云产品联动表示通过自定义规则,联动使用DDoS高防与阿里云公网IP资源,解决网站业务接入高防防护后,正常业务访问延时增加的问题。
适用范围
业务使用阿里云公网IP资源,具体包括拥有公网IP的云服务器ECS或负载均衡SLB、弹性公网IP、Web应用防火墙。
已购买DDoS高防(中国内地) - 专业版或DDoS高防(非中国内地) - 保险防护或无限防护。
重要DDoS高防实例的业务带宽、QPS等规格必须满足正常业务防护需求。相关操作,请参见购买DDoS高防实例。
已将网站业务接入DDoS高防实例进行防护。相关操作,请参见添加网站配置。
已验证DDoS高防实例可以正常转发业务流量。相关操作,请参见本地验证转发配置生效。
背景信息
业务接入DDoS高防防护后,默认所有业务流量都经过DDoS高防转发,其中攻击流量被清洗后丢弃,只有正常业务流量被转发到源站服务器。在业务正常访问期间(无攻击时),由于正常业务流量也经过DDoS高防转发,会给业务访问带来少量延迟。
如果希望在业务正常访问期间不增加延迟,则可以通过流量调度器创建一条云产品联动调度规则,实现业务正常访问期间,流量直达源站服务器(不增加延时),仅在业务被攻击时,流量切换到DDoS高防,经清洗后再转发到源站服务器。
云产品联动规则运行机制
联动方案基于DNS 智能解析实现流量的动态调度,根据云资源的安全状态自动调整流量路径。
联动方案采用DNS调度实现流量切换,当云资产被黑洞后将无法访问。
切换过程中业务会受到影响,具体受损时长取决于客户端Local DNS缓存刷新时间。
正常状态(无攻击):业务流量不经过DDoS高防清洗,直接由客户端到云资源。
流量路径:客户端 →云资源(直接访问)。
机制说明:当云资源未遭受 DDoS 攻击时,业务流量不经过高防清洗节点,直接由客户端解析至云资源 IP,确保最低延迟和最优性能。
攻击状态(触发清洗):自动切换到DDoS高防进行清洗,保证只有正常业务流量会转发到云资源。
说明同时支持手动切换至高防,详细信息请参考流量切换。
触发条件:监测系统检测到云资源正在遭受 DDoS 攻击,监测到云资源 IP全部处于黑洞中。
流量路径:客户端 →DDoS 高防(清洗) → 云资源。
机制说明:
系统自动修改 DNS 解析记录,将域名指向 DDoS 高防的 CNAME 地址。
业务流量被牵引至高防集群进行恶意流量清洗。
仅正常业务流量被转发回源至云资源,保障业务连续性。
恢复状态(自动回切)
触发条件:DDoS 攻击结束,且持续稳定一段时间。
机制说明:
高防系统在攻击停止后,进入回切等待期(可配置的回切时间),以观察是否有攻击反弹。
等待期结束后,系统自动将 DNS 解析记录改回云资源 IP。
业务流量重新直连云资源,退出高防清洗模式。
配置云产品联动规则
登录DDoS高防控制台。
在顶部菜单栏左上角处,根据DDoS高防产品选择地域。
DDoS高防(中国内地):选择中国内地地域。
DDoS高防(非中国内地):选择非中国内地地域。
在左侧导航栏,选择。
在云产品联动的通用联动页签,单击添加规则。
在添加规则面板的云产品联动页签,参考如下说明完成配置后,单击下一步。
参数
描述
联动场景
选择云产品联动。
规则名
规则名由英文字母、数字和下划线(_)组成,不超过128个字符。
高防IP
选择要联动的DDoS高防实例。
联动资源
输入要联动的云资源IP,可以使用ECS实例IP、SLB实例IP、WAF实例IP、EIP。
单击+添加云资源IP,可以添加多个云资源。最多支持添加20个IP。
说明添加多个云资源IP时(即多个云资源IP关联一个高防IP),如果一个云资源IP上发生DDoS攻击,将优先使用其他云资源IP,直到无可用云资源IP时,才会切换到高防进行防护。
如果希望云产品多路分摊流量,每路被攻击时单独切换高防,请参见多路分摊切换配置。
回切时间
业务流量联动到DDoS高防进行防护后,允许触发回切流程(切换回云资源IP)的等待时间。攻击结束且经过该等待时间后,业务流量自动回切到云资源IP。
可选范围:30~120分钟。推荐设置为60分钟。
修改DNS解析配置:为确保流量调度器的联动规则正常生效,按照页面提示完成 DNS 解析配置变更。
本地环境验证:在正式修改公共 DNS 解析之前,强烈建议先通过修改本地计算机的
hosts文件来模拟解析变更,验证流量调度规则,避免因回源策略不一致出现不兼容问题。典型风险案例如下:说明关于验证流量调度规则的操作,请参见本地验证转发配置生效。
场景:CDN + 高防 + OSS 联动
潜在冲突:
CDN:支持自定义修改回源HOST,可正确识别 OSS 桶。
DDoS 高防:通常不支持修改“回源 HOST",默认使用请求中的 Host 头。
故障现象:当发生攻击触发自动切换至 DDoS 高防时,由于高防透传的 Host 头与 OSS 期望的不匹配,导致正常流量无法被 OSS 识别,进而引发业务访问失败。
修改 DNS 解析记录:完成本地验证且确认无误后,即可执行正式的 DNS 解析变更操作。修改域名的 DNS 解析记录,将其指向流量调度器提供的CNAME 地址。请根据域名注册服务商选择对应的操作路径:
域名注册平台
操作指引
阿里云
直接登录云解析DNS控制台 控制台进行修改。
第三方平台
登录域名所在的第三方注册商管理平台,修改该域名的 DNS 解析记录。
验证结果:修改解析记录后,可以使用浏览器测试网站访问是否正常。
说明修改完成后,受 DNS 全球生效时间(TTL)影响,规则可能需要一定时间才能完全生效。详细操作,请参见修改CNAME解析接入流量调度器。
如果网站访问出现异常请先进行异常排查,具体操作,请参见业务接入DDoS高防后存在卡顿、延迟、访问不通等问题。
流量切换
为满足不同业务场景的灵活性需求,云产品联动规则支持两种切换模式:
无论采用自动还是手动模式,切换过程均依赖底层DNS调度机制更新,可能会受到网络收敛时间的影响,建议提前评估业务容忍度。
切换模式 | 描述 | 适用场景 |
自动切换 | 系统基于实时流量监控和攻击特征,自动切换或退出高防模式。 | 无需人工干预,实现 7×24 小时无人值守的自动化防御。 |
手动切换 | 用户可根据业务预判、演练需求或特殊安全事件,在控制台手动触发切换或回切操作。 |
|
自动切换
切换类型 | 切换条件 |
云资产切换到DDoS高防 | 云资源IP全部处于黑洞中。 |
DDoS高防回切到云资产 | 云资产攻击结束后等待一段时间(回切时间),自动将业务流量回切到云资源。 |
手动切换
除了自动切换方式,还可以根据业务防护需求,手动将业务流量切换到DDoS高防进行清洗、回切到云资源。
操作 | 操作说明 | 操作限制 |
切到高防 |
|
|
回切 |
说明 建议在执行回切前,确认攻击已经结束并且回切的联动资源线路可用,避免联动资源处于沙箱状态导致业务中断。 |
|
其他操作
成功添加通用联动规则后,可以在规则列表,对已添加的规则执行以下操作。
操作 | 说明 |
编辑 | 编辑通用联动规则,修改除联动场景、规则名以外的参数配置。 |
删除 | 删除通用联动规则。 警告 删除联动规则前,请确保网站域名的解析没有指向流量调度器CNAME,否则删除联动规则后,网站将无法正常访问。 |
图标)。