DDoS 控制檯與自動防護

Edge Admin 整合了 OpenResty DDoS 控制檯,用於檢視防護狀態、配置自動防護、執行網絡卡任務和採集資料包樣本。

此功能在 OpenResty Edge 26.9.1-1 中首次引入。

配置控制檯連線

請先準備限定範圍的 API Token,並確認 Edge Node 可以訪問 DDoS 控制檯。 然後開啟 全域性配置 > DDoS 配置,設定 啟用控制檯端點API token。只有啟用後,主導航中才會出現 DDoS。

全域性配置下的 DDoS 配置頁面

檢視防護狀態

狀態按 全域性 > 叢集 > 節點 > 網路名稱空間和網絡卡分層組織。修改策略前,請藉助狀態圖和指標區分已防護、未防護、不可用和未對映的 Agent。

控制檯不可達、Token 無效或節點與 Agent 缺少對映,都會導致狀態顯示不完整。此時應先解決連線或對映問題,而不是把看不到的網絡卡當作已受保護。

Anti-DDoS 狀態控制檯

配置自動防護

先在全域性啟用自動防護,再把每個叢集或節點設為 繼承啟用禁用:“繼承”沿用上級設定,另外兩項則在該層級覆蓋上級設定。

為 SYN PPS 和 DNS RPS 分別配置最大和最小閾值。最大閾值用於進入攻擊防護狀態,最小閾值則決定何時可以退出或繼續保持該狀態。

僅修改欄位不會生效。請點選 應用,等待同步,並在目標節點確認實際狀態。

執行網絡卡任務

在網絡卡層級可以啟動、停止或重啟 DDoS 防護。提交前請檢查任務引數,隨後跟蹤實時輸出直到任務完成。排查歷史任務請使用 Anti-DDoS 歷史

切勿為了試用介面而在生產叢集啟動或停止網絡卡。請使用專用測試節點。

採集資料包樣本

開啟 DDoS 樣本,選擇 Agent,填寫正整數“樣本數量”,然後開始採集。完成的條目可以在列表中檢視,並下載為 PCAP 檔案。

PCAP 可能包含 Payload、憑據、個人資料和內部地址。請限制訪問許可權,控制採集的 大小和時長,加密儲存的樣本,並按照事件留存策略及時刪除。

採集或下載失敗時,請檢查 Agent 對映、任務狀態、控制檯連通性、Token 許可權範圍、可用磁碟空間和瀏覽器下載策略。