设置字段转发
网站业务接入DDoS高防后,用户可以通过设置接入域名的Header字段转发功能,将自定义字段插入到Header中并转发给源站,以便后端服务器对高防转发的流量进行统计分析。本章节介绍如何设置字段转发。
约束与限制
- 最多支持配置8个Key/Value值。
- 配置的Key值不能跟nginx原生字段重复。
- Value值可以自定义一个字符串,也可以配置为以$开头的变量。以$开头的变量仅支持配置如下字段:
$time_local $request_id $connection_requests $tenant_id $project_id $remote_addr $remote_port $scheme $request_method $http_host $origin_uri $request_length $ssl_server_name $ssl_protocol $ssl_curves $ssl_session_reused
典型应用场景
| Value值 | 描述 | 应用场景 |
|---|---|---|
| $time_local | 服务器本地访问时间。 | 访问日志记录请求时间,用于按时间筛选/统计请求。 |
| $request_id | 请求唯一ID。 | 前端排查 “访问延迟” 问题。 |
| $connection_requests | 单连接请求数。 | 监控连接复用情况 |
| $tenant_id | 华为云租户ID变量。 | 服务商需区分不同租户的请求。 |
| $project_id | 业务项目ID。 | 多项目共用网关,按项目维度统计异常,精准定位受影响业务。 |
| $remote_addr | 客户端四层网络地址。 | IP限流、访问控制(黑白名单)、地域统计。 |
| $remote_port | 客户端四层网络端口。 | 辅助溯源:同一 IP大量不同端口发起请求,判定批量扫描 |
| $scheme | 请求协议(HTTP或HTTPS)。 | 区分明文/加密访问。 |
| $request_method | 请求方法。 | 方法级访问控制、RESTful路由分发、限流策略。 |
| $http_host | 请求Host头。 | 区分多域名站点。 |
| $origin_uri | 原始请求URL。 | 记录rewrite前的原始路径,用于调试重写规则和访问统计。 |
| $request_length | 请求总长度。 | 限制请求体大小、检测超大请求攻击。 |
| $ssl_server_name | TLS SNI(Server Name Indication)中客户端请求的主机名。 | 无Host头的加密恶意连接场景。 |
| $ssl_protocol | SSL/TLS版本协议。 | 安全合规审计,强制最低协议版本检测。 |
| $ssl_curves | TLS握手使用的椭圆曲线算法。 | 安全风险排查,识别弱加密曲线的恶意连接。 |
| $ssl_session_reused | SSL会话复用标识。 | 评估TLS会话复用率,优化握手性能。 |
设置字段转发
- 登录AAD服务控制台。
- 在左侧导航栏选择,进入“域名接入”页面。
- 在目标域名所在行的“高级配置”列,单击“编辑”。
- 输入Key/Value值,单击“添加”。 图1 配置字段
- 单击“确认”。