全部產品
Search
文件中心

Anti-DDoS:雲產品聯動

更新時間:Apr 08, 2026

雲產品聯動表示通過自訂規則,聯動使用DDoS高防與阿里雲公網IP資源,解決網站業務接入高防防護後,正常業務訪問延時增加的問題。

適用範圍

  • 業務使用阿里雲公網IP資源,具體包括擁有公網IP的Elastic Compute Service或Server Load Balancer、Elastic IP Address、Web Application Firewall。

  • 已購買DDoS高防(中國內地) - 專業版或DDoS高防(非中國內地) - 保险防护或无限防护。

    重要

    DDoS高防執行個體的業務頻寬、QPS等規格必須滿足正常業務防護需求。相關操作,請參見購買DDoS高防執行個體。

  • 已將網站業務接入DDoS高防執行個體進行防護。相關操作,請參見添加網站配置。

  • 已驗證DDoS高防執行個體可以正常轉寄業務流量。相關操作,請參見本地驗證轉寄配置生效。

背景資訊

業務接入DDoS高防防護後,預設所有業務流量都經過DDoS高防轉寄,其中攻擊流量被清洗後丟棄,只有正常業務流量被轉寄到來源站點伺服器。在業務正常訪問期間(無攻擊時),由於正常業務流量也經過DDoS高防轉寄,會給業務訪問帶來少量延遲。

如果希望在業務正常訪問期間不增加延遲,則可以通過流量調度器建立一條雲產品聯動調度規則,實現業務正常訪問期間,流量直達來源站點伺服器(不增加延時),僅在業務被攻擊時,流量切換到DDoS高防,經清洗後再轉寄到來源站點伺服器。

雲產品聯動規則運行機制

聯動方案基於DNS 智能解析實現流量的動態調度,根據云資源的安全狀態自動調整流量路徑。

重要
  • 聯動方案採用DNS調度實現流量切換,當雲資產被黑洞後將無法訪問。

  • 切換過程中業務會受到影響,具體受損時間長度取決於用戶端Local DNS緩衝重新整理時間。

  • 正常狀態(無攻擊):業務流量不經過DDoS高防清洗,直接由用戶端到雲資源。

    • 流量路徑:用戶端 →雲資源(直接存取)。

    • 機制說明:當雲資源未遭受 DDoS 攻擊時,業務流量不經過高防清洗節點,直接由用戶端解析至雲資源 IP,確保最低延遲和最優效能。

  • 攻擊狀態(觸發清洗):自動切換到DDoS高防進行清洗,保證只有正常業務流量會轉寄到雲資源。

    說明

    同時支援手動切換至高防,詳細資料請參考流量切換。

    • 觸發條件:監測系統檢測到雲資源正在遭受 DDoS 攻擊,監測到雲資源 IP全部處於黑洞中。

    • 流量路徑:用戶端 →DDoS 高防(清洗) → 雲資源。

    • 機制說明:

      1. 系統自動修改 DNS 解析記錄,將網域名稱指向 DDoS 高防的 CNAME 地址。

      2. 業務流量被牽引至高防叢集進行惡意流量清洗。

      3. 僅正常業務流量被轉寄回源至雲資源,保障商務持續性。

  • 恢複狀態(自動回切)

    • 觸發條件:DDoS 攻擊結束,且持續穩定一段時間。

    • 機制說明:

      1. 高防系統在攻擊停止後,進入回切等待期(可配置的回切時間),以觀察是否有攻擊反彈。

      2. 等待期結束後,系統自動將 DNS 解析記錄改回雲資源 IP。

      3. 業務流量重新直連雲資源,退出高防清洗模式。

配置雲產品聯動規則

  1. 登入DDoS高防控制台。

  2. 在頂部功能表列左上方處,根據DDoS高防產品選擇地區。

    • DDoS高防(中國內地):選擇中國內地地區。

    • DDoS高防(非中國內地):選擇非中國內地地區。

  3. 在左側導覽列,選擇接入管理 > 流量調度器。

  4. 在雲產品聯動的通用聯動頁簽,單擊添加規則。

  5. 在添加規則面板的雲產品聯動頁簽,參考如下說明完成配置後,單擊下一步。

    參數

    描述

    聯動情境

    選擇雲產品聯動。

    規則名

    規則名由英文字母、數字和底線(_)組成,不超過128個字元。

    高防IP

    選擇要聯動的DDoS高防執行個體。

    聯動資源

    輸入要聯動的雲資源IP,可以使用ECS執行個體IP、SLB執行個體IP、WAF執行個體IP、EIP。

    單擊+添加雲資源IP,可以添加多個雲資源。最多支援添加20個IP。

    說明
    • 添加多個雲資源IP時(即多個雲資源IP關聯一個高防IP),如果一個雲資源IP上發生DDoS攻擊,將優先使用其他雲資源IP,直到無可用雲資源IP時,才會切換到高防進行防護。

    • 如果希望雲產品多路分攤流量,每路被攻擊時單獨切換高防,請參見多路分攤切換配置。

    回切時間

    業務流量聯動到DDoS高防進行防護後,允許觸發回切流程(切換回雲資源IP)的等待時間。攻擊結束且經過該等待時間後,業務流量自動回切到雲資源IP。

    可選範圍:30~120分鐘。推薦設定為60分鐘。

  6. 修改DNS解析配置:為確保流量調度器的聯動規則正常生效,按照頁面提示完成 DNS 解析配置變更。

    1. 本地環境驗證:在正式修改公用 DNS 解析之前,強烈建議先通過修改本機電腦的hosts檔案來類比解析變更,驗證流量調度規則,避免因回源策略不一致出現不相容問題。典型風險案例如下:

      說明

      關於驗證流量調度規則的操作,請參見本地驗證轉寄配置生效。

      • 情境:CDN + 高防 + OSS 聯動

      • 潛在衝突:

        • CDN:支援自訂修改回源HOST,可正確識別 OSS 桶。

        • DDoS 高防:通常不支援修改“回源 HOST",預設使用請求中的 Host 頭。

      • 故障現象:當發生攻擊觸發自動切換至 DDoS 高防時,由於高防透傳的 Host 頭與 OSS 期望的不匹配,導致正常流量無法被 OSS 識別,進而引發業務訪問失敗。

    2. 修改 DNS 解析記錄:完成本地驗證且確認無誤後,即可執行正式的 DNS 解析變更操作。修改網域名稱的 DNS 解析記錄,將其指向流量調度器提供的CNAME 地址。請根據網域名稱註冊服務商選擇對應的操作路徑:

      網域名稱註冊平台

      操作指引

      阿里雲

      直接登入Alibaba Cloud DNS控制台 控制台進行修改。

      第三方平台

      登入網域名所在的第三方註冊商管理平台,修改該網域名稱的 DNS 解析記錄。

    3. 驗證結果:修改解析記錄後,可以使用瀏覽器測試網站訪問是否正常。

      說明

流量切換

為滿足不同業務情境的靈活性需求,雲產品聯動規則支援兩種切換模式:

說明

無論採用自動還是手動模式,切換過程均依賴底層DNS調度機制更新,可能會受到網路收斂時間的影響,建議提前評估業務容忍度。

切換模式

描述

適用情境

自動切換

系統基於即時資料流量監控和攻擊特徵,自動切換或退出高防模式。

無需人工幹預,實現 7×24 小時無人值守的自動化防禦。

手動切換

使用者可根據業務預判、演練需求或特殊安全事件,在控制台手動觸發切換或回切操作。

  • 重大活動前的預防性切換。

  • 自動化策略未覆蓋的複雜攻擊情境。

  • 故障排查與應急演練。

自動切換

切換類型

切換條件

雲資產切換到DDoS高防

雲資源IP全部處於黑洞中。

DDoS高防回切到雲資產

雲資產攻擊結束後等待一段時間(回切時間),自動將業務流量回切到雲資源。

手動切換

除了自動切換方式,還可以根據業務防護需求,手動將業務流量切換到DDoS高防進行清洗、回切到雲資源。

操作

操作說明

操作限制

切到高防

  1. 在流量調度器頁面的通用聯動頁簽下,定位到聯動情境為雲產品聯動且未自動觸發DDoS高防清洗規則(聯動資源下有綠色表徵圖)。

  2. 單擊規則操作列的切到高防,手動將業務流量切換到DDoS高防進行清洗。

  • 當DDoS高防執行個體處於黑洞狀態,或者黑洞事件開始後的回切時間未到期時,不允許將雲資源切換到高防進行防護。

  • 手動將業務流量切換到DDoS高防後,預設不會自動回切到聯動資源。只能通過回切操作將流量回切到聯動資源。

回切

  1. 在流量調度器頁面的通用聯動頁簽下,定位到聯動情境為雲產品聯動且業務流量已由DDoS高防清洗規則(高防IP下有綠色表徵圖)

  2. 單擊操作列的回切,在提示對話方塊中確認無誤後,單擊確定,將業務流量回切到聯動資源。

說明

建議在執行回切前,確認攻擊已經結束並且回切的聯動資源線路可用,避免聯動資源處於沙箱狀態導致業務中斷。

  • 如果聯動資源全部在黑洞中,不允許執行回切操作,避免安全風險。

  • 解除黑洞後可以立即手動回切,不受回切時間限制。如果有部分聯動資源已經解除黑洞,部分聯動資源還在黑洞中。

    1. 流量將先回切到已經解除黑洞的聯動資源上。

    2. 其他資源等待黑洞解除後自動回復流量。

其他動作

成功添加通用聯動規則後,可以在規則列表,對已添加的規則執行以下操作。

操作

說明

編輯

編輯通用聯動規則,修改除聯動情境、規則名以外的參數配置。

刪除

刪除通用聯動規則。

警告

刪除聯動規則前,請確保網站網域名稱的解析沒有指向流量調度器CNAME,否則刪除聯動規則後,網站將無法正常訪問。