479
魔獸
步驟3:放行回源IP段__快速入門(網站業務)_DDoS 高防IP-阿裏雲
先說一下為何要將回源IP段放行(或加白)。高防作為一個反向代理,其中包含了一個Full NAT的架構,其邏輯如下圖所示:
沒有高防代理時,在源站看來真實客戶端地址是非常分散的,每個源IP的請求量都不大(正常情況下);經過高防後,因為高防回源的IP段固定且有限,在源站看來所有的請求都是來自高防回源IP段的,分攤到每個回源IP上的請求量會變大很多(看起來好像回源IP在對源站進行攻擊),此時源站如果有防禦DDoS的安全策略,很可能會將回源IP攔截或者限速。
如最常見的502錯誤,表示高防雖然轉發請求到了源站,源站卻沒有響應(因為回源IP被防火牆拉黑了)。
所以在配置完轉發後,我們強烈建議關閉源站上的防火牆和其他任何安全類的軟件(如安全狗等),確保高防的回源IP不受源站安全策略的影響。
此外,為了進一步保護安全,可以在源站上配置隻放行高防回源IP段以及少數您信任的IP地址(比如辦公網出口、家庭地址等),其他的源地址全部封掉。以ECS安全組的配置為例,可以參考這裏。
具體的高防IP回源地址段在高防控製台中有提供:
最後更新:2016-08-18 13:22:45
上一篇:
步驟2:https網站接入__快速入門(網站業務)_DDoS 高防IP-阿裏雲
下一篇:
步驟4:驗證配置生效__快速入門(網站業務)_DDoS 高防IP-阿裏雲
PostObject錯誤及排查___常見錯誤及排除_最佳實踐_對象存儲 OSS-阿裏雲
使用自定義鏡像創建實例__創建實例_實例_用戶指南_雲服務器 ECS-阿裏雲
使用發布線進行持續交付__用戶手冊_持續交付平台-阿裏雲
2016-02-03__Release-Notes_日誌服務-阿裏雲
VPC網絡的ECS如何使用公網SLB__常見問題_專有網絡 VPC-阿裏雲
升級為專業版__使用手冊_移動安全-阿裏雲
查詢虛擬邊界路由器__虛擬邊界路由器相關接口_API參考_專有網絡 VPC-阿裏雲
設置白名單訪問控製__實例管理_用戶指南_負載均衡-阿裏雲
功能實時性__常見問題_日誌服務-阿裏雲
iOS SDK API__API手冊_數據風控-阿裏雲
相關內容
常見錯誤說明__附錄_大數據計算服務-阿裏雲
發送短信接口__API使用手冊_短信服務-阿裏雲
接口文檔__Android_安全組件教程_移動安全-阿裏雲
運營商錯誤碼(聯通)__常見問題_短信服務-阿裏雲
設置短信模板__使用手冊_短信服務-阿裏雲
OSS 權限問題及排查__常見錯誤及排除_最佳實踐_對象存儲 OSS-阿裏雲
消息通知__操作指南_批量計算-阿裏雲
設備端快速接入(MQTT)__快速開始_阿裏雲物聯網套件-阿裏雲
查詢API調用流量數據__API管理相關接口_API_API 網關-阿裏雲
使用STS訪問__JavaScript-SDK_SDK 參考_對象存儲 OSS-阿裏雲