安全加速通過結合安全加速線路與DDoS高防(非中國內地)保險防護或無限防護執行個體,構建覆蓋全電訊廠商網路的防護架構,確保業務在全球電訊廠商環境下的安全性與訪問品質。本文介紹如何配置安全加速規則。
背景資訊
安全加速線路僅用於防護中國內地電訊廠商的業務流量,需要和DDoS高防(非中國內地)保險防護或無限防護執行個體搭配使用,才能防護所有的業務流量。本文以聯動使用安全加速線路2.0、DDoS高防(非中國內地)無限防護為例,可以實現:
中國內地電信、聯通以及行動電信業者流量,調度到安全加速線路2.0對應的IP上。
其他流量,調度到DDoS高防(非中國內地)無限防護對應的IP上。
限制條件
對於業務直接通過IP訪問的情境,無法實現業務流量的自動調度,不支援使用流量調度器。
操作步驟
將網站業務分別接入DDoS高防(非中國內地)無限防護和安全加速線路2.0,並確保可以正常轉寄業務流量。
- 說明
只需完成業務接入配置,無需修改網域名稱解析。
驗證業務流量正常轉寄,請參見本地驗證轉寄配置生效。
配置安全加速規則。
登入DDoS高防控制台。
在頂部功能表列左上方處,選擇非中國內地,跳轉到DDoS高防(非中國內地)控制台。
在左側導覽列,選擇。
在通用聯動頁簽單擊添加規則,配置聯動規則並單擊下一步。
參數
描述
聯動情境
選擇安全加速。
規則名
規則名由英文字母、數字和底線(_)組成,不超過128個字元。
安全加速
選擇安全加速線路執行個體的IP。
DDoS高防(非中國內地)
選擇DDoS高防(非中國內地)無限防護執行個體的IP。
成功添加規則後,流量調度器為當前規則產生一個CNAME地址。您可以在規則列表中查看已添加的規則和CNAME地址。
修改DNS解析配置:為確保流量調度器的聯動規則正常生效,按照頁面提示完成 DNS 解析配置變更。
本地環境驗證:在正式修改公用 DNS 解析之前,強烈建議先通過修改本機電腦的
hosts檔案來類比解析變更,驗證流量調度規則,避免因回源策略不一致出現不相容問題。典型風險案例如下:說明關於驗證流量調度規則的操作,請參見本地驗證轉寄配置生效。
情境:CDN + 高防 + OSS 聯動
潛在衝突:
CDN:支援自訂修改回源HOST,可正確識別 OSS 桶。
DDoS 高防:通常不支援修改“回源 HOST",預設使用請求中的 Host 頭。
故障現象:當發生攻擊觸發自動切換至 DDoS 高防時,由於高防透傳的 Host 頭與 OSS 期望的不匹配,導致正常流量無法被 OSS 識別,進而引發業務訪問失敗。
修改 DNS 解析記錄:完成本地驗證且確認無誤後,即可執行正式的 DNS 解析變更操作。修改網域名稱的 DNS 解析記錄,將其指向流量調度器提供的CNAME 地址。請根據網域名稱註冊服務商選擇對應的操作路徑:
網域名稱註冊平台
操作指引
阿里雲
直接登入Alibaba Cloud DNS控制台 控制台進行修改。
第三方平台
登入網域名所在的第三方註冊商管理平台,修改該網域名稱的 DNS 解析記錄。
驗證結果:修改解析記錄後,可以使用瀏覽器測試網站訪問是否正常。
說明修改完成後,受 DNS 全球生效時間(TTL)影響,規則可能需要一定時間才能完全生效。詳細操作,請參見修改CNAME解析接入流量調度器。
如果網站訪問出現異常請先進行異常排查,具體操作,請參見業務接入DDoS高防後存在卡頓、延遲、訪問不通等問題。
相關操作
成功添加通用聯動規則後,您可以在規則列表,對已添加的規則執行以下操作。
操作 | 說明 |
編輯 | 編輯通用聯動規則,修改除聯動情境、規則名以外的參數配置。 |
刪除 | 刪除通用聯動規則。 警告 刪除聯動規則前,請確保網站網域名稱的解析沒有指向流量調度器CNAME,否則刪除聯動規則後,網站將無法正常訪問。 |
切到高防及回切 | 當安全加速線路黑洞或由於網速等原因不滿足業務要求時,您可以通過切到高防,將所有業務流量切換到DDoS高防(非中國內地)保險防護和無憂防護。 攻擊停止或者網路平穩後,可使用回切功能將中國內地流量切換到安全加速線路。 |