我试图了解 CDN(例如 Cloudflare)如何防止 DDoS 攻击。
我认为互联网流量是通过 CDN 的反向代理路由的,然后进行过滤。当然,这假设相关网站的 DNS 记录指向 CDN 反向代理。
现在,我是否应该/必须在我的原始服务器上安装一个只允许来自 CDN 相关 IP 的连接的防火墙?
注意:在这篇支持文章中,当受到攻击时,Cloudflare 建议更改源 IP 并更新一些路由:
如果攻击者直接针对您的原始 Web 服务器,请请求您的托管服务提供商更改您的原始 IP 并更新您的 Cloudflare DNS 应用程序中的 IP 信息。在更改源 IP 之前,确认所有可能的 DNS 记录都是橙色云,并且您的名称服务器仍指向 Cloudflare(除非使用 CNAME 设置)。
为什么他们不推荐使用防火墙?现在,他们的解决方案将产生短期影响,但很容易被规避。
仅更改 IP 是不好的建议吗?我在这里理解有什么问题吗?