检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
络、存储等资源划分成多个集群。一个Region中的多个AZ间通过高速光纤相连,以满足用户跨AZ构建高可用性系统的需求。 图1阐明了区域和可用区之间的关系。 图1 区域和可用区 目前,华为云已在全球多个地域开放云服务,您可以根据需求选择适合自己的区域和可用区。 如何选择区域? 选择区域时,您需要考虑以下几个因素:
通常情况下,经过高防的流量会修改真实源IP与高防IP(由真实源IP->高防IP转换为回源IP->源站IP),用户在自己的源站服务器上看到的流量源IP是回源IP,如图1所示。 图1 原理说明 高防IP:华为云为用户提供的IP,用来代理源站IP,确保源站的稳定可靠。 回源IP:用户在自己的源站服务器上看到的所有流量的源IP就是回源IP。
DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。 在左侧导航栏选择“DDoS高防 > 域名接入”,进入“域名接入”页面。 图1 域名接入页 根据实际需要选择删除方式。 删除单个域名:在需要删除的域名所在行的“操作”列,单击“删除”。 批量删除域名:勾选需要删除的域名,单击“批量删除”。
“购买DDoS防护”页面。 在“购买DDoS防护”界面,“实例类型”选择“DDoS高防”。 设置DDoS高防实例规格,如图1所示,相关参数说明如表1所示。 图1 购买DDoS高防 表1 参数说明 参数 说明 接入类型 网站类:华为云通过智能算法为您选择最佳接入点,并且不再提供固定
防护策略”,进入DDoS高防“防护策略”页面。 图1 DDoS高防防护策略页面 单击“Web CC防护”页签。 选择需要防护的区域和对象后,在“频率控制”下方单击“自定义频率控制规则”。 图2 频率控制 单击“添加规则”。 配置频率控制规则,如图3所示。 图3 添加频率控制规则 表1 参数说明
事件类型:系统事件 事件来源:弹性公网IP 触发规则:自定义创建 告警策略:需要选择EIP封堵,并且选择需要提示的“告警级别”。 通知方式:根据实际设置。 图1 EIP封堵告警关键参数 单击“立即创建”,完成封堵告警通知创建。 父主题: 告警通知类
DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。 在左侧导航栏选择“DDoS高防 > 域名接入”,进入“域名接入”页面。 图1 域名接入页 将“WEB基础防护”的状态设置为,开启WEB基础防护。 系统默认开启“流量攻击防护”。 父主题: 配置防护策略
实例类型:选择“DDoS调度中心”。 规则数量:单个规则支持10个IP调度,购买多个规则可扩容IP调度总数。 购买时长:根据实际选择。 自动续费:是否自动续费。 图1 购买调度规则 确认规格无误后单击右下角“立即购买”,根据提示完成支付。 父主题: DDoS调度中心防护配额
DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。 在左侧导航栏选择“DDoS高防 > 域名接入”,进入“域名接入”页面。 图1 域名接入页 在目标域名所在行的“业务类型”列,单击“更换”。 在弹出的“更换证书”对话框中,上传新证书或者选择已有证书。 手动上传:输入
在需要开通自动续费实例的右侧,单击“开通自动续费”,进入“开通自动续费”页面。 在“开通自动续费”界面,选择“自动续费周期”和“自动续费次数”。 图1 开通自动续费 单击“开通”,按界面提示信息开通自动续费。 父主题: 实例管理
实例列表”,进入“实例列表”页面。 在需要开通自动续费的实例所在行,单击“开通自动续费”,进入“设为自动续费”页面。 选择续费时长和自动续费次数。 图1 开通自动续费 单击“开通”,按界面提示信息开通自动续费。 父主题: 实例管理
实例列表”,进入DDoS原生高级防护“实例列表”页面。 在需要升级规格实例的右侧,单击“升级规格”,进入升级规格页面。 在升级规格页面,设置需要升级的规格项。 图1 升级规格 在页面右下角,单击“提交”。 确认订单详情无误后,单击“去支付”,完成购买操作。 进入“付款”页面,选择付款方式进行付款。 父主题:
面。 在左侧导航栏选择“DDoS高防 > 实例列表”,进入“实例列表”页面。 在实例列表界面,查看高防实例信息,相关参数说明如表1所示。 图1 实例信息 表1 实例参数说明 参数名称 说明 实例名称 高防实例的名称,单击名称右边的,可以更改实例名称。 业务带宽 实例的业务带宽和状态。
“源站端口”。 转发协议:DDoS高防转发客户端(例如浏览器)请求的协议类型。 源站端口:DDoS高防转发客户端请求到服务器的业务端口。 图1 配置源站端口 DDoS高防支持防护的业务端口 四层防护 DDoS高防四层防护支持的端口范围为:80~65535。 七层防护 表1 DDoS高防七层防护支持的端口
合规 > DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。 选择“告警通知”页签,设置告警通知,相关参数说明如表1所示。 图1 设置告警通知 表1 设置告警通知 参数名称 说明 清洗流量告警阈值 当清洗流量大小达到该阈值时,发送告警通知,请根据实际需要设置阈值大小。
DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。 在左侧导航栏选择“DDoS原生高级防护 > 防护对象”,进入“防护对象”页面。 图1 防护对象 查看防护对象信息,相关参数说明如表1所示。 表1 防护对象相关参数说明 参数 说明 防护IP CNAD防护的IP资源。 标签 防护IP设置的标签信息。
防护建议 在不同环节,您可以采取以下措施来降低业务遭受DDoS攻击的风险,提升源站服务器的安全性。主要方法如表1和表2所示。 图1 业务架构示意图 表1 优化安全配置 加固操作 加固说明 配置安全组 将ECS加入安全组,能有效减少无关的访问请求,降低被攻击风险,具体操作请参考加入安全组。
在左侧导航栏,选择“DDoS原生高级防护 > 概览”,进入“数据报表”页面。 选择“日志”页签,开启日志,并选择日志组和日志流,相关参数说明如图1所示。 图1 配置日志 表1 全量日志配置参数 参数 参数说明 选择企业项目 选择已创建的企业项目。 选择日志组 选择已创建的日志组,或者单击“
在左侧导航栏选择“DDoS高防 > 概览”,进入“概览”页面。 单击“日志”,开启全量日志,并选择日志组和日志流,相关参数说明如图1所示。 图1 配置DDoS高防日志 表1 日志配置参数 参数 参数说明 企业项目 选择已创建的企业项目。 日志组Region 选择日志组所属的Region
24小时的异常事件等。 查看Anti-DDoS监控报表 DDoS原生高级防护 防护对象 包括实例的接收流量、攻击流量,以及DDoS防护趋势图、清洗流量峰值、攻击类型分布、TOP10被攻击IP等信息 查看/下载CNAD防护数据报表 DDoS高防 高防IP 防护域名 DDoS攻击防护