华为云DDoS高防网站业务防护策略配置完全指南:从接入到深度防御
1. DDoS高防概述与产品定位
华为云DDoS高防是面向互联网业务推出的软件高防服务,与传统硬件高防相比,部署更加便捷,业务接入后即可获得实时防护能力。DDoS高防通过高防IP代理源站IP对外提供服务,将所有的公网流量引流至高防IP,进而隐藏源站,避免源站业务遭受大流量DDoS攻击。华为云DDoS高防具备15T以上的总体防御能力,单IP最高可达1Tbps防护能力,能够有效抵御各类网络层和应用层的DDoS攻击。
DDoS高防支持防护的对象包括域名和IP,可服务于华为云、非华为云及IDC的互联网主机。对于域名类业务,支持单域名和泛域名接入;对于非域名类业务,则通过配置转发规则将业务接入高防。DDoS高防支持IPv4和IPv6高防IP,用户可根据业务需求灵活选择。
需要先登录华为云控制台,点击:华为云控制台,还没有账号,点击:注册并关联,已有账号点击:登录后关联
2. 网站类业务接入DDoS高防
网站类业务接入DDoS高防是配置防护策略的第一步,也是最为基础的一步。整个接入流程包括添加防护域名、放行高防回源IP段、本地验证和修改DNS解析四个核心步骤。
2.1 添加防护域名
登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 域名接入”页面,在域名列表左上方单击“添加域名”。在添加域名界面需要配置以下关键参数:
防护域名:填写用户实际业务对外提供服务所使用的域名。支持单域名(如www.example.com)和泛域名(如*.example.com)两种形式。如果各子域名对应的服务器IP地址相同,可以直接添加泛域名;如果IP地址不相同,则需要按单域名方式逐条添加。
源站类型:选择待添加防护域名的源站类型,包括“源站IP”和“源站域名”两种。如果选择“源站IP”,需要填写防护域名的源站公网IP地址;如果选择“源站域名”,当前仅支持华为云WAF的CNAME。需要注意的是,如果待添加域名与其他域名使用同一个高防IP与协议/端口,待添加域名和其他域名的“源站类型”必须保持一致。
转发协议与源站端口:转发协议选择“HTTP”或“HTTPS”,即可配置HTTP/WebSocket或HTTPS/WebSockets转发协议。源站端口填写源站服务器实际使用的端口。如果服务器协议为HTTPS,需要上传证书,DDoS高防当前仅支持PEM格式证书。
完成域名信息配置后,选择高防实例与线路。一个域名可以选择多条线路(高防IP),选择多个高防IP时请确保各高防IP所配置的转发规则个数以及转发规则的转发协议、转发端口和业务类型保持一致。
2.2 放行高防回源IP段
添加防护域名后,需要在源站服务器的防火墙、安全组或ACL中放行DDoS高防的回源IP段。如果不放行回源IP,高防将无法将清洗后的正常流量转发到源站,导致业务中断。如果源站部署在华为云上,则需要配置ACL和安全组,将回源IP在ACL和安全组中设置放行。
2.3 本地验证
在修改DNS解析之前,建议先进行本地验证,确保高防到源站的回源链路通畅。可以通过修改本地hosts文件,将域名解析到高防IP,然后访问测试业务是否正常。
2.4 修改DNS解析
完成本地验证后,需要将域名的DNS解析指向DDoS高防分配的CNAME地址。CNAME是DNS别名,用户访问域名时,DNS通过解析获得CNAME别名后,自动对CNAME别名进行解析。DNS解析发布需要一定时间,大部分域名在5分钟内可以切换完成。
3. DDoS攻击防护策略配置
DDoS高防提供了丰富的防护策略,购买实例后,您可以根据业务需要选择适合的防护策略。防护策略设置错误可能导致攻击漏防或流量误清洗,请根据业务实际谨慎操作。
3.1 黑白名单配置
通过配置IP黑名单和白名单来实现对访问DDoS高防的源IP封禁或者放行,从而限制访问您业务资源的用户。登录AAD服务控制台后,在左侧导航栏选择“防护策略”页面,进入DDoS高防防护策略页面,选择需要配置黑名单或白名单的实例。
配置黑名单:在“黑白名单”配置框中,单击“自定义黑白名单设置规则”,选择“黑名单”页签,单击“添加”,在弹出的对话框中输入需要进行拦截的IP或IP/掩码。每个实例可添加100个黑名单IP,黑名单中的IP会被拦截。黑名单最大支持添加500个。
配置白名单:选择“白名单IP”页签,单击“添加”,在弹出的对话框中输入需要被放行的IP或IP/掩码。IP地址/范围以英文逗号隔开,不可重复,个数不能超过剩余配额数。单条规则的掩码范围IPv4不能小于16,IPv6不能小于64,一次只能配置一个子网段。白名单最大支持添加500个。DDoS攻击防护(四层防护)中的白名单规则会自动同步到Web CC防护(七层防护)配置中。
3.2 协议封禁配置
针对访问DDoS高防的流量,可以按照协议类型一键封禁。登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 防护策略”,进入DDoS高防防护策略页面,选择需要配置协议封禁的实例,在协议封禁配置框中单击“设置”。在弹出的对话框中选择开启或关闭封禁的协议。如果没有UDP业务,建议封禁UDP协议。开启UDP协议封禁后,当访问流量超过2Mbps,将对UDP协议的访问流量进行限速。
3.3 区域封禁配置
DDoS高防支持封禁指定区域的流量,策略生效后,来自该区域的访问流量将被丢弃。登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 防护策略”,进入DDoS高防防护策略页面,选择需要配置区域封禁的实例,在区域封禁配置框中单击“设置”。在弹出的对话框中,选择需要设置区域封禁的线路,并且勾选需要封禁的区域。目前只支持一键放行或阻止海外流量访问,不支持对某个国家或地区配置流量封禁。
4. Web CC防护策略配置
Web CC防护是DDoS高防七层防护能力的核心组成部分,主要针对应用层的CC攻击进行精准识别和有效缓解。
4.1 智能CC防护
智能CC防护是针对CC攻击场景,自动感知源站压力并生成防护策略的功能。启用该特性后,需要10至15分钟进行流量基线学习。登录AAD服务控制台后,在左侧导航栏选择“DDoS高防 > 防护策略”,进入DDoS高防防护策略页面,单击“Web CC防护”页签,进入Web CC防护页面。选择需要防护的区域和对象后,在“智能CC”下方单击“设置”。
4.2 频率控制策略
频率控制策略是缓解CC攻击最常用的手段之一。通过设置频率控制策略,可以限制单个IP/Cookie/Referer访问者对防护网站上源端的访问频率,同时支持策略限速、域名限速和URL限速。
配置频率控制策略的前提条件是网站类业务已开启“WEB基础防护”。登录AAD服务控制台后,在左侧导航栏选择“防护策略”页面,进入DDoS高防防护策略页面,单击“Web CC防护”页签,进入Web CC防护页面,在“频率控制”下方单击“自定义频率控制规则”,然后单击“添加规则”。
频率控制规则的关键参数说明如下:
限速模式:
- “源限速”:对源端限速,如某IP(或用户)的访问频率超过限速频率,就会对该IP(或用户)的访问限速。
- “IP限速”:根据IP区分单个Web访问者。
- “用户限速”:根据Cookie键值或者Header区分单个Web访问者。
- “其他”:根据Referer(自定义请求访问的来源)字段区分单个Web访问者。
- “目的限速”:对目的端限速。
- “策略限速”:当多个域名共用一个策略时,该策略下对应的所有域名请求次数合并限速(不区分访问IP);泛域名防护场景时,该泛域名对应的所有子域名的请求次数合并限速(不区分访问IP)。
- “域名限速”:每个域名单独统计总请求次数,超过设定值则触发防护动作(不区分访问IP)。
- “URL限速”:每个URL请求单独统计请求次数,超过设定值则触发防护动作(不区分访问IP)。
域名聚合统计:默认关闭,开启后,泛域名对应的所有子域名的请求次数合并限速(不区分访问IP)。例如,配置的泛域名为“*.a.com”,会将所有子域名(b.a.com,c.a.com等)的请求一起聚合统计。
用户标识:限速模式选择“用户限速”时,需要配置此参数。选择“Cookie”时,设置Cookie字段名,即用户需要根据网站实际情况配置唯一可识别Web访问者的Cookie中的某属性变量名。选择“Header”时,设置需要防护的自定义HTTP首部。
5. 非域名类业务接入DDoS高防
如果业务没有域名,仅通过公网IP对外提供服务,可以通过配置转发规则将业务接入DDoS高防。配置转发规则后,高防IP会自动将流量转发到源站IP,进而隐藏源站,避免源站遭受大流量DDoS攻击。每个高防实例免费提供50个转发规则防护数量。
DDoS高防实例支持IPv4高防IP和IPv6高防IP。防护IPv4源站需要选择IPv4实例,防护IPv6源站需要选择IPv6实例。
6. 证书上传与HTTPS配置
当源站类型选择“源站IP”且转发协议选择“HTTPS”时,需要上传证书。DDoS高防当前仅支持PEM格式证书。私钥输入格式如下:
---BEGIN RSA PRIVATE KEY---
MIIDIJCCAv+gAwIBAgJIAMDZjG2YGQ6MA0GC5qGSib3DQEBBQUAMIGPMQswCQYDVQQGEWDSDELMAkGA1
UEGMCWkoxCAABgNVBACTAkhaMQ8wDQYDVQQKEWZodWF3ZWkxDzANBgNVBAsTBmh1
---END RSA PRIVATE KEY---证书上传后,DDoS高防会在高防节点处终结SSL/TLS连接,然后使用HTTP或HTTPS协议将请求转发到源站。
7. 阶梯调度策略配置
如果同时使用了DDoS原生防护全力防基础版和DDoS高防,可以配置DDoS阶梯调度规则,系统联动调度DDoS高防对DDoS原生全力防基础版防护对象中的云资源进行防护,大幅提升DDoS攻击防护能力。登录AAD服务控制台后,在左侧导航栏选择“DDoS调度中心 > 阶梯调度”,在阶梯调度列表框左上角单击“添加规则”,在弹出的对话框中设置调度规则参数。
DDoS高防仅支持对DDoS原生高级防护对象中的云资源进行联动防护。DDoS原生高防和DDoS高防需要配置不同的源站IP。DDoS调度中心暂不支持添加IPv6 IP。
8. 监控告警配置
通过设置DDoS告警规则,用户可以自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助及时了解DDoS高防防护状况,从而起到预警作用。
登录CES服务控制台后,在左侧导航树选择“告警规则”页面,在页面右上方单击“创建告警规则”,进入“创建告警规则”界面,填写告警规则信息。建议开启DDoS攻击告警通知和LTS日志记录。
9. “DDoS高防+WAF”联动方案
将DDoS高防与Web应用防火墙(WAF)联动使用,可以同时防御四层DDoS攻击和七层Web攻击、CC攻击等,大幅提升网站业务的安全性和稳定性。华为云WAF接入DDoS高防后,如果后续业务需要移除WAF防护,应首先把业务从DDoS高防移除。
配置联动时需要注意:如果其他域名的“源站类型”为“源站IP”,请确保其他域名已开启Web攻击防护;如果其他域名的“源站类型”为“源站域名”,请确保其他域名与待添加域名是在同一个WAF区域接入的WAF防护。不要在WAF侧修改或删除接入的第一个源站CNAME信息,如需修改或删除,应先在高防侧删除相应域名信息后,再修改或删除WAF侧的域名信息。
10. “DDoS高防+CDN”联动方案
如果业务有大量图片或视频等资源需要为用户展示,且希望这些资源可以被用户快速获取,可以使用“DDoS高防+CDN”联动方案。该方案要求业务系统可以通过域名区分静态资源和动态资源。
静态资源:客户可以直接在对象存储中获取的固定资源,如图片、视频等。静态资源的域名解析到CDN的CNAME,CDN加速使客户能够快速获取资源。
动态资源:服务器端在应答客户端请求前需要和数据库进行交互的业务,如支付、登录等。动态资源的域名解析到高防的CNAME,高防防护保证登录、支付等功能平台稳定运行。
重要说明:流量不能直接先过CDN再过高防,或先过高防再过CDN。流量先经过CDN再经过高防时,高防的DDoS防护功能失去意义,因为攻击流量先到达CDN,CDN被攻击后用户无法访问,攻击流量不会到达高防。流量先经过高防再经过CDN时,CDN的加速功能失去意义,因为CDN加速能力的工作原理是使用户可以就近访问分散在各地的CDN节点,客户直接访问高防则无法使用CDN就近访问的加速能力。
11. 计费说明与成本优化
华为云DDoS高防根据业务带宽、保底防护带宽和弹性防护带宽的规格计费。
业务带宽:预付费,按月/年付费。高防机房将清洗后的干净流量转发给源站所占用的带宽。建议购买的高防业务带宽规格大于或等于源站出口带宽。
保底防护带宽:预付费,按月/年付费。用于防御攻击的保底带宽。如果攻击峰值小于等于保底防护带宽,无需支付额外费用。
弹性防护带宽:后付费,按天付费。用于防御攻击的最大可用带宽。计费标准取决于当日发生的攻击峰值,一天内发生多次攻击时,仅峰值最高的攻击参与计费。如果没有攻击,便不会产生弹性防护费用。管理控制台支持调整弹性防护带宽,调整后新的弹性防护带宽可立即生效。将弹性防护带宽设置为与基础防护带宽一致,可避免产生弹性防护的后付费费用。
12. 常见问题与故障排查
高防回源IP放行:配置高防后,需确保源站服务器已将高防回源IP段加入白名单,不对回源流量设置过滤或限制。否则可能导致业务无法正常访问。
504错误处理:配置高防IP服务后,如果网站执行某些POST请求时长时间等待后返回504错误,通常是因为请求处理时间过长,已超过高防IP服务的连接阈值,高防IP服务主动断开连接。建议在应用层面部署长时间任务执行的心跳机制,确保在请求等待的过程中保持连接活跃。
真实源IP获取:如果DDoS高防开启了Web基础防护或源站配置为华为云WAF,不需要安装TOA获取真实源IP,可从xff、x-real等7层请求头部获取真实源IP。
结语
华为云DDoS高防为网站业务提供了从四层到七层的全方位防护能力。从域名接入的四个核心步骤,到DDoS攻击防护层的黑白名单、协议封禁、区域封禁,再到Web CC防护层的智能CC和频率控制,每一层防护策略都需要根据业务实际进行精细化配置。同时,通过与WAF、CDN等产品的联动,可以构建更加完善的安全防护体系。建议在生产环境部署前,先在测试环境完成完整的配置验证,确保防护策略正确有效后再上线。
常见问答
问1:网站类业务接入DDoS高防需要经过哪些步骤?
答:网站类业务接入DDoS高防需要经过四个核心步骤:添加防护域名、放行高防回源IP段、本地验证和修改DNS解析。添加域名时需要配置防护域名、源站类型、转发协议和源站端口等参数。
问2:DDoS高防支持哪些防护策略?
答:DDoS高防提供丰富的防护策略,主要包括黑白名单(拦截或放行指定IP)、协议封禁(按协议类型一键封禁)、区域封禁(封禁指定区域的流量)、智能CC(自动感知源站压力生成防护策略)和频率控制(限制访问频率缓解CC攻击)。
问3:如何配置频率控制策略来缓解CC攻击?
答:登录AAD服务控制台,在左侧导航栏选择“防护策略”页面,单击“Web CC防护”页签,在“频率控制”下方单击“自定义频率控制规则”,然后添加规则。配置时需要设置限速模式(源限速、IP限速、用户限速、域名限速、URL限速等)、限速条件和触发动作等参数。
问4:DDoS高防如何计费?
答:华为云DDoS高防根据业务带宽、保底防护带宽和弹性防护带宽的规格计费。业务带宽和保底防护带宽为预付费,按月/年付费。弹性防护带宽为后付费,按天付费,取决于当日发生的攻击峰值。
问5:“DDoS高防+CDN”联动方案中,流量应该如何配置?
答:静态资源的域名解析到CDN的CNAME,动态资源的域名解析到高防的CNAME。流量不能直接先过CDN再过高防,或先过高防再过CDN。两种串联方式都会导致其中一个服务的核心功能失效。
问6:配置DDoS高防后出现504错误怎么办?
答:504错误通常是因为请求处理时间过长,已超过高防IP服务的连接阈值。建议在应用层面部署长时间任务执行的心跳机制,确保在请求等待的过程中保持连接活跃。同时检查源站服务器的处理能力和网络链路是否正常。


