云产品联动

更新时间:
复制 MD 格式

云产品联动表示通过自定义规则,联动使用DDoS高防与阿里云公网IP资源,解决网站业务接入高防防护后,正常业务访问延时增加的问题。

适用范围

  • 业务使用阿里云公网IP资源,具体包括拥有公网IP的云服务器ECS或负载均衡SLB、弹性公网IP、Web应用防火墙。

  • 已购买DDoS高防(中国内地) - 专业版DDoS高防(非中国内地) - 保险防护无限防护

    重要

    DDoS高防实例的业务带宽、QPS等规格必须满足正常业务防护需求。相关操作,请参见购买DDoS高防实例

  • 已将网站业务接入DDoS高防实例进行防护。相关操作,请参见添加网站配置

  • 已验证DDoS高防实例可以正常转发业务流量。相关操作,请参见本地验证转发配置生效

背景信息

业务接入DDoS高防防护后,默认所有业务流量都经过DDoS高防转发,其中攻击流量被清洗后丢弃,只有正常业务流量被转发到源站服务器。在业务正常访问期间(无攻击时),由于正常业务流量也经过DDoS高防转发,会给业务访问带来少量延迟。

如果希望在业务正常访问期间不增加延迟,则可以通过流量调度器创建一条云产品联动调度规则,实现业务正常访问期间,流量直达源站服务器(不增加延时),仅在业务被攻击时,流量切换到DDoS高防,经清洗后再转发到源站服务器。

云产品联动规则运行机制

联动方案基于DNS 智能解析实现流量的动态调度,根据云资源的安全状态自动调整流量路径。

重要
  • 联动方案采用DNS调度实现流量切换,当云资产被黑洞后将无法访问。

  • 切换过程中业务会受到影响,具体受损时长取决于客户端Local DNS缓存刷新时间。

  • 正常状态(无攻击):业务流量不经过DDoS高防清洗,直接由客户端到云资源。

    • 流量路径:客户端 →云资源(直接访问)。

    • 机制说明:当云资源未遭受 DDoS 攻击时,业务流量不经过高防清洗节点,直接由客户端解析至云资源 IP,确保最低延迟和最优性能。

  • 攻击状态(触发清洗):自动切换到DDoS高防进行清洗,保证只有正常业务流量会转发到云资源。

    说明

    同时支持手动切换至高防,详细信息请参考流量切换

    • 触发条件:监测系统检测到云资源正在遭受 DDoS 攻击,监测到云资源 IP全部处于黑洞中。

    • 流量路径:客户端 →DDoS 高防(清洗) → 云资源。

    • 机制说明:

      1. 系统自动修改 DNS 解析记录,将域名指向 DDoS 高防的 CNAME 地址。

      2. 业务流量被牵引至高防集群进行恶意流量清洗。

      3. 仅正常业务流量被转发回源至云资源,保障业务连续性。

  • 恢复状态(自动回切)

    • 触发条件:DDoS 攻击结束,且持续稳定一段时间。

    • 机制说明:

      1. 高防系统在攻击停止后,进入回切等待期(可配置的回切时间),以观察是否有攻击反弹。

      2. 等待期结束后,系统自动将 DNS 解析记录改回云资源 IP。

      3. 业务流量重新直连云资源,退出高防清洗模式。

配置云产品联动规则

  1. 登录DDoS高防控制台

  2. 在顶部菜单栏左上角处,根据DDoS高防产品选择地域。

    • DDoS高防(中国内地):选择中国内地地域。

    • DDoS高防(非中国内地):选择非中国内地地域。

  3. 在左侧导航栏,选择接入管理 > 流量调度器

  4. 云产品联动通用联动页签,单击添加规则

  5. 添加规则面板的云产品联动页签,参考如下说明完成配置后,单击下一步

    参数

    描述

    联动场景

    选择云产品联动

    规则名

    规则名由英文字母、数字和下划线(_)组成,不超过128个字符。

    高防IP

    选择要联动的DDoS高防实例。

    联动资源

    输入要联动的云资源IP,可以使用ECS实例IP、SLB实例IP、WAF实例IP、EIP。

    单击+添加云资源IP,可以添加多个云资源。最多支持添加20IP。

    说明
    • 添加多个云资源IP时(即多个云资源IP关联一个高防IP),如果一个云资源IP上发生DDoS攻击,将优先使用其他云资源IP,直到无可用云资源IP时,才会切换到高防进行防护。

    • 如果希望云产品多路分摊流量,每路被攻击时单独切换高防,请参见多路分摊切换配置

    回切时间

    业务流量联动到DDoS高防进行防护后,允许触发回切流程(切换回云资源IP)的等待时间。攻击结束且经过该等待时间后,业务流量自动回切到云资源IP。

    可选范围:30~120分钟。推荐设置为60分钟。

  6. 修改DNS解析配置:为确保流量调度器的联动规则正常生效,按照页面提示完成 DNS 解析配置变更。

    1. 本地环境验证:在正式修改公共 DNS 解析之前,强烈建议先通过修改本地计算机的hosts文件来模拟解析变更,验证流量调度规则,避免因回源策略不一致出现不兼容问题。典型风险案例如下:

      说明

      关于验证流量调度规则的操作,请参见本地验证转发配置生效

      • 场景:CDN + 高防 + OSS 联动

      • 潜在冲突

        • CDN:支持自定义修改回源HOST,可正确识别 OSS 桶。

        • DDoS 高防:通常不支持修改“回源 HOST",默认使用请求中的 Host 头。

      • 故障现象:当发生攻击触发自动切换至 DDoS 高防时,由于高防透传的 Host 头与 OSS 期望的不匹配,导致正常流量无法被 OSS 识别,进而引发业务访问失败。

    2. 修改 DNS 解析记录:完成本地验证且确认无误后,即可执行正式的 DNS 解析变更操作。修改域名的 DNS 解析记录,将其指向流量调度器提供的CNAME 地址。请根据域名注册服务商选择对应的操作路径:

      域名注册平台

      操作指引

      阿里云

      直接登录云解析DNS控制台 控制台进行修改。

      第三方平台

      登录域名所在的第三方注册商管理平台,修改该域名的 DNS 解析记录。

    3. 验证结果:修改解析记录后,可以使用浏览器测试网站访问是否正常。

      说明

流量切换

为满足不同业务场景的灵活性需求,云产品联动规则支持两种切换模式:

说明

无论采用自动还是手动模式,切换过程均依赖底层DNS调度机制更新,可能会受到网络收敛时间的影响,建议提前评估业务容忍度。

切换模式

描述

适用场景

自动切换

系统基于实时流量监控和攻击特征,自动切换或退出高防模式。

无需人工干预,实现 7×24 小时无人值守的自动化防御。

手动切换

用户可根据业务预判、演练需求或特殊安全事件,在控制台手动触发切换或回切操作。

  • 重大活动前的预防性切换。

  • 自动化策略未覆盖的复杂攻击场景。

  • 故障排查与应急演练。

自动切换

切换类型

切换条件

云资产切换到DDoS高防

云资源IP全部处于黑洞中。

DDoS高防回切到云资产

云资产攻击结束后等待一段时间(回切时间),自动将业务流量回切到云资源。

手动切换

除了自动切换方式,还可以根据业务防护需求,手动将业务流量切换到DDoS高防进行清洗、回切到云资源。

操作

操作说明

操作限制

切到高防

  1. 流量调度器页面的通用联动页签下,定位到联动场景云产品联动且未自动触发DDoS高防清洗规则(联动资源下有绿色图标)。

  2. 单击规则操作列的切到高防,手动将业务流量切换到DDoS高防进行清洗。

  • DDoS高防实例处于黑洞状态,或者黑洞事件开始后的回切时间未到期时,不允许将云资源切换到高防进行防护。

  • 手动将业务流量切换到DDoS高防后,默认不会自动回切到联动资源。只能通过回切操作将流量回切到联动资源。

回切

  1. 流量调度器页面的通用联动页签下,定位到联动场景云产品联动且业务流量已由DDoS高防清洗规则(高防IP下有绿色图标)

  2. 单击操作列的回切,在提示对话框中确认无误后,单击确定,将业务流量回切到联动资源。

说明

建议在执行回切前,确认攻击已经结束并且回切的联动资源线路可用,避免联动资源处于沙箱状态导致业务中断。

  • 如果联动资源全部在黑洞中,不允许执行回切操作,避免安全风险。

  • 解除黑洞后可以立即手动回切,不受回切时间限制。如果有部分联动资源已经解除黑洞,部分联动资源还在黑洞中。

    1. 流量将先回切到已经解除黑洞的联动资源上。

    2. 其他资源等待黑洞解除后自动恢复流量。

其他操作

成功添加通用联动规则后,可以在规则列表,对已添加的规则执行以下操作。

操作

说明

编辑

编辑通用联动规则,修改除联动场景规则名以外的参数配置。

删除

删除通用联动规则。

警告

删除联动规则前,请确保网站域名的解析没有指向流量调度器CNAME,否则删除联动规则后,网站将无法正常访问。