当业务同时遭遇应用层攻击和超大流量攻击,最合理的分工是让DDoS高防先扛流量,WAF再过滤恶意请求,两者串联部署,DNS先指向高防IP,高防回源到WAF,WAF再回源到真实服务器。
WAF和DDoS防护区别,先搞清楚谁在干什么
很多朋友把WAF和高防混为一谈,其实它们完全不是一回事。WAF(Web应用防火墙)管的是七层请求,像个门卫,检查每个来访者的身份和动作,拦的是SQL注入、XSS跨站、恶意爬虫这些“带刀”的请求。DDoS防护管的是四层及以下的流量洪峰,像个交通管制员,处理的是成百上千Gbps的流量冲击,让服务器不会被“挤爆”。
打个比方,WAF能看出一个请求是不是在试探你的登录接口,但它面对每秒几百万个握手包时根本反应不过来,高防能把垃圾流量洗掉,但它看不懂HTTP请求里藏没藏攻击载荷,所以业务同时需要WAF和DDoS防护时,不是二选一,而是让它们各管一段。
检测原理的天然差异
- WAF基于规则和语义分析,逐字节检查HTTP/HTTPS内容,需要维持TCP连接状态,处理能力受限于CPU和内存。
- DDoS防护基于流量特征和行为基线,通过BGP牵引、流量清洗算法过滤,关注的是包速率、连接速率、流量大小。
- 两者如果都放在源站前端,一旦高防先接入,WAF看到的流量已经是清洗后的净流量,压力大减;反过来WAF先接,高防会连应用层攻击流量一起放进来,WAF瞬间被打满。
行业共识认为,DDoS防护必须在WAF之前,原因很简单:流量清洗比内容检测更前置,能更早地把非应用层的垃圾挡掉。
DDoS高防和WAF一起部署的实操架构
既然要一起部署,就得设计好链路,目前主流的方案是“高防串WAF”模式,访问路径是这样的:
用户请求 → DDoS高防IP → WAF实例 → 源站服务器
DNS解析里,业务域名指向高防的CNAME或IP,高防将清洗后的流量回源到WAF的实例IP,WAF再把干净的请求转发到你的源站,这个链路里,每一层都只处理自己擅长的事。
部署顺序为什么不能反过来
如果把WAF放在最前面,所有流量先经过WAF,那WAF必须抗住DDoS攻击的流量规模,但WAF的SLA通常只保证应用层防护,面对Syn Flood、UDP Flood这类四层攻击,WAF的接入带宽很容易被打满,源站照样瘫痪,反过来,高防先接,高防机房有超大带宽和清洗设备,能在攻击到达源站前就消掉大部分流量,WAF只需要处理正常流量和残余的应用层攻击,稳定性大幅提升。
回源配置的细节
最容易被忽略的是回源地址的指向,假设你在简米云买了DDoS高防,又开了Web应用防火墙,那么高防实例的回源地址要填写WAF的CNAME或IP,而不是直接填源站IP,同理,WAF的回源地址才是你的真实服务器IP。
实际操作路径如下:
- 在DDoS防护控制台添加域名,将CNAME指向高防提供的地址。
- 在高防的“回源配置”里填写WAF的IP或CNAME。
- 在WAF控制台添加同一个域名,将WAF的“源站IP”配置为真实服务器地址。
- 在源站的安全组白名单里,只放行WAF的回源IP,其他来源一律拒绝。
- 测试时先用“dig”命令确认域名解析到高防,再用“curl”带Host头访问高防IP,观察是否经过WAF。
很多人在第2步直接填了源站IP,结果高防绕过WAF,业务等于裸奔。回源方向一定是高防到WAF再到源站,不能跳级。
协议和端口要保持一致
如果你的业务用了HTTPS,那么高防和WAF都要配置对应的证书,高防通常支持SSL卸载,但为了不让WAF失去HTTPS解析能力,建议高防开启“转发规则”时保持443端口透传,然后由WAF来做证书卸载和检测,千万别在高防上做一次HTTPS解密,WAF上又做一次,那样性能损耗很大,而且可能出现证书验证环节的兼容问题。
有些云厂商提供“高防+WAF”的一体化套餐,比如酷番云的“DDoS高防IP+网站管家”,实际上就是帮你把串联链路封装好了,你只填一次源站IP即可,但如果你用的是两个独立产品,就按上面的方式手工配。
业务同时需要WAF和DDoS防护时的带宽和成本规划
很多企业纠结“DDoS高防价格”和WAF的预算,其实两者联动还能省成本,高防的计费模式通常是按保底带宽+弹性带宽,WAF是按QPS和域名数收费,如果你让WAF单独扛大流量攻击,那得买特别高的配置,价格会非常难看,而把DDoS攻击交给高防,WAF按正常业务QPS来买就行,整体成本反而更低。
以一个小型电商网站为例,日常QPS在500以内,购买2Gbps保底的高防,加一个支持500 QPS的WAF,月成本大概在一千到三千元区间(具体因厂商和地域浮动),如果反过来,你让WAF去扛2Gbps的流量,那至少得买企业版WAF,价格可能翻好几倍,而且带宽消耗会让你崩溃。
部署时还需要考虑地域问题。 如果你的业务主要服务华北用户,高防节点选北京;服务华南用户,选广东或香港节点,WAF的接入点也要和源站地域尽量靠近,减少回源延迟,据工信部2026年公布的网络安全产业数据,DDoS防护市场占整体云安全市场的比例持续上升,这说明链路前置已经是主流选择。
联动部署后的日常维护和排障
上线不是结束,每天要看两层产品的日志,高防日志里能看到攻击流量类型、峰值大小、清洗占比;WAF日志里能看到拦截的攻击payload、攻击源IP、命中规则,如果用户反馈网页打开慢,先查高防是否触发清洗,再查WAF的QPS是否到达阈值。
常见问题:高防回源IP变了怎么办?有些云厂商的高防回源IP固定不变,但WAF的IP会随着扩容调整,你需要定期检查WAF控制台的回源IP列表,一旦变化,刷新高防的回源配置,还有一点,高防的“转发规则”里有个“Session保持”开关,务必和WAF的会话保持策略设置成一致,否则用户登录状态会来回掉线。
常见问题速答
DDoS高防和WAF哪个先,是不是必须用同一个云厂商?
“DDoS高防和WAF哪个先”这个问题没有标准答案,取决于攻击规模和业务类型,如果攻击主要是四层大流量,高防必须在最前面;如果攻击主要是七层慢速攻击,WAF先接也行,但风险在于WAF的带宽扛不住突发流量,稳妥的方案永远是高防前置,至于是否同一云厂商,不是必须,但跨厂商配置时回源IP的白名单管理会更麻烦,建议优先同厂商,便于拉通告警和控制台。
WAF和DDoS防护一起部署后,源站IP还会暴露吗?
只要配置正确,源站IP不会直接暴露,因为所有流量都经高防转发,攻击者看到的高防IP是云厂商的共享IP或独享IP,真实源站IP只在高防和WAF回源时出现,但你需要确保源站防火墙只放行WAF的回源IP,同时高防的转发规则里不要开启“源站IP直接回显”的功能,如果攻击者通过历史DNS记录找到了源站IP,防护就会失效,此时需要更换源站IP。
买DDoS高防和WAF时,按什么规格选型?
高防看保底带宽,日常流量峰值的1.5到2倍比较稳妥,弹性带宽按最大可接受的攻击量来配,WAF看QPS,取日常业务峰值的3倍,留有扩展空间,如果业务触及“DDoS高防价格”这个敏感点,记住一条:保底带宽买够平时用的,弹性带宽买大,这样可以避免保底浪费,又能在攻击来临时自动升级,据CNCERT的年度报告,超过半数的大规模DDoS攻击持续不超过30分钟,临时弹性足够应付。
回到最初的问题,业务同时需要WAF和DDoS防护,没有任何捷径可走。高防在前、WAF在后,DNS解析指向高防,回源链路逐层过滤,这就是当前云安全架构下的最优解。 别为了省事把两者合并,也别偷懒只部署一个,分层防护虽然多了一道配置工作,但能在真实攻击中保住你的业务线。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/632051.html




