階梯防護通過聯動DDoS原生防護與DDoS高防,既保障日常業務低延時訪問,又能應對大流量攻擊。正常情況下由原生防護處理常規攻擊,不增加訪問延時;當遭遇大流量攻擊時,自動切換至高防進行防護。通過配置聯動規則,實現防護能力與業務效能的動態平衡。
適用範圍
業務使用阿里雲公網IP資源,具體包括擁有公網IP的Elastic Compute Service或Server Load Balancer、Elastic IP Address、Web Application Firewall。
DDoS原生防護:已購買DDoS原生防護執行個體,並為公網IP資產開啟了DDoS原生防護。具體操作,請參見購買DDoS原生防護執行個體、防護對象。
DDoS高防:已購買DDoS以下高防版本,並將網站業務接入DDoS高防。具體操作,請參見購買DDoS高防執行個體、添加網站配置。
DDoS高防(中國內地):專業版、進階版
DDoS高防(非中國內地):保險版、無限防護
已驗證DDoS高防執行個體可以正常轉寄業務流量。具體操作,請參見本地驗證轉寄配置生效。
階梯防護聯動規則運行機制
階梯防護採用“預設原生,按需高防”的策略,根據攻擊流量的規模動態調整防護層級。通過分層防禦策略,在保障日常業務低延遲的同時,提供應對超大流量攻擊的彈性清洗能力。
聯動方案採用DNS調度實現流量切換,當雲資產被黑洞後將無法訪問。
切換過程中業務會受到影響,具體受損時間長度取決於用戶端Local DNS緩衝重新整理時間。
常態防護(無攻擊或小流量攻擊):
防護主體:DDoS 原生防護。
流量路徑:用戶端 →DDoS 原生防護 →雲資源 IP。
機制說明:
業務流量預設由雲資源內建的 DDoS 原生防護能力進行清洗。
適用於日常的小流量攻擊或掃描行為,無需切換鏈路,確保業務訪問延遲最低。
應急防護(大流量攻擊觸發):
說明同時支援手動切換至高防,詳細資料請參考流量切換。
觸發條件:監測到雲資源 IP遭大流量 DDoS 攻擊,雲資源IP 全部處於黑洞中。
防護主體:DDoS 高防。
流量路徑:用戶端 →DDoS 高防(深度清洗) → 雲資源 IP。
機制說明:
系統自動修改 DNS 解析記錄,將網域名稱指向 DDoS 高防的 CNAME 地址。
業務流量被牽引至高防叢集進行惡意流量清洗。
僅正常業務流量被轉寄回源至雲資源,保障商務持續性。
自動回切(攻擊結束)
觸發條件:攻擊流量完全停止,且持續穩定超過設定的回切等待時間。
機制說明:
系統自動執行回切操作,將 DNS 解析或路由指向恢複為雲資源 IP。
業務流量重新迴歸由DDoS 原生防護接管,退出高防清洗模式。
配置階梯防護聯動規則
登入DDoS高防控制台。
在頂部功能表列左上方處,根據DDoS高防產品選擇地區。
DDoS高防(中國內地):選擇中國內地地區。
DDoS高防(非中國內地):選擇非中國內地地區。
在左側導覽列,選擇。
在通用聯動頁簽,單擊添加規則。在彈出的面板中,選擇聯動情境為階梯防護,配置規則名、高防 IP、聯動資源和回切時間,然後單擊確定。
配置項
說明
聯動情境
選擇階梯防護。
規則名
規則名由英文字母、數字和底線(_)組成,不超過128個字元。
高防IP
選擇要聯動的DDoS高防執行個體。
聯動資源
設定要聯動的雲資源IP:選擇雲資源所在地區,並輸入雲資源IP地址。
重要雲資源IP(ECS、SLB、EIP、WAF)必須已經開啟DDoS原生防護企業版防護。相關操作,請參見防護對象。
單擊+添加雲資源IP,可以添加多個雲資源。最多支援添加20個IP。
說明添加多個雲資源IP時(即多個雲資源IP關聯一個高防IP),如果一個雲資源IP上發生DDoS攻擊,將優先使用其他雲資源IP,直到無可用雲資源IP時,才會切換到高防進行防護。
如果希望雲產品多路分攤流量,每路被攻擊時單獨切換高防,請參見多路分攤切換配置。
回切時間
業務流量聯動到DDoS高防進行防護後,允許觸發回切流程(切換回雲資源IP)的等待時間。攻擊結束且經過該等待時間後,業務流量自動回切到雲資源IP。
可選範圍:30~120分鐘。推薦設定為60分鐘。
修改DNS解析:為確保流量調度器的聯動規則正常生效,按照頁面提示完成 DNS 解析配置變更。
說明建議在正式切換前進行本地驗證,以規避潛在的業務相容性風險。
本地環境驗證:在正式修改公用 DNS 解析之前,強烈建議先通過修改本機電腦的
hosts檔案來類比解析變更,驗證流量調度規則,避免因回源策略不一致出現不相容問題。說明關於驗證流量調度規則的操作,請參見本地驗證轉寄配置生效。
修改 DNS 解析記錄:完成本地驗證且確認無誤後,即可執行正式的 DNS 解析變更操作。修改網域名稱的 DNS 解析記錄,將其指向流量調度器提供的CNAME 地址。請根據網域名稱註冊服務商選擇對應的操作路徑:
網域名稱註冊平台
操作指引
阿里雲
直接登入Alibaba Cloud DNS控制台 控制台進行修改。
第三方平台
登入網域名所在的第三方註冊商管理平台,修改該網域名稱的 DNS 解析記錄。
流量切換
為滿足不同業務情境的靈活性需求,階梯防護支援兩種切換模式:
無論採用自動還是手動模式,切換過程均依賴底層DNS調度機制更新,可能會受到網路收斂時間的影響,建議提前評估業務容忍度。
切換模式 | 描述 | 適用情境 |
自動切換 | 系統基於即時資料流量監控和攻擊特徵,自動執行“原生→高防”及“高防→原生”的切換流程。 | 無需人工幹預,實現 7×24 小時無人值守的自動化防禦。 |
手動切換 | 使用者可根據業務預判、演練需求或特殊安全事件,在控制台手動觸發切換或回切操作。 |
|
自動切換
切換類型 | 切換條件 |
原生防護切換到DDoS高防 | 雲資源IP全部處於黑洞中。 |
DDoS高防回切到原生防護 | 雲資產攻擊結束後等待一段時間(回切時間),自動將業務流量回切到原生防護。 |
手動切換
切到高防
操作步驟:
進入流量調度器頁面的通用聯動頁簽。
定位到聯動情境為階梯防護且未自動觸發DDoS高防清洗規則(聯動資源下有
表徵圖)。單擊操作列的切到高防,在提示對話方塊中確認無誤後,單擊確定。
注意事項:
當DDoS高防執行個體處於黑洞狀態,或者黑洞事件開始後的回切時間未到期時,不允許將雲資源切換到高防進行防護。
手動將業務流量切換到DDoS高防後,預設不會自動回切到聯動資源。只能通過回切操作將流量回切到聯動資源。
回切
操作步驟:
進入流量調度器頁面的通用聯動頁簽。
定位到聯動情境為階梯防護且業務流量已由DDoS高防清洗(高防IP下有
表徵圖)。單擊操作列的回切,在提示對話方塊中確認無誤後,單擊確定。
注意事項:
如果聯動資源全部在黑洞中,回切操作將失敗。
如果有部分聯動資源已經解除黑洞,部分聯動資源在黑洞。
流量將先回切到已經解除黑洞的聯動資源。
其他聯動資源待黑洞解除後自動回復流量。
其他動作
成功添加通用聯動規則後,可以在規則列表,對已添加的規則執行以下操作。
操作 | 說明 |
編輯 | 編輯通用聯動規則,修改除聯動情境、規則名以外的參數配置。 |
刪除 | 刪除通用聯動規則。 警告 刪除聯動規則前,請確保網站網域名稱的解析沒有指向流量調度器CNAME,否則刪除聯動規則後,網站將無法正常訪問。 |