适用场景
DDoS 防护的目标不是"打不进来",而是"业务还能用"。关键是分层稀释:CDN/高防在前,源站隐藏在后,加上应急流程。
配置步骤(应急流程与演练)
# 1) 触发条件:带宽打满、连接数异常、5xx 激增
# 2) 动作:切高防/开启严格模式/临时封禁来源
# 3) 沟通:通知业务方与运营商
# 4) 复盘:攻击特征、防护效果、改进项
关键参数与建议
- 分层防护:DNS 层(高防解析)、CDN 层、WAF 层、源站限流
- 源站隐藏:源站不解析公网、只允许高防/CDN 回源 IP 访问
- 弹性:按攻击类型选择清洗能力(SYN Flood、UDP、CC)
- 应急:明确切换高防的触发条件与操作人
- 日志与复盘:记录攻击特征,优化防护策略
容易踩的坑
- 没有预案,被打时现场决策混乱
- 未与运营商/高防厂商建立联系通道
- 不记录攻击特征,下次同样被动
验证与巡检
# 验证:小规模演练一次,记录切换耗时
- 巡检:应急联系人表、演练记录
小结
DDoS 的验收方式是"演练":模拟小规模攻击,验证高防切换、告警、业务可用性。真被打了再调策略就晚了。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。