雲產品聯動表示通過自訂規則,聯動使用DDoS高防與阿里雲公網IP資源,解決網站業務接入高防防護後,正常業務訪問延時增加的問題。
適用範圍
業務使用阿里雲公網IP資源,具體包括擁有公網IP的Elastic Compute Service或Server Load Balancer、Elastic IP Address、Web Application Firewall。
已購買DDoS高防(中國內地) - 專業版或DDoS高防(非中國內地) - 保险防护或无限防护。
重要DDoS高防執行個體的業務頻寬、QPS等規格必須滿足正常業務防護需求。相關操作,請參見購買DDoS高防執行個體。
已將網站業務接入DDoS高防執行個體進行防護。相關操作,請參見添加網站配置。
已驗證DDoS高防執行個體可以正常轉寄業務流量。相關操作,請參見本地驗證轉寄配置生效。
背景資訊
業務接入DDoS高防防護後,預設所有業務流量都經過DDoS高防轉寄,其中攻擊流量被清洗後丟棄,只有正常業務流量被轉寄到來源站點伺服器。在業務正常訪問期間(無攻擊時),由於正常業務流量也經過DDoS高防轉寄,會給業務訪問帶來少量延遲。
如果希望在業務正常訪問期間不增加延遲,則可以通過流量調度器建立一條雲產品聯動調度規則,實現業務正常訪問期間,流量直達來源站點伺服器(不增加延時),僅在業務被攻擊時,流量切換到DDoS高防,經清洗後再轉寄到來源站點伺服器。
雲產品聯動規則運行機制
聯動方案基於DNS 智能解析實現流量的動態調度,根據云資源的安全狀態自動調整流量路徑。
聯動方案採用DNS調度實現流量切換,當雲資產被黑洞後將無法訪問。
切換過程中業務會受到影響,具體受損時間長度取決於用戶端Local DNS緩衝重新整理時間。
正常狀態(無攻擊):業務流量不經過DDoS高防清洗,直接由用戶端到雲資源。
流量路徑:用戶端 →雲資源(直接存取)。
機制說明:當雲資源未遭受 DDoS 攻擊時,業務流量不經過高防清洗節點,直接由用戶端解析至雲資源 IP,確保最低延遲和最優效能。
攻擊狀態(觸發清洗):自動切換到DDoS高防進行清洗,保證只有正常業務流量會轉寄到雲資源。
說明同時支援手動切換至高防,詳細資料請參考流量切換。
觸發條件:監測系統檢測到雲資源正在遭受 DDoS 攻擊,監測到雲資源 IP全部處於黑洞中。
流量路徑:用戶端 →DDoS 高防(清洗) → 雲資源。
機制說明:
系統自動修改 DNS 解析記錄,將網域名稱指向 DDoS 高防的 CNAME 地址。
業務流量被牽引至高防叢集進行惡意流量清洗。
僅正常業務流量被轉寄回源至雲資源,保障商務持續性。
恢複狀態(自動回切)
觸發條件:DDoS 攻擊結束,且持續穩定一段時間。
機制說明:
高防系統在攻擊停止後,進入回切等待期(可配置的回切時間),以觀察是否有攻擊反彈。
等待期結束後,系統自動將 DNS 解析記錄改回雲資源 IP。
業務流量重新直連雲資源,退出高防清洗模式。
配置雲產品聯動規則
登入DDoS高防控制台。
在頂部功能表列左上方處,根據DDoS高防產品選擇地區。
DDoS高防(中國內地):選擇中國內地地區。
DDoS高防(非中國內地):選擇非中國內地地區。
在左側導覽列,選擇。
在雲產品聯動的通用聯動頁簽,單擊添加規則。
在添加規則面板的雲產品聯動頁簽,參考如下說明完成配置後,單擊下一步。
參數
描述
聯動情境
選擇雲產品聯動。
規則名
規則名由英文字母、數字和底線(_)組成,不超過128個字元。
高防IP
選擇要聯動的DDoS高防執行個體。
聯動資源
輸入要聯動的雲資源IP,可以使用ECS執行個體IP、SLB執行個體IP、WAF執行個體IP、EIP。
單擊+添加雲資源IP,可以添加多個雲資源。最多支援添加20個IP。
說明添加多個雲資源IP時(即多個雲資源IP關聯一個高防IP),如果一個雲資源IP上發生DDoS攻擊,將優先使用其他雲資源IP,直到無可用雲資源IP時,才會切換到高防進行防護。
如果希望雲產品多路分攤流量,每路被攻擊時單獨切換高防,請參見多路分攤切換配置。
回切時間
業務流量聯動到DDoS高防進行防護後,允許觸發回切流程(切換回雲資源IP)的等待時間。攻擊結束且經過該等待時間後,業務流量自動回切到雲資源IP。
可選範圍:30~120分鐘。推薦設定為60分鐘。
修改DNS解析配置:為確保流量調度器的聯動規則正常生效,按照頁面提示完成 DNS 解析配置變更。
本地環境驗證:在正式修改公用 DNS 解析之前,強烈建議先通過修改本機電腦的
hosts檔案來類比解析變更,驗證流量調度規則,避免因回源策略不一致出現不相容問題。典型風險案例如下:說明關於驗證流量調度規則的操作,請參見本地驗證轉寄配置生效。
情境:CDN + 高防 + OSS 聯動
潛在衝突:
CDN:支援自訂修改回源HOST,可正確識別 OSS 桶。
DDoS 高防:通常不支援修改“回源 HOST",預設使用請求中的 Host 頭。
故障現象:當發生攻擊觸發自動切換至 DDoS 高防時,由於高防透傳的 Host 頭與 OSS 期望的不匹配,導致正常流量無法被 OSS 識別,進而引發業務訪問失敗。
修改 DNS 解析記錄:完成本地驗證且確認無誤後,即可執行正式的 DNS 解析變更操作。修改網域名稱的 DNS 解析記錄,將其指向流量調度器提供的CNAME 地址。請根據網域名稱註冊服務商選擇對應的操作路徑:
網域名稱註冊平台
操作指引
阿里雲
直接登入Alibaba Cloud DNS控制台 控制台進行修改。
第三方平台
登入網域名所在的第三方註冊商管理平台,修改該網域名稱的 DNS 解析記錄。
驗證結果:修改解析記錄後,可以使用瀏覽器測試網站訪問是否正常。
說明修改完成後,受 DNS 全球生效時間(TTL)影響,規則可能需要一定時間才能完全生效。詳細操作,請參見修改CNAME解析接入流量調度器。
如果網站訪問出現異常請先進行異常排查,具體操作,請參見業務接入DDoS高防後存在卡頓、延遲、訪問不通等問題。
流量切換
為滿足不同業務情境的靈活性需求,雲產品聯動規則支援兩種切換模式:
無論採用自動還是手動模式,切換過程均依賴底層DNS調度機制更新,可能會受到網路收斂時間的影響,建議提前評估業務容忍度。
切換模式 | 描述 | 適用情境 |
自動切換 | 系統基於即時資料流量監控和攻擊特徵,自動切換或退出高防模式。 | 無需人工幹預,實現 7×24 小時無人值守的自動化防禦。 |
手動切換 | 使用者可根據業務預判、演練需求或特殊安全事件,在控制台手動觸發切換或回切操作。 |
|
自動切換
切換類型 | 切換條件 |
雲資產切換到DDoS高防 | 雲資源IP全部處於黑洞中。 |
DDoS高防回切到雲資產 | 雲資產攻擊結束後等待一段時間(回切時間),自動將業務流量回切到雲資源。 |
手動切換
除了自動切換方式,還可以根據業務防護需求,手動將業務流量切換到DDoS高防進行清洗、回切到雲資源。
操作 | 操作說明 | 操作限制 |
切到高防 |
|
|
回切 |
說明 建議在執行回切前,確認攻擊已經結束並且回切的聯動資源線路可用,避免聯動資源處於沙箱狀態導致業務中斷。 |
|
其他動作
成功添加通用聯動規則後,可以在規則列表,對已添加的規則執行以下操作。
操作 | 說明 |
編輯 | 編輯通用聯動規則,修改除聯動情境、規則名以外的參數配置。 |
刪除 | 刪除通用聯動規則。 警告 刪除聯動規則前,請確保網站網域名稱的解析沒有指向流量調度器CNAME,否則刪除聯動規則後,網站將無法正常訪問。 |
表徵圖)。