适用场景

DDoS 防护的目标不是"打不进来",而是"业务还能用"。关键是分层稀释:CDN/高防在前,源站隐藏在后,加上应急流程。

配置步骤(源站隐藏与防泄漏)

# 1) 更换源站 IP 或迁移到内网,仅高防可回源
# 2) 检查历史 DNS 记录(含二级域名、邮件 MX)
# 3) 关闭源站直连的验证接口与未使用端口
# 4) 出站邮件/接口不暴露源站 IP

关键参数与建议

  • 分层防护:DNS 层(高防解析)、CDN 层、WAF 层、源站限流
  • 源站隐藏:源站不解析公网、只允许高防/CDN 回源 IP 访问
  • 弹性:按攻击类型选择清洗能力(SYN Flood、UDP、CC)
  • 应急:明确切换高防的触发条件与操作人
  • 日志与复盘:记录攻击特征,优化防护策略

容易踩的坑

  • 忽略测试域名解析到源站
  • 服务器出站请求暴露真实 IP
  • 证书透明日志(CT)暴露域名与源站关联线索

验证与巡检

dig +short 域名
dig +short 测试域名
dig +short MX 域名
  • 巡检:所有对外域名均指向高防、无源站直连端口

小结

DDoS 的验收方式是"演练":模拟小规模攻击,验证高防切换、告警、业务可用性。真被打了再调策略就晚了。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。