高防IP接入,抵御网站CC与DDoS攻击
网站频繁502、打开极慢甚至打不开,排查后发现流量异常,通常是CC或DDoS攻击。
高防IP接入能把这些恶意流量清洗掉再回源到你的服务器,本文按零基础可照做的顺序,讲清楚从准备到验证的完整过程。
一、接入前先确认两件事
高防IP的原理是:用户访问高防IP,高防节点清洗流量后把正常请求转发到你的源站。
所以接入前需要确认源站IP没有被暴露,以及源站已经能正常独立访问。
1. 源站可访问性检查
在本地用源站IP直接访问,确认服务正常:
curl -I http://你的源站IP
# 预期返回 200 或 301/302,不是 Connection refused
2. 关闭源站直接暴露风险
如果源站IP已泄露,攻击者可能绕过高防直接打源站。
建议在源站防火墙只放行高防回源IP段。
以宝塔面板为例:
进入 安全 → 防火墙 → 添加规则,来源IP填写高防服务商提供的回源IP段,端口填80和443,策略选允许。
3. 准备记录
- 源站IP:
192.0.2.10(示例) - 高防IP:在服务商控制台开通后获得
- 回源IP段:服务商控制台可查
- 域名:
www.example.com
二、切换域名解析到高防IP
这是接入的核心动作。
高防IP绑定域名后,需要把原DNS解析记录从源站IP改成高防IP。
在域名DNS管理后台,把 www 的A记录值从 192.0.2.10 改为高防IP。
TTL建议先设为60秒方便调试,确认稳定后再调大。
修改后在本地验证解析是否生效:
dig www.example.com +short
# 应返回高防IP,而不是源站IP
解析生效时间受TTL影响,通常几分钟内完成。
如果返回的还是源站IP,检查是否有CNAME记录冲突或本地DNS缓存,可换网络重试。
验证结果: 解析指向高防IP,且源站防火墙已只放行回源IP段,此时攻击流量会先打到高防节点。
三、源站回源配置与CC防护策略
高防转发请求到源站时,源站需要正确识别真实客户端IP,否则日志里全是高防节点IP,CC防护和封禁都会误判。
Nginx场景:在 nginx.conf 的 http 块加入高防回源IP段,并设置真实IP头:
set_real_ip_from 高防回源IP段;
real_ip_header X-Forwarded-For;
real_ip_recursive on;
改完执行 nginx -t 检查语法,再 nginx -s reload 重载。
宝塔面板场景:网站 → 对应站点 设置 → 配置文件,在 server 块内同样加入上述三行,保存后重载Nginx。
CC防护策略:在高防控制台开启CC防护,模式选“紧急”或“严格”,阈值根据业务调整。
静态资源多的站点可开启静态缓存,减少回源压力。
注意: 如果源站开启了CDN或WAF,要避免多层代理导致真实IP识别错误,建议只保留一层高防。
四、接入后如何验证与常见问题
验证防护是否生效:
- 用
curl -I https://www.example.com访问,返回正常状态码 - 查看高防控制台的流量图表,确认有清洗记录
- 源站日志中客户端IP应为真实访客IP,而非高防节点IP
常见问题排查:
- 网站打不开:检查高防回源端口是否与源站一致,源站防火墙是否放行了回源IP段
- 频繁502:源站负载过高或回源超时,检查高防回源超时设置,适当调大
- CC防护误封正常用户:降低防护等级,或把登录、支付等关键路径加入白名单
- HTTPS证书报错:高防控制台上传证书,或开启强制HTTPS并确保源站也支持
避坑提醒: 接入高防后不要立即删除源站IP的DNS记录,先保留观察;
源站安全组不要对全网开放80/443,否则高防形同虚设。
整个接入流程的核心是:解析切到高防IP、源站只放行回源IP、配置真实IP识别、按需开启CC防护。
按步骤执行并验证,网站就能在攻击下保持可用。