的公网IP地址，最多可输入20个IP地址，IP地址间以","分隔，不可重复。 - 源站在华为云地址获取源IP方法：写源站ECS的公网IP。  - 源站在华为云外地址获取源IP方法：使用*ping **域名***命令，解析IP地址。    - 源站域名 当前仅支持华为云WAF CNAME。 域名只能由字母、数字、-、_和.组成，且符号-、_不能出现在域名开头或结尾，单段不能超过63个字符长度, 总长度不能超过255个字符长度。   - 转发协议 DDoS高防转发客户端（例如浏览器）请求的协议类型。包括"HTTP"、"HTTPS"两种协议类型。 转发协议最多配置2个。   - 源站端口 DDoS高防转发客户端请求到服务器的业务端口。 HTTP转发协议默认端口为80；HTTPS转发协议默认端口为443。    须知： - 如果待添加域名与其它域名使用同一个高防IP（高防线路）与协议/端口，待添加域名和其它域名的"源站类型"必须保持一致，且注意： - 如果其他域名的"源站类型"为"源站IP"，请确保其它域名已开启Web攻击防护。  - **如果其他域名的"源站类型"为"源站域名"，请确保其它域名与待添加域名是在同一个WAF区域接入的WAF防护。**  - 不要在WAF侧修改或删除接入的第一个源站CNAME信息，如需修改或删除，应先在高防侧删除相应域名信息后，再修改或删除WAF侧的域名信息。    - 如果"源站类型"选择"源站域名"，请确保您的业务在接入WAF时选择了使用代理，否则接入高防后会导致业务不通。    - 华为云WAF接入DDoS高防后，如果后续您的业务需要移除WAF防护，请首先把业务从DDoS高防移除。   | 源站IP：XXX.XXX.1.1 转发协议：HTTP 源站端口：80 |
   | 证书   | "源站类型"选择"源站IP"且"转发协议"选择"HTTPS"时，需要上传证书。 有关上传证书的详细操作，请参见[5]。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | -                                                                                             |
      
   
   
5. （可选）上传证书。
   
   "源站类型"选择"源站IP"且"转发协议"选择"HTTPS"时，您需要导入证书。
   您可以在"证书"下拉列表框中选择已有证书，或上传新证书。
   上传新证书的操作步骤如下。
   1. 单击"上传"，在弹出的"上传证书"对话框中，选择证书上传方式。
      - 手动上传：输入证书名称，粘贴证书和私钥文本内容。
      
      - 自动拉取：选择已签发的证书。
      
      
      ![](https://support.huaweicloud.com/usermanual-aad/public_sys-resources/notice_3.0-zh-cn.png)
      建议证书名称长度不超过10个字符，且不包括特殊字符。
      ![](https://support.huaweicloud.com/usermanual-aad/public_sys-resources/note_3.0-zh-cn.png)
      - 当前只支持TLS v1.0、TLS v1.1、TLS v1.2版本证书的上传。
      
      - 当前仅支持PEM格式证书。
      
      - 同一用户的证书名不可重复。
       
      表2证书参数说明 
      | 参数名称 | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
      |:---|:---|
      | 证书文件 | - 证书输入格式如下： ``` -----BEGIN CERTIFICATE----- MIIDljCCAv+gAwIBAgIJAMD2jG2tYGQ6MA0GCSqGSIb3DQEBBQUAMIGPMQswCQYD VQQGEwJDSDELMAkGA1UECBMCWkoxCzAJBgNVBAcTAkhaMQ8wDQYDVQQKEwZodWF3 ZWkxDzANBgNVBAsTBmh1YXdlaTEPMA0GA1UEAxMGaHVhd2VpMQ8wDQYDVQQpEwZz ZXJ2ZXIxIjAgBgkqhkiG9w0BCQEWE3p3YW5nd2VpZGtkQDE2My5jb20wHhcNMTUw MzE4MDMzNjU5WhcNMjUwMzE1MDMzNjU5WjCBjzELMAkGA1UEBhMCQ0gxCzAJBgNV BAgTAlpKMQswCQYDVQQHEwJIWjEPMA0GA1UEChMGaHVhda2VpMQ8wDQY...... -----END CERTIFICATE----- ```     - 证书文件内容的复制方法： - PEM格式证书：用文本编辑器直接打开进行复制。  - 非PEM格式证书：先转换成PEM格式，再用文本编辑器直接打开进行复制。 说明： 证书转换方法请参考[如何将非PEM格式的证书转换为PEM格式？](https://support.huaweicloud.com/aad_faq/aad_01_0168.html)。      |
      | 私钥文件 | 私钥输入格式如下： ``` -----BEGIN RSA PRIVATE KEY----- MIIDljCCAv+gAwIBAgIJAMD2jG2tYGQ6MA0GCSqGSIb3DQEBBQUAMIGPMQswCQYDVQQG EwJDSDELMAkGA1UECBMCWkoxCzAJBgNVBAcTAkhaMQ8wDQYDVQQKEwZodWF3ZWkxDzAN BgNVBAsTBmh1YXdlaTEPMA0GA1UEAxMGaHVhd2VpMQ8wDQYDVQQpEwZzZXJ2ZXIxIjAg BgkqhkiG9w0BCQEWE3poYW5nd2VpZGtkQDE2My5jb20wHhcNMTUwMzE4MDMzNjU5WhcN MjUwMzE1MDMzNjU5WjCBjzELMAkGA1UEBhMCQ0gxCzAJBgNVBAgTAlpKMQswCQYDVQQH EwJIWjEPMA0GA1UEChMGaHVhd2VpMQ8wDQYDVQQLEwZ -----END RSA PRIVATE KEY----- ``` - 私钥文件内容的复制方法： - PEM格式证书：用文本编辑器直接打开进行复制。  - 非PEM格式证书：先转换成PEM格式，再用文本编辑器直接打开进行复制。 说明： 证书转换方法请参考[如何将非PEM格式的证书转换为PEM格式？](https://support.huaweicloud.com/aad_faq/aad_01_0168.html)。                                                                             |
         
      
   
   2. 单击"确定"。
   
   
   
   
6. 单击"下一步"，选择高防实例与线路，如[图3]所示。
   
   图3选择高防实例与线路   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736478237.png)
   ![](https://support.huaweicloud.com/usermanual-aad/public_sys-resources/notice_3.0-zh-cn.png)
   - 一个域名可以选择多条线路（高防IP），选择多个高防IP时请确保各高防IP所配置的转发规则个数以及转发规则的转发协议、转发端口和业务类型保持一致。
    
   
   
7. 单击"提交并继续"，弹出如[图4]所示界面。
   
   建议您单击"下一步"，跳过本步骤，后续参照[步骤四：修改DNS解析]完成DNS解析配置。
   图4修改DNS解析   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002706879082.png)
   
   

8. 单击"完成"，完成防护域名配置。 
   域名配置完成，系统跳转至"域名接入"界面，您可以在域名列表中查看添加的防护域名。
   图5高防回源IP段   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736598175.png)
   如果源站已配置防火墙或安装安全软件，请将高防回源IP地址段添加到源站的防火墙、ACL或者其他任何安全软件，即对回源IP段设置为放行，以确保高防的回源IP不受源站安全策略影响。有关放行回源IP的详细操作，请参见[步骤二：放行高防回源IP段]。
   ![](https://support.huaweicloud.com/usermanual-aad/public_sys-resources/notice_3.0-zh-cn.png)
   DDoS高防会替换真实用户IP并且将客户业务的访问流量汇聚到高防回源IP。
   - 在没有启用DDoS高防时：对于源站来说真实客户端的地址是非常分散的，且正常情况下每个源IP的请求量都不大。
   
   - 在启用DDoS高防后：由于高防回源的IP段固定且有限，对于源站来说所有的请求都是来自高防回源IP段，因此分摊到每个回源IP上的请求量会增大很多（可能被误认为回源IP在对源站进行攻击）。此时，如果源站有其它防御DDoS的安全策略，很可能对回源IP进行拦截或者限速。例如，最常见的502错误。
    
   
   
 
#### 步骤二：放行高防回源IP段
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。 
   图6域名接入页   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736478205.png)
   
   
3. 在域名列表左上角，单击"高防回源IP段"。
4. 在弹出的"高防回源IP段"对话框中，查看高防回源IP段信息。 
   图7查看高防回源IP段   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002706879078.png)
   
   
5. 将高防回源IP段添加到源站的防火墙或其它防护软件的白名单中。
 
#### 步骤三：验证域名接入状态
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。 
   图8域名接入页   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736478205.png)
   
   
3. 在目标域名的"CNAME"列，单击![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736598171.png)，复制域名的CNAME值。
4. 打开Telnet，执行以下命令，测试已接入DDoS高防的源站IP是否能成功建立连接。 
   **telnet *源站IP* 80**
   以源站IP对外开放的80端口为例。
   - 如果可以连通，则说明Telnet公网地址在本机网络环境可用。
   
   - 如果无法连通，则需要更换本地测试机网络环境，因为某些企业网有可能配置过内部网络限制。例如连接手机Wi-Fi热点以切换为运营商网络。
   
   
   
   
5. 执行以下命令，测试域名接入DDoS高防配置是否正确。 
   **telnet** *[3]* *中的CNAME值* **80**
   - 如果可以连通，说明配置成功。
   
   - 如果无法连通，请确认域名参数是否配置正确。
   
   
   ![](https://support.huaweicloud.com/usermanual-aad/public_sys-resources/note_3.0-zh-cn.png)
   如您需测试防护域名是否配置正确，请参见：**[接入防护域名后，如何测试防护域名是否配置正确？](https://support.huaweicloud.com/aad_faq/aad_01_0166.html)**
   如您需验证WAF基础防护是否正确开启，请参见：**[WAF本地验证](https://support.huaweicloud.com/usermanual-waf/waf_01_0002.html#section6)**。
   
   
 
#### 步骤四：修改DNS解析
获取防护域名的高防CNAME后，您需要将该CNAME值添加到在云解析服务的记录集中。
1. [登录AAD服务控制台](https://console.huaweicloud.com/cnad/?locale=zh-cn)。
2. 在左侧导航栏选择"DDoS高防 \> 域名接入"，进入"域名接入"页面。 
   图9域名接入页   
   ![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736478205.png)
   
   
3. 在目标域名的"CNAME"列，单击![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736598177.png)，复制域名的CNAME值。
4. 单击页面左上方的![](https://support.huaweicloud.com/usermanual-aad/zh-cn_image_0000002736478243.png)，选择"网络 \> 云解析服务 DNS"。
5. 参考[添加CNAME类型记录集](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_0006.html)完成CNAME接入。
 
#### 高级配置（可选）
接入域名后也可配置LTS、配置字段转发、HTTP2协议、Bypass高防、修改域名的高防IP解析线路、修改域名业务配置、修改源站IP等功能，详细请参考以下章节：
- [修改TLS配置](https://support.huaweicloud.com/usermanual-aad/aad_01_0583.html)
- [设置字段转发](https://support.huaweicloud.com/usermanual-aad/aad_01_0582.html)
- [设置HTTP2协议](https://support.huaweicloud.com/usermanual-aad/aad_01_0584.html)
- [一键Bypass域名](https://support.huaweicloud.com/usermanual-aad/aad_01_0688.html)
- [修改域名的高防IP解析线路](https://support.huaweicloud.com/usermanual-aad/aad_01_0080.html)
- [修改域名业务配置](https://support.huaweicloud.com/usermanual-aad/aad_01_0081.html)
 
#### 后续操作
- 配置云监控告警：DDoS攻击呈现高频化、大流量化、手法多样化趋势，实例与IP资产时刻面临被攻击风险时，及时发送告警。详细操作请参见[使用CES服务监控实例和防护IP](https://support.huaweicloud.com/usermanual-aad/aad_01_0486.html)。
- 配置全量日志服务：启用DDoS高防功能后，您可以将攻击日志记录到云日志服务（Log Tank Service，简称LTS）中，通过LTS记录的AAD日志数据，快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。信息可参见[开启日志记录](https://support.huaweicloud.com/usermanual-aad/aad_01_0502.html)。
- 编辑防护域名：单击目标域名操作列"编辑"，弹出"域名业务配置编辑"页面。用户可根据需求编辑参数，编辑后单击"确定"。详细可参见[修改域名业务配置](https://support.huaweicloud.com/usermanual-aad/aad_01_0081.html)。
- 删除防护域名：单击目标域名操作列"删除"，弹出"删除域名"窗口，在输入框输入"DELETE"或者单击"一键输入"，单击"确定"，可删除防护域名。详细可参见[删除域名](https://support.huaweicloud.com/usermanual-aad/aad_01_0082.html)。
- 更新、查看、上传、删除证书。详细可参见[证书管理](https://support.huaweicloud.com/usermanual-aad/aad_01_0586.html)。
 
