大禹高防产品由于其功能特点,一般都是置于业务入口处,业务对高防产品的接入质量较为敏感.同时因为客户业务的多样性,在各个场景下大禹产品的最佳接入方案也成为部署架构中的重要一环,该文章将对常见业务部署架构下高防产品接入的最佳实践做个说明.
首先,我们针对大禹当前在售卖的两种高防产品做个对比说明
产品 | 优点 | 缺点 | 防护对象建议 |
---|---|---|---|
高防包 | 1. 用户侧不用修改业务配置即可拥有高防防护能力 2. 不增加网络转发路径,不影响访问质量,减少问题点 | 1. 防护能力有限,能承诺保底防护。防护峰值不如高防IP产品 2. 同地域高防包仅能防护同地域腾讯云公网IP对象 | 腾讯云产品的公网ip均可 可用于:cvm弹性ip,clb,waf和用户托管IP等 |
高防IP | 1. 防护能力比高防包强 2. 对后端源站所在地域和是否云上无要求 | 1. 因增加了网络转发路径,访问质量可能会有影响,建议使用前测试访问质量(特别是三网高防ip非bgp线路,需测试质量再使用) 2. 如server端有获取真实客户端请求IP需求,需做额外处理 3. 增加了一层转发路径,多了一层问题风险点 | 公网IP对象 |
图中的内容,概况起来就是以下几点结论:
接下来,我们针对云上常见的接入场景,梳理下高防产品的最佳使用实践.
这类业务场景的共同点是业务入口处为了提高访问质量都会接入加速产品,如CDN/GAAP等.在这种业务场景下,对ddos的防护方案建议遵循的原则是在不损失业务接入质量的情况下实现DDOS防护能力,可以概括为以下3点:
此类业务场景的特点是业务无加速需求,这种场景下高防产品直接在业务访问入口处进行加固.
在高防产品的选择上仍然是:优先选择高防包,在防护能力不足的情况下考虑高防IP.主要是出于访问质量和减少故障点的考虑
tips:使用高防IP时需提前测试业务是否适配以及访问质量,特别是使用三网高防IP的场景
很多用户在使用高防时会有梯度化防护的需求,比如优先使用高防包进行防护,再用大防护能力的高防IP进行兜底.
这种情况下涉及到一个问题:当第一梯度的防护产品因大流量攻击被封堵时,是否有方案自动切换到下一梯度的防护产品.答案是有的,当前大禹的智能调度功能即可实现此类需求.
智能调度会分配一个cname域名,其可配置多个高防对象(包括高防包和高防IP)的解析;这些高防对象可配置优先级来确定生效级别.默认智能解析的域名会解析到优先级最高的高防对象,当最高优先级对象发生封禁时,智能调度会自动将解析到下一较低优先级级别的高防产品,以此类推.
详细说明可参考:https://cloud.tencent.com/document/product/1014/44116
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。