适用场景

DDoS 防护的目标不是"打不进来",而是"业务还能用"。关键是分层稀释:CDN/高防在前,源站隐藏在后,加上应急流程。

配置步骤(应急流程与演练)

# 1) 触发条件:带宽打满、连接数异常、5xx 激增
# 2) 动作:切高防/开启严格模式/临时封禁来源
# 3) 沟通:通知业务方与运营商
# 4) 复盘:攻击特征、防护效果、改进项

关键参数与建议

  • 分层防护:DNS 层(高防解析)、CDN 层、WAF 层、源站限流
  • 源站隐藏:源站不解析公网、只允许高防/CDN 回源 IP 访问
  • 弹性:按攻击类型选择清洗能力(SYN Flood、UDP、CC)
  • 应急:明确切换高防的触发条件与操作人
  • 日志与复盘:记录攻击特征,优化防护策略

容易踩的坑

  • 没有预案,被打时现场决策混乱
  • 未与运营商/高防厂商建立联系通道
  • 不记录攻击特征,下次同样被动

验证与巡检

# 验证:小规模演练一次,记录切换耗时
  • 巡检:应急联系人表、演练记录

小结

DDoS 的验收方式是"演练":模拟小规模攻击,验证高防切换、告警、业务可用性。真被打了再调策略就晚了。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。