适用场景
DDoS 防护的目标不是"打不进来",而是"业务还能用"。关键是分层稀释:CDN/高防在前,源站隐藏在后,加上应急流程。
配置步骤(源站隐藏与防泄漏)
# 1) 更换源站 IP 或迁移到内网,仅高防可回源
# 2) 检查历史 DNS 记录(含二级域名、邮件 MX)
# 3) 关闭源站直连的验证接口与未使用端口
# 4) 出站邮件/接口不暴露源站 IP
关键参数与建议
- 分层防护:DNS 层(高防解析)、CDN 层、WAF 层、源站限流
- 源站隐藏:源站不解析公网、只允许高防/CDN 回源 IP 访问
- 弹性:按攻击类型选择清洗能力(SYN Flood、UDP、CC)
- 应急:明确切换高防的触发条件与操作人
- 日志与复盘:记录攻击特征,优化防护策略
容易踩的坑
- 忽略测试域名解析到源站
- 服务器出站请求暴露真实 IP
- 证书透明日志(CT)暴露域名与源站关联线索
验证与巡检
dig +short 域名
dig +short 测试域名
dig +short MX 域名
- 巡检:所有对外域名均指向高防、无源站直连端口
小结
DDoS 的验收方式是"演练":模拟小规模攻击,验证高防切换、告警、业务可用性。真被打了再调策略就晚了。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。