导航:

  这里将一个案例事项按照流程进行了整合,这样查看起来比较清晰。部分资料来自于Cloudflare

  1.DDoS介绍

  2.常用DDoS攻击

  3.DDoS防护方式以及产品

  4.Cloudflare DDoS配置案例

背景信息

本案例场景为给XX项目Login服务器以及Game服务器增加 DDOS防护,使用Cloudflare。

环境架构由

Client → Login/Game服务器

(客户端的流量直接连接Login/Game服务器)

升级为

Client → CloudFlare → Login/Game服务器

(客户端流量发送给CloudFlare,在由CloudFlare反向代理至Login/Game服务器)

注意:图中敏感信息已打码;另所有域名信息使用www.baidu.com代替,IP端口为虚假信息。

 

1.流程图

1.1 登录服

  XX项目版Login服务器不增加DDOS防护时,玩家直接通过DNS服务器解析到Login服务器的真实IP地址连接Login服务器的80端口,并获取区服列表

  具体流程见下图;

  在加入DDOS防护后,DNS域名会将映射解析到 Cloudflare的边缘防护IP上,然后Cloud Flare会将请求反向代理到Login的真实IP上.

2.1 游戏服

  XX项目版Game服务器不增加DDOS防护时,由于Game没有域名配置,玩家直接通过Login服务器获取Game的IP地址,然后连接Game服的8000-8001端口,连接Game服务器;由于XX项目 Game服为滚服架构,那么每个Game区服都会开放8000-8001端口.

  具体流程见下图.

  加入DDOS防护后,由于DDOS边缘防护IP数量有限(根据沟通,CloudFlare边缘IP上限为10个),并且,一个边缘IP只能开放一个相同端口;所以,边缘IP以及Game服的对外IP依次递增对外端口来满足配置需求.

2.配置案例

  XX项目环境信息如下

角色

域名

边缘IP

服务器对外真实IP

服务器对外端口

Login服务器

www.baidu.com

2.2.2.2

1.1.1.1

80

Game1

2.2.2.2

10.10.10.10

8000,8001

Game2

2.2.2.2

10.10.10.11

8002,8003

  由于login服务器和game服务器端口不冲突,所以这里只用一个边缘ip:2.2.2.2。所有对外端口依次递增。

  在XX项目环境中,需要配置的模块有3个,分别为以下:

  CloudFlare

  配置至真实游戏服(登录服)的反向代理目的地址,并获取CloudFlare的边缘IP。

  DNS

  由于DNS在没有DDOS防护前,直接将映射解析至Login的服务上,在加入DDOS防护后,需要将解析更改至CloudFlare的边缘IP上。

  游戏服(登录服)

  为了节约成本以及IP资源的节省,对外端口由8000-8001递增的方式添加。

2.1 CloudFlare

  1.登录CloudFlare

  网址: https://dash.cloudflare.com/login

  2.点击项目的域名

  XX项目使用的是baidu.com

  3.DNS以及Spectrum

  (由于配置多余的域名可能会导致额外费用,这里只展示配置过程截图)

  主要是在以下2个配置项(根据实际需求选择)里面配置反向代理的服务器IP,并获取CloudFlare边缘IP

  DNS:DNS配置项可以配置标准端口,如80和443,一般是7层协议。

  Spectrum:Spectrum配置项可以随意配置有效范围端口,比如不是标准的80和443却也是http协议。可以配置协议比较多。

 

  • DNS配置项

  如端口为80及443,配置见以下

  配置完成后点击保存.

  • Spectrum配置项

  如果后端真实服务器对外端口为非80和443,那么就需要使用Spectrum配置项.

    点击Spectrum→点击创建应用程序

  配置Spectrum(这里假设配置2个游戏服,端口号8000-8003

  Game1(端口8000-8001)

  Game1第二个端口

  Game2(端口8002-8003)

  Game2第二个端口

  注意:不管是DNS配置项还是Spectrum配置项,域名地址配置部分,一定最好保持一致,只有域名地址相同,分配的边缘IP地址才会相同。(Cloudflare还是要按照实际情况决定)

  4.页面规则

  如果是配置DDoS防护,可以不用配置默认规则,但是这里还是显示的配置一下更为清晰。

  5.获取CloudFlare的边缘IP地址

  获取CloudFlare的边缘IP地址,通过dig命令加上CloudFlare的CNAME别名来获取。

  比如XX项目只有一个主机名,那么直接 dig www.baidu.com.cdn.cloudflare.net

  注意:配置2个主机名或者1个主机名,按照实际条件选择,cloudflare按照边缘IP收费。

 

2.2 DNS

  只有有域名配置的服务器才需要配置DNS,比如Login服务器(这里XX项目login服务器功能是获取区服列表,所以配置了域名)。

  目前环境配置海外项目使用AWS route53服务来配置域名

  1.登录AWS,找到ROUTE 53服务→托管区域→找到baidu.com域名

  2.将原主机域名A记录改为CNAME记录,指向CloudFlare的CNAME域名

2.3 Login服-Game服

  内部项目信息,敏感信息这里不做公开。只需要将原来的外网地址改成cloudflare的边缘IP地址和刚才配置的端口即可。

Cloudflare DDoS配置案例的更多相关文章

  1. 使用mysql存放Ambari元数据的配置案例

    使用mysql存放Ambari元数据的配置案例 作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任. 一.环境准备   详情请参考我之前的笔记:离线方式部署Ambari2.6.0.0 中关 ...

  2. Nginx插件之openresty反向代理和日志滚动配置案例

    Nginx插件之openresty反向代理和日志滚动配置案例 作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任. 一.openresty介绍 1>.Nginx介绍 Nginx是一款 ...

  3. https和server-status配置案例

    https和server-status配置案例 作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任. 一.https协议 我们知道http协议是明文的,所以,你的数据发送不管是请求报文(r ...

  4. Flume 高可用配置案例+load balance负载均衡+ 案例:日志的采集及汇总

    高可用配置案例 (一).failover故障转移 在完成单点的Flume NG搭建后,下面我们搭建一个高可用的Flume NG集群,架构图如下所示: (1)节点分配 Flume的Agent和Colle ...

  5. CISCO ASA 5505 经典配置案例

    nterface Vlan2 nameif outside  ----------------------------------------对端口命名外端口  security-level 0 -- ...

  6. Httpd服务入门知识-Httpd服务常见配置案例之虚拟主机

    Httpd服务入门知识-Httpd服务常见配置案例之虚拟主机 作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任. 一.虚拟主机实现方案 1>.Apache httpd 有三种实现虚 ...

  7. Httpd服务入门知识-Httpd服务常见配置案例之Apache的工作做状态status页面

    Httpd服务入门知识-Httpd服务常见配置案例之Apache的工作做状态status页面 作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任. 一.status功能概述 status页 ...

  8. Httpd服务入门知识-Httpd服务常见配置案例之ServerSignature指令选项

    Httpd服务入门知识-Httpd服务常见配置案例之ServerSignature指令选项 作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任. 一.ServerSignature指令概述 ...

  9. Httpd服务入门知识-Httpd服务常见配置案例之实现用户家目录的http共享

    Httpd服务入门知识-Httpd服务常见配置案例之实现用户家目录的http共享 作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任. 一.实现用户家目录的http共享前提 在配置家目录共 ...

随机推荐

  1. pass在if中

    pass在if中是停止if成立后的操作. 如 num=1 while num<=100: if num==50: pass        #当作先占位 elif num>=60 and n ...

  2. Tomcat&Http协议-授课

    1 企业开发简介 1.1 JavaEE规范 JavaEE规范是J2EE规范的新名称,早期被称为J2EE规范,其全称是Java 2 Platform Enterprise Edition,它是由SUN公 ...

  3. [刷题] 17 Letter Combinations of a Phone Number

    要求 给定一个仅包含数字 2-9 的字符串,返回所有它能表示的字母组合 1 不对应任何字母    示例 输入:"23" 输出:["ad", "ae&q ...

  4. Sqoop 安装部署

    1. 上传并解压 Sqoop 安装文件 将 sqoop-1.4.7.bin__hadoop-2.6.0.tar.gz 安装包上传到 node-01 的 /root/ 目录下并将其解压 [root@no ...

  5. 搭建LNMP环境部署Wordpress博客

    !!!首先要做的就是关闭系统的防火墙以及selinux: #systemctl stop firewalld #systemctl disable firewalld #sed -ri 's/^(SE ...

  6. 详解 WebRTC 高音质低延时的背后 — AGC(自动增益控制)

    前面我们介绍了 WebRTC 音频 3A 中的声学回声消除(AEC:Acoustic Echo Cancellation)的基本原理与优化方向,这一章我们接着聊另外一个 "A" - ...

  7. 浅谈:Redis持久化机制(一)RDB篇

    浅谈:Redis持久化机制(一)RDB篇 ​ 众所周知,redis是一款性能极高,基于内存的键值对NoSql数据库,官方显示,它的读效率可达到11万次每秒,写效率能达到8万次每秒,因为它基于内存以及存 ...

  8. Django(46)drf序列化类的使用(ModelSerializer)

    前言 我们上篇文章使用到了Serializer类,可能有小伙伴说太过复杂,那么本篇就为大家带来更加简便的序列化类ModelSerializer ModelSerializer 先来看下ModelSer ...

  9. lms框架应用服务接口和服务条目详解

    目录 应用接口的定义 服务路由特性 服务条目 根据服务条目生成webAPI 服务条目的治理特性 缓存拦截 服务条目的例子 应用接口的实现 开源地址与文档 应用接口的定义 服务应用接口是微服务定义web ...

  10. TVM性能评估分析(七)

    TVM性能评估分析(七) Figure 1.  Performance Improvement Figure 2.  Depthwise convolution Figure 3.  Data Fus ...