适用场景

DDoS 防护的目标不是"打不进来",而是"业务还能用"。关键是分层稀释:CDN/高防在前,源站隐藏在后,加上应急流程。

配置步骤(分层防护架构)

# 1) DNS:域名解析到高防 IP(非源站)
# 2) 高防:配置源站地址与回源端口,开启七层防护
# 3) 源站:安全组只允许高防回源 IP 访问 80/443
# 4) WAF:针对应用层攻击做规则拦截(CC、注入)

关键参数与建议

  • 分层防护:DNS 层(高防解析)、CDN 层、WAF 层、源站限流
  • 源站隐藏:源站不解析公网、只允许高防/CDN 回源 IP 访问
  • 弹性:按攻击类型选择清洗能力(SYN Flood、UDP、CC)
  • 应急:明确切换高防的触发条件与操作人
  • 日志与复盘:记录攻击特征,优化防护策略

容易踩的坑

  • 源站 IP 泄漏(历史解析记录、邮件头),攻击绕过 CDN
  • 只做四层防护,CC 攻击仍打到应用
  • 安全组没限源,源站直接暴露

验证与巡检

# 验证:从非高防 IP 直接访问源站应被拒绝
curl -I http://源站IP/ --connect-timeout 5
  • 巡检:源站仅高防可达、历史解析无遗留

小结

DDoS 的验收方式是"演练":模拟小规模攻击,验证高防切换、告警、业务可用性。真被打了再调策略就晚了。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。