华为云DDoS高防网站业务防护策略配置完全指南:从接入到深度防御

apphuang2026年07月16日 18:30:5047

1. DDoS高防概述与产品定位

华为云DDoS高防是面向互联网业务推出的软件高防服务,与传统硬件高防相比,部署更加便捷,业务接入后即可获得实时防护能力。DDoS高防通过高防IP代理源站IP对外提供服务,将所有的公网流量引流至高防IP,进而隐藏源站,避免源站业务遭受大流量DDoS攻击。华为云DDoS高防具备15T以上的总体防御能力,单IP最高可达1Tbps防护能力,能够有效抵御各类网络层和应用层的DDoS攻击。

DDoS高防支持防护的对象包括域名和IP,可服务于华为云、非华为云及IDC的互联网主机。对于域名类业务,支持单域名和泛域名接入;对于非域名类业务,则通过配置转发规则将业务接入高防。DDoS高防支持IPv4和IPv6高防IP,用户可根据业务需求灵活选择。

需要先登录华为云控制台,点击:华为云控制台,还没有账号,点击:注册并关联,已有账号点击:登录后关联

2. 网站类业务接入DDoS高防

网站类业务接入DDoS高防是配置防护策略的第一步,也是最为基础的一步。整个接入流程包括添加防护域名、放行高防回源IP段、本地验证和修改DNS解析四个核心步骤。

2.1 添加防护域名

登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 域名接入”页面,在域名列表左上方单击“添加域名”。在添加域名界面需要配置以下关键参数:

防护域名:填写用户实际业务对外提供服务所使用的域名。支持单域名(如www.example.com)和泛域名(如*.example.com)两种形式。如果各子域名对应的服务器IP地址相同,可以直接添加泛域名;如果IP地址不相同,则需要按单域名方式逐条添加。

源站类型:选择待添加防护域名的源站类型,包括“源站IP”和“源站域名”两种。如果选择“源站IP”,需要填写防护域名的源站公网IP地址;如果选择“源站域名”,当前仅支持华为云WAF的CNAME。需要注意的是,如果待添加域名与其他域名使用同一个高防IP与协议/端口,待添加域名和其他域名的“源站类型”必须保持一致。

转发协议与源站端口:转发协议选择“HTTP”或“HTTPS”,即可配置HTTP/WebSocket或HTTPS/WebSockets转发协议。源站端口填写源站服务器实际使用的端口。如果服务器协议为HTTPS,需要上传证书,DDoS高防当前仅支持PEM格式证书。

完成域名信息配置后,选择高防实例与线路。一个域名可以选择多条线路(高防IP),选择多个高防IP时请确保各高防IP所配置的转发规则个数以及转发规则的转发协议、转发端口和业务类型保持一致。

2.2 放行高防回源IP段

添加防护域名后,需要在源站服务器的防火墙、安全组或ACL中放行DDoS高防的回源IP段。如果不放行回源IP,高防将无法将清洗后的正常流量转发到源站,导致业务中断。如果源站部署在华为云上,则需要配置ACL和安全组,将回源IP在ACL和安全组中设置放行。

2.3 本地验证

在修改DNS解析之前,建议先进行本地验证,确保高防到源站的回源链路通畅。可以通过修改本地hosts文件,将域名解析到高防IP,然后访问测试业务是否正常。

2.4 修改DNS解析

完成本地验证后,需要将域名的DNS解析指向DDoS高防分配的CNAME地址。CNAME是DNS别名,用户访问域名时,DNS通过解析获得CNAME别名后,自动对CNAME别名进行解析。DNS解析发布需要一定时间,大部分域名在5分钟内可以切换完成。

3. DDoS攻击防护策略配置

DDoS高防提供了丰富的防护策略,购买实例后,您可以根据业务需要选择适合的防护策略。防护策略设置错误可能导致攻击漏防或流量误清洗,请根据业务实际谨慎操作。

3.1 黑白名单配置

通过配置IP黑名单和白名单来实现对访问DDoS高防的源IP封禁或者放行,从而限制访问您业务资源的用户。登录AAD服务控制台后,在左侧导航栏选择“防护策略”页面,进入DDoS高防防护策略页面,选择需要配置黑名单或白名单的实例。

配置黑名单:在“黑白名单”配置框中,单击“自定义黑白名单设置规则”,选择“黑名单”页签,单击“添加”,在弹出的对话框中输入需要进行拦截的IP或IP/掩码。每个实例可添加100个黑名单IP,黑名单中的IP会被拦截。黑名单最大支持添加500个。

配置白名单:选择“白名单IP”页签,单击“添加”,在弹出的对话框中输入需要被放行的IP或IP/掩码。IP地址/范围以英文逗号隔开,不可重复,个数不能超过剩余配额数。单条规则的掩码范围IPv4不能小于16,IPv6不能小于64,一次只能配置一个子网段。白名单最大支持添加500个。DDoS攻击防护(四层防护)中的白名单规则会自动同步到Web CC防护(七层防护)配置中。

3.2 协议封禁配置

针对访问DDoS高防的流量,可以按照协议类型一键封禁。登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 防护策略”,进入DDoS高防防护策略页面,选择需要配置协议封禁的实例,在协议封禁配置框中单击“设置”。在弹出的对话框中选择开启或关闭封禁的协议。如果没有UDP业务,建议封禁UDP协议。开启UDP协议封禁后,当访问流量超过2Mbps,将对UDP协议的访问流量进行限速。

3.3 区域封禁配置

DDoS高防支持封禁指定区域的流量,策略生效后,来自该区域的访问流量将被丢弃。登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 防护策略”,进入DDoS高防防护策略页面,选择需要配置区域封禁的实例,在区域封禁配置框中单击“设置”。在弹出的对话框中,选择需要设置区域封禁的线路,并且勾选需要封禁的区域。目前只支持一键放行或阻止海外流量访问,不支持对某个国家或地区配置流量封禁。

4. Web CC防护策略配置

Web CC防护是DDoS高防七层防护能力的核心组成部分,主要针对应用层的CC攻击进行精准识别和有效缓解。

4.1 智能CC防护

智能CC防护是针对CC攻击场景,自动感知源站压力并生成防护策略的功能。启用该特性后,需要10至15分钟进行流量基线学习。登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 防护策略”,进入DDoS高防防护策略页面,单击“Web CC防护”页签,进入Web CC防护页面。选择需要防护的区域和对象后,在“智能CC”下方单击“设置”。

4.2 频率控制策略

频率控制策略是缓解CC攻击最常用的手段之一。通过设置频率控制策略,可以限制单个IP/Cookie/Referer访问者对防护网站上源端的访问频率,同时支持策略限速、域名限速和URL限速。

配置频率控制策略的前提条件是网站类业务已开启“WEB基础防护”。登录AAD服务控制台后,在左侧导航栏选择“防护策略”页面,进入DDoS高防防护策略页面,单击“Web CC防护”页签,进入Web CC防护页面,在“频率控制”下方单击“自定义频率控制规则”,然后单击“添加规则”。

频率控制规则的关键参数说明如下:

限速模式:

  • “源限速”:对源端限速,如某IP(或用户)的访问频率超过限速频率,就会对该IP(或用户)的访问限速。
  • “IP限速”:根据IP区分单个Web访问者。
  • “用户限速”:根据Cookie键值或者Header区分单个Web访问者。
  • “其他”:根据Referer(自定义请求访问的来源)字段区分单个Web访问者。
  • “目的限速”:对目的端限速。
  • “策略限速”:当多个域名共用一个策略时,该策略下对应的所有域名请求次数合并限速(不区分访问IP);泛域名防护场景时,该泛域名对应的所有子域名的请求次数合并限速(不区分访问IP)。
  • “域名限速”:每个域名单独统计总请求次数,超过设定值则触发防护动作(不区分访问IP)。
  • “URL限速”:每个URL请求单独统计请求次数,超过设定值则触发防护动作(不区分访问IP)。

域名聚合统计:默认关闭,开启后,泛域名对应的所有子域名的请求次数合并限速(不区分访问IP)。例如,配置的泛域名为“*.a.com”,会将所有子域名(b.a.com,c.a.com等)的请求一起聚合统计。

用户标识:限速模式选择“用户限速”时,需要配置此参数。选择“Cookie”时,设置Cookie字段名,即用户需要根据网站实际情况配置唯一可识别Web访问者的Cookie中的某属性变量名。选择“Header”时,设置需要防护的自定义HTTP首部。

5. 非域名类业务接入DDoS高防

如果业务没有域名,仅通过公网IP对外提供服务,可以通过配置转发规则将业务接入DDoS高防。配置转发规则后,高防IP会自动将流量转发到源站IP,进而隐藏源站,避免源站遭受大流量DDoS攻击。每个高防实例免费提供50个转发规则防护数量。

DDoS高防实例支持IPv4高防IP和IPv6高防IP。防护IPv4源站需要选择IPv4实例,防护IPv6源站需要选择IPv6实例。

6. 证书上传与HTTPS配置

当源站类型选择“源站IP”且转发协议选择“HTTPS”时,需要上传证书。DDoS高防当前仅支持PEM格式证书。私钥输入格式如下:

---BEGIN RSA PRIVATE KEY---
MIIDIJCCAv+gAwIBAgJIAMDZjG2YGQ6MA0GC5qGSib3DQEBBQUAMIGPMQswCQYDVQQGEWDSDELMAkGA1
UEGMCWkoxCAABgNVBACTAkhaMQ8wDQYDVQQKEWZodWF3ZWkxDzANBgNVBAsTBmh1
---END RSA PRIVATE KEY---

证书上传后,DDoS高防会在高防节点处终结SSL/TLS连接,然后使用HTTP或HTTPS协议将请求转发到源站。

7. 阶梯调度策略配置

如果同时使用了DDoS原生防护全力防基础版和DDoS高防,可以配置DDoS阶梯调度规则,系统联动调度DDoS高防对DDoS原生全力防基础版防护对象中的云资源进行防护,大幅提升DDoS攻击防护能力。登录AAD服务控制台后,在左侧导航栏选择“DDoS调度中心 > 阶梯调度”,在阶梯调度列表框左上角单击“添加规则”,在弹出的对话框中设置调度规则参数。

DDoS高防仅支持对DDoS原生高级防护对象中的云资源进行联动防护。DDoS原生高防和DDoS高防需要配置不同的源站IP。DDoS调度中心暂不支持添加IPv6 IP。

8. 监控告警配置

通过设置DDoS告警规则,用户可以自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助及时了解DDoS高防防护状况,从而起到预警作用。

登录CES服务控制台后,在左侧导航树选择“告警规则”页面,在页面右上方单击“创建告警规则”,进入“创建告警规则”界面,填写告警规则信息。建议开启DDoS攻击告警通知和LTS日志记录。

9. “DDoS高防+WAF”联动方案

将DDoS高防与Web应用防火墙(WAF)联动使用,可以同时防御四层DDoS攻击和七层Web攻击、CC攻击等,大幅提升网站业务的安全性和稳定性。华为云WAF接入DDoS高防后,如果后续业务需要移除WAF防护,应首先把业务从DDoS高防移除。

配置联动时需要注意:如果其他域名的“源站类型”为“源站IP”,请确保其他域名已开启Web攻击防护;如果其他域名的“源站类型”为“源站域名”,请确保其他域名与待添加域名是在同一个WAF区域接入的WAF防护。不要在WAF侧修改或删除接入的第一个源站CNAME信息,如需修改或删除,应先在高防侧删除相应域名信息后,再修改或删除WAF侧的域名信息。

10. “DDoS高防+CDN”联动方案

如果业务有大量图片或视频等资源需要为用户展示,且希望这些资源可以被用户快速获取,可以使用“DDoS高防+CDN”联动方案。该方案要求业务系统可以通过域名区分静态资源和动态资源。

静态资源:客户可以直接在对象存储中获取的固定资源,如图片、视频等。静态资源的域名解析到CDN的CNAME,CDN加速使客户能够快速获取资源。

动态资源:服务器端在应答客户端请求前需要和数据库进行交互的业务,如支付、登录等。动态资源的域名解析到高防的CNAME,高防防护保证登录、支付等功能平台稳定运行。

重要说明:流量不能直接先过CDN再过高防,或先过高防再过CDN。流量先经过CDN再经过高防时,高防的DDoS防护功能失去意义,因为攻击流量先到达CDN,CDN被攻击后用户无法访问,攻击流量不会到达高防。流量先经过高防再经过CDN时,CDN的加速功能失去意义,因为CDN加速能力的工作原理是使用户可以就近访问分散在各地的CDN节点,客户直接访问高防则无法使用CDN就近访问的加速能力。

11. 计费说明与成本优化

华为云DDoS高防根据业务带宽、保底防护带宽和弹性防护带宽的规格计费。

业务带宽:预付费,按月/年付费。高防机房将清洗后的干净流量转发给源站所占用的带宽。建议购买的高防业务带宽规格大于或等于源站出口带宽。

保底防护带宽:预付费,按月/年付费。用于防御攻击的保底带宽。如果攻击峰值小于等于保底防护带宽,无需支付额外费用。

弹性防护带宽:后付费,按天付费。用于防御攻击的最大可用带宽。计费标准取决于当日发生的攻击峰值,一天内发生多次攻击时,仅峰值最高的攻击参与计费。如果没有攻击,便不会产生弹性防护费用。管理控制台支持调整弹性防护带宽,调整后新的弹性防护带宽可立即生效。将弹性防护带宽设置为与基础防护带宽一致,可避免产生弹性防护的后付费费用。

12. 常见问题与故障排查

高防回源IP放行:配置高防后,需确保源站服务器已将高防回源IP段加入白名单,不对回源流量设置过滤或限制。否则可能导致业务无法正常访问。

504错误处理:配置高防IP服务后,如果网站执行某些POST请求时长时间等待后返回504错误,通常是因为请求处理时间过长,已超过高防IP服务的连接阈值,高防IP服务主动断开连接。建议在应用层面部署长时间任务执行的心跳机制,确保在请求等待的过程中保持连接活跃。

真实源IP获取:如果DDoS高防开启了Web基础防护或源站配置为华为云WAF,不需要安装TOA获取真实源IP,可从xff、x-real等7层请求头部获取真实源IP。

结语

华为云DDoS高防为网站业务提供了从四层到七层的全方位防护能力。从域名接入的四个核心步骤,到DDoS攻击防护层的黑白名单、协议封禁、区域封禁,再到Web CC防护层的智能CC和频率控制,每一层防护策略都需要根据业务实际进行精细化配置。同时,通过与WAF、CDN等产品的联动,可以构建更加完善的安全防护体系。建议在生产环境部署前,先在测试环境完成完整的配置验证,确保防护策略正确有效后再上线。

常见问答

问1:网站类业务接入DDoS高防需要经过哪些步骤?
答:网站类业务接入DDoS高防需要经过四个核心步骤:添加防护域名、放行高防回源IP段、本地验证和修改DNS解析。添加域名时需要配置防护域名、源站类型、转发协议和源站端口等参数。

问2:DDoS高防支持哪些防护策略?
答:DDoS高防提供丰富的防护策略,主要包括黑白名单(拦截或放行指定IP)、协议封禁(按协议类型一键封禁)、区域封禁(封禁指定区域的流量)、智能CC(自动感知源站压力生成防护策略)和频率控制(限制访问频率缓解CC攻击)。

问3:如何配置频率控制策略来缓解CC攻击?
答:登录AAD服务控制台,在左侧导航栏选择“防护策略”页面,单击“Web CC防护”页签,在“频率控制”下方单击“自定义频率控制规则”,然后添加规则。配置时需要设置限速模式(源限速、IP限速、用户限速、域名限速、URL限速等)、限速条件和触发动作等参数。

问4:DDoS高防如何计费?
答:华为云DDoS高防根据业务带宽、保底防护带宽和弹性防护带宽的规格计费。业务带宽和保底防护带宽为预付费,按月/年付费。弹性防护带宽为后付费,按天付费,取决于当日发生的攻击峰值。

问5:“DDoS高防+CDN”联动方案中,流量应该如何配置?
答:静态资源的域名解析到CDN的CNAME,动态资源的域名解析到高防的CNAME。流量不能直接先过CDN再过高防,或先过高防再过CDN。两种串联方式都会导致其中一个服务的核心功能失效。

问6:配置DDoS高防后出现504错误怎么办?
答:504错误通常是因为请求处理时间过长,已超过高防IP服务的连接阈值。建议在应用层面部署长时间任务执行的心跳机制,确保在请求等待的过程中保持连接活跃。同时检查源站服务器的处理能力和网络链路是否正常。

相关文章

华为云服务器购买怎么便宜?小公司省钱攻略来了!这样买立省好几千​

华为云服务器购买怎么便宜?小公司省钱攻略来了!这样买立省好几千​

很多朋友都在吐槽:“华为云服务器太贵了,预算有限实在买不起!” 其实,买华为云服务器贵不贵,关键看你会不会选、会不会买。今天就来给大家分享一套超实用的省钱攻略,小公司、创业团队也能轻松用得起稳定又安全…

华为云服务器采购总嫌贵?30%华为云返点返佣 + 旗舰级代理保障,这波省钱操作别错过!

华为云服务器采购总嫌贵?30%华为云返点返佣 + 旗舰级代理保障,这波省钱操作别错过!

最近不少做 IT 运维或企业采购的朋友跟我吐槽,公司要上华为云服务器,去官网一看报价直接犯了难 —— 按年付费算下来,比预期预算高出不少。要是赶上业务扩张需要多台服务器,这笔开支更是让财务部门直皱眉。…

华为云代理商有哪些?华为云代理返点是真的么?

华为云代理商有哪些?华为云代理返点是真的么?

一,华为云代理商简介华为云代理商,顾名思义就是替华为云做华为云服务器数据库等公有云产品推广的代理商,每推广出一单华为云服务器,华为云会跟这个代理商结算佣金,佣金比例分为月度佣金,季度佣金和年度佣金,华…

2026华为云返点返佣政策深度解析:头部代理返佣优势与企业合作指南

2026华为云返点返佣政策深度解析:头部代理返佣优势与企业合作指南

一、华为云代理商的核心价值定位1. 代理商的角色与职责华为云代理商作为华为云生态的核心合作伙伴,承担着三重核心职能:•产品推广销售:负责推广销售华为云全系列云产品,包括云服务器ECS、云数据…

上海汪远信息:年销1.5亿+的头部华为云代理商,10年深耕为企业上云保驾护航

上海汪远信息:年销1.5亿+的头部华为云代理商,10年深耕为企业上云保驾护航

核心摘要本文深度解析华为云代理商行业现状,揭示小代理商生存困境的核心原因(业绩压力大、垫资周期长、资金链脆弱),重点推荐上海汪远信息科技有限公司——一家拥有10年华为云代理经验、年销量超1.5亿的全国…

数据的“深喉”与隐形金矿:华为云对象存储返点背后的降维真相

数据的“深喉”与隐形金矿:华为云对象存储返点背后的降维真相

你,真的以为企业的数据躺在云端就万事大吉了?在这个被字节、像素和信息流淹没的数字深海中,每一张图片、每一帧视频、每一份交易日志,都在夜以继日地发出无声的“求救信号”。它们一方面渴望着最安全、最坚不可摧…