609
英雄聯盟
步驟2:放行回源IP段__快速入門(非網站業務)_DDoS 高防IP-阿裏雲
先說一下為何要將回源IP段放行(或加白)。高防作為一個反向代理,其中包含了一個Full NAT的架構,其邏輯如下圖所示:
沒有高防代理時,在源站看來真實客戶端地址是非常分散的,每個源IP的請求量都不大(正常情況下);經過高防後,因為高防回源的IP段固定且有限,在源站看來所有的請求都是來自高防回源IP段的,分攤到每個回源IP上的請求量會變大很多(看起來好像回源IP在對源站進行攻擊),此時源站如果有防禦DDoS的安全策略,很可能會將回源IP攔截或者限速。
如最常見的502錯誤,表示高防雖然轉發請求到了源站,源站卻沒有響應(因為回源IP被防火牆拉黑了)。
所以在配置完轉發後,我們強烈建議關閉源站上的防火牆和其他任何安全類的軟件(如安全狗等),確保高防的回源IP不受源站安全策略的影響。
此外,為了進一步保護安全,可以在源站上配置隻放行高防回源IP段以及少數您信任的IP地址(比如辦公網出口、家庭地址等),其他的源地址全部封掉。以ECS安全組的配置為例,可以參考這裏。
具體的高防IP地址段屬於非公開信息,請購買了高防的用戶提工單或者谘詢釘釘/旺旺群中的工程師。
最後更新:2016-06-27 16:51:05
上一篇:
步驟1:配置四層轉發__快速入門(非網站業務)_DDoS 高防IP-阿裏雲
下一篇:
步驟3:驗證配置生效__快速入門(非網站業務)_DDoS 高防IP-阿裏雲
Windows平台使用說明__官方遷移工具_常用工具_對象存儲 OSS-阿裏雲
設置強製跳轉__配置操作接口_API 手冊_CDN-阿裏雲
MergeShards__日誌庫相關接口_API-Reference_日誌服務-阿裏雲
StopLoadBalancerListener__Listener相關API_API 參考_負載均衡-阿裏雲
身份證識別__API介紹_文字識別_人工智能圖像類-阿裏雲
Sqoop__數據傳輸軟件_開發人員指南_E-MapReduce-阿裏雲
使用金融雲VPC__使用金融雲產品_金融雲-阿裏雲
服務認證失敗__Ali-Tomcat 問題_開發常見問題_產品常見問題_企業級分布式應用服務 EDAS-阿裏雲
數據遷出__快速入門_雲數據庫 MongoDB 版-阿裏雲
實例係列和規格族__實例_產品簡介_雲服務器 ECS-阿裏雲
相關內容
常見錯誤說明__附錄_大數據計算服務-阿裏雲
發送短信接口__API使用手冊_短信服務-阿裏雲
接口文檔__Android_安全組件教程_移動安全-阿裏雲
運營商錯誤碼(聯通)__常見問題_短信服務-阿裏雲
設置短信模板__使用手冊_短信服務-阿裏雲
OSS 權限問題及排查__常見錯誤及排除_最佳實踐_對象存儲 OSS-阿裏雲
消息通知__操作指南_批量計算-阿裏雲
設備端快速接入(MQTT)__快速開始_阿裏雲物聯網套件-阿裏雲
查詢API調用流量數據__API管理相關接口_API_API 網關-阿裏雲
使用STS訪問__JavaScript-SDK_SDK 參考_對象存儲 OSS-阿裏雲