阿里云国际 DDoS 防护实操是怎么样的?
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。
本文由云服务器代理商:翼龙云yilongcloud撰写。
方案一:免费基础 DDoS 防护(ECS 自带,仅轻度攻击)
方案二:DDoS 高防国际(推荐出海业务,根治攻击、隐藏源 IP)
步骤 1:购买国际高防实例
控制台搜索「DDoS 高防」,地域切非中国内地
选购国际版实例:选保底防护带宽(10G/30G/100G),弹性扩容不限流量
支付完成,实例生成专属高防 CNAME / 高防 IP
步骤 2:网站业务(域名 80/443)接入
左侧「接入管理」→ 域名接入 → 添加网站
填写信息:
域名:你的业务域名(支持泛域名 *.shturl.)
源站:ECS 公网 IP(多台 ECS 逗号分隔)
端口:80 HTTP / 443 HTTPS,上传 SSL 证书
提交保存,系统生成高防 CNAME 地址
步骤 3:游戏 / APP 四层端口业务接入(非网站)
接入管理 → 端口接入 → 添加转发规则
协议选 TCP/UDP,填写:
高防对外端口、ECS 源站端口、源站 ECS 公网 IP
保存后分配高防独立 IP
步骤 4:核心 DNS 切换(流量全部进高防清洗)
登录域名服务商后台,修改域名解析记录:
网站:A 记录 / CNAME 指向高防分配的 CNAME
端口直连 APP:域名 A 记录指向高防独立 IP
DNS TTL 改为 10 分钟,加速全网生效
步骤 5:ECS 安全组关键配置(必做,防止回源拦截)
ECS 安全组只放行 DDoS 高防官方回源 IP 段
屏蔽全网直接访问 ECS 公网 80/443 / 业务端口,隐藏真实源站 IP,攻击者无法直接打服务器
步骤 6:防护策略一键加固
防护设置 → 网站 DDoS 防护
AI 智能防护:严格(遭遇攻击时切换)
开启区域封禁:拦截高频攻击来源地区
配置 CC 频率控制、单 IP 访问限流、IP 黑名单
四层防护:开启报文校验、虚假源 IP 过滤
步骤 7:验证防护生效
ping/dig 域名,解析到阿里云国际高防节点 IP,不再显示 ECS 真实 IP
控制台「攻击监控」查看流量清洗日志,攻击流量全部拦截,干净流量回源 ECS