高防IP业务切换,故障切流操作步骤
高防IP业务切换是指在DDoS攻击或高防节点故障时,将域名解析从高防IP改回源站IP或切换到备用高防IP,使业务流量绕过故障节点。
整个过程通常5-10分钟完成,核心是修改DNS解析并验证回源链路。
适合运维新手按步骤操作。
切换前的环境确认
动手前先确认三件事:
- 源站IP是否可直连:用
curl -I http://源站IP测试,返回200或301说明源站正常。 - 源站防火墙是否放行:检查安全组或iptables,确保80/443端口对公网开放。
- DNS TTL值:登录DNS服务商控制台,将域名TTL临时改为60秒,减少切换生效时间。
如果源站无法直连,先修复源站再切流,否则切换后业务依然不可用。
执行DNS解析切换
以阿里云DNS为例(其他服务商路径类似):
- 登录DNS控制台,找到目标域名,点击“解析设置”。
- 找到指向高防IP的A记录,将记录值改为源站公网IP或备用高防IP。
- 保存后等待TTL过期。可用
dig 域名 +short或nslookup 域名验证解析是否已更新。
如果使用CNAME接入高防,需将CNAME记录修改为源站域名或备用高防CNAME。
关键点:切换后不要立即删除原高防解析记录,保留至少30分钟以便回滚。
后端回源配置调整
仅改DNS还不够,源站需要确认回源配置:
- Nginx反向代理:如果源站通过Nginx回源,检查
proxy_pass指向是否正确。 - 防火墙白名单:如果源站之前只允许高防IP访问,切换后需临时放行所有IP或添加备用高防IP段。
- SSL证书:源站必须部署与域名匹配的证书,否则HTTPS访问会报错。
验证命令:curl -H "Host: 你的域名" https://源站IP -I 应返回200。
切换后效果验证
切换完成后按以下顺序检查:
- 本地ping域名,确认解析已生效。
- 浏览器访问网站,检查页面加载是否正常。
- 查看源站访问日志
tail -f /var/log/nginx/access.log,确认有真实用户IP请求。 - 使用多地ping工具(如站长工具)确认全国解析一致。
如果发现部分地域仍解析到旧IP,属于DNS缓存未过期,等待TTL时间即可。
常见问题与避坑
切换后网站打不开:先检查源站防火墙是否拦截,再确认Nginx是否监听正确端口。
HTTPS证书错误:源站证书过期或域名不匹配,更新证书后重试。
回源IP被高防屏蔽:部分高防服务默认只允许高防回源,切换后需在源站防火墙放行所有IP或备用高防IP。
TTL设置过长:切换前务必调低TTL,否则生效时间可能长达数小时。
高防IP业务切换的核心是DNS解析修改加源站回源验证,按上述步骤操作可快速恢复业务。
遇到异常时优先回看避坑部分,逐项排查。