适用场景
DDoS 防护的目标不是"打不进来",而是"业务还能用"。关键是分层稀释:CDN/高防在前,源站隐藏在后,加上应急流程。
配置步骤(分层防护架构)
# 1) DNS:域名解析到高防 IP(非源站)
# 2) 高防:配置源站地址与回源端口,开启七层防护
# 3) 源站:安全组只允许高防回源 IP 访问 80/443
# 4) WAF:针对应用层攻击做规则拦截(CC、注入)
关键参数与建议
- 分层防护:DNS 层(高防解析)、CDN 层、WAF 层、源站限流
- 源站隐藏:源站不解析公网、只允许高防/CDN 回源 IP 访问
- 弹性:按攻击类型选择清洗能力(SYN Flood、UDP、CC)
- 应急:明确切换高防的触发条件与操作人
- 日志与复盘:记录攻击特征,优化防护策略
容易踩的坑
- 源站 IP 泄漏(历史解析记录、邮件头),攻击绕过 CDN
- 只做四层防护,CC 攻击仍打到应用
- 安全组没限源,源站直接暴露
验证与巡检
# 验证:从非高防 IP 直接访问源站应被拒绝
curl -I http://源站IP/ --connect-timeout 5
- 巡检:源站仅高防可达、历史解析无遗留
小结
DDoS 的验收方式是"演练":模拟小规模攻击,验证高防切换、告警、业务可用性。真被打了再调策略就晚了。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。