阶梯防护通过联动DDoS原生防护与DDoS高防,既保障日常业务低延时访问,又能应对大流量攻击。正常情况下由原生防护处理常规攻击,不增加访问延时;当遭遇大流量攻击时,自动切换至高防进行防护。通过配置联动规则,实现防护能力与业务性能的动态平衡。
适用范围
业务使用阿里云公网IP资源,具体包括拥有公网IP的云服务器ECS或负载均衡SLB、弹性公网IP、Web应用防火墙。
DDoS原生防护:已购买DDoS原生防护实例,并为公网IP资产开启了DDoS原生防护。具体操作,请参见购买DDoS原生防护实例、防护对象。
DDoS高防:已购买DDoS以下高防版本,并将网站业务接入DDoS高防。具体操作,请参见购买DDoS高防实例、添加网站配置。
DDoS高防(中国内地):专业版、高级版
DDoS高防(非中国内地):保险版、无限防护
已验证DDoS高防实例可以正常转发业务流量。具体操作,请参见本地验证转发配置生效。
阶梯防护联动规则运行机制
阶梯防护采用“默认原生,按需高防”的策略,根据攻击流量的规模动态调整防护层级。通过分层防御策略,在保障日常业务低延迟的同时,提供应对超大流量攻击的弹性清洗能力。
联动方案采用DNS调度实现流量切换,当云资产被黑洞后将无法访问。
切换过程中业务会受到影响,具体受损时长取决于客户端Local DNS缓存刷新时间。
常态防护(无攻击或小流量攻击):
防护主体:DDoS 原生防护。
流量路径:客户端 →DDoS 原生防护 →云资源 IP。
机制说明:
业务流量默认由云资源自带的 DDoS 原生防护能力进行清洗。
适用于日常的小流量攻击或扫描行为,无需切换链路,确保业务访问延迟最低。
应急防护(大流量攻击触发):
说明同时支持手动切换至高防,详细信息请参考流量切换。
触发条件:监测到云资源 IP遭大流量 DDoS 攻击,云资源IP 全部处于黑洞中。
防护主体:DDoS 高防。
流量路径:客户端 →DDoS 高防(深度清洗) → 云资源 IP。
机制说明:
系统自动修改 DNS 解析记录,将域名指向 DDoS 高防的 CNAME 地址。
业务流量被牵引至高防集群进行恶意流量清洗。
仅正常业务流量被转发回源至云资源,保障业务连续性。
自动回切(攻击结束)
触发条件:攻击流量完全停止,且持续稳定超过设定的回切等待时间。
机制说明:
系统自动执行回切操作,将 DNS 解析或路由指向恢复为云资源 IP。
业务流量重新回归由DDoS 原生防护接管,退出高防清洗模式。
配置阶梯防护联动规则
登录DDoS高防控制台。
在顶部菜单栏左上角处,根据DDoS高防产品选择地域。
DDoS高防(中国内地):选择中国内地地域。
DDoS高防(非中国内地):选择非中国内地地域。
在左侧导航栏,选择。
在通用联动页签,单击添加规则。在弹出的面板中,选择联动场景为阶梯防护,配置规则名、高防 IP、联动资源和回切时间,然后单击确定。
配置项
说明
联动场景
选择阶梯防护。
规则名
规则名由英文字母、数字和下划线(_)组成,不超过128个字符。
高防IP
选择要联动的DDoS高防实例。
联动资源
设置要联动的云资源IP:选择云资源所在地域,并输入云资源IP地址。
重要云资源IP(ECS、SLB、EIP、WAF)必须已经开启DDoS原生防护企业版防护。相关操作,请参见防护对象。
单击+添加云资源IP,可以添加多个云资源。最多支持添加20个IP。
说明添加多个云资源IP时(即多个云资源IP关联一个高防IP),如果一个云资源IP上发生DDoS攻击,将优先使用其他云资源IP,直到无可用云资源IP时,才会切换到高防进行防护。
如果希望云产品多路分摊流量,每路被攻击时单独切换高防,请参见多路分摊切换配置。
回切时间
业务流量联动到DDoS高防进行防护后,允许触发回切流程(切换回云资源IP)的等待时间。攻击结束且经过该等待时间后,业务流量自动回切到云资源IP。
可选范围:30~120分钟。推荐设置为60分钟。
修改DNS解析:为确保流量调度器的联动规则正常生效,按照页面提示完成 DNS 解析配置变更。
说明建议在正式切换前进行本地验证,以规避潜在的业务兼容性风险。
本地环境验证:在正式修改公共 DNS 解析之前,强烈建议先通过修改本地计算机的
hosts文件来模拟解析变更,验证流量调度规则,避免因回源策略不一致出现不兼容问题。说明关于验证流量调度规则的操作,请参见本地验证转发配置生效。
修改 DNS 解析记录:完成本地验证且确认无误后,即可执行正式的 DNS 解析变更操作。修改域名的 DNS 解析记录,将其指向流量调度器提供的CNAME 地址。请根据域名注册服务商选择对应的操作路径:
域名注册平台
操作指引
阿里云
直接登录云解析DNS控制台 控制台进行修改。
第三方平台
登录域名所在的第三方注册商管理平台,修改该域名的 DNS 解析记录。
流量切换
为满足不同业务场景的灵活性需求,阶梯防护支持两种切换模式:
无论采用自动还是手动模式,切换过程均依赖底层DNS调度机制更新,可能会受到网络收敛时间的影响,建议提前评估业务容忍度。
切换模式 | 描述 | 适用场景 |
自动切换 | 系统基于实时流量监控和攻击特征,自动执行“原生→高防”及“高防→原生”的切换流程。 | 无需人工干预,实现 7×24 小时无人值守的自动化防御。 |
手动切换 | 用户可根据业务预判、演练需求或特殊安全事件,在控制台手动触发切换或回切操作。 |
|
自动切换
切换类型 | 切换条件 |
原生防护切换到DDoS高防 | 云资源IP全部处于黑洞中。 |
DDoS高防回切到原生防护 | 云资产攻击结束后等待一段时间(回切时间),自动将业务流量回切到原生防护。 |
手动切换
切到高防
操作步骤:
进入流量调度器页面的通用联动页签。
定位到联动场景为阶梯防护且未自动触发DDoS高防清洗规则(联动资源下有
图标)。单击操作列的切到高防,在提示对话框中确认无误后,单击确定。
注意事项:
当DDoS高防实例处于黑洞状态,或者黑洞事件开始后的回切时间未到期时,不允许将云资源切换到高防进行防护。
手动将业务流量切换到DDoS高防后,默认不会自动回切到联动资源。只能通过回切操作将流量回切到联动资源。
回切
操作步骤:
进入流量调度器页面的通用联动页签。
定位到联动场景为阶梯防护且业务流量已由DDoS高防清洗(高防IP下有
图标)。单击操作列的回切,在提示对话框中确认无误后,单击确定。
注意事项:
如果联动资源全部在黑洞中,回切操作将失败。
如果有部分联动资源已经解除黑洞,部分联动资源在黑洞。
流量将先回切到已经解除黑洞的联动资源。
其他联动资源待黑洞解除后自动恢复流量。
其他操作
成功添加通用联动规则后,可以在规则列表,对已添加的规则执行以下操作。
操作 | 说明 |
编辑 | 编辑通用联动规则,修改除联动场景、规则名以外的参数配置。 |
删除 | 删除通用联动规则。 警告 删除联动规则前,请确保网站域名的解析没有指向流量调度器CNAME,否则删除联动规则后,网站将无法正常访问。 |