构建高可用且安全的独立站是出海业务的基础。本文介绍如何利用阿里云国际站的对象存储(OSS)、全站加速(DCDN)与 Web 应用防火墙(WAF)搭建静态资源分发与防护体系。本教程适用于需要部署基础架构的前端开发与安全运维人员。

一、 架构概览与前置条件

最佳流量顺序:用户请求 → DCDN(边缘缓存加速) → WAF(回源流量清洗) → OSS(获取资源)。 说明:不建议把 WAF 放在最外层,会导致 DCDN 缓存完全失效,所有请求穿透回源,拉高带宽成本;DCDN 也自带边缘 WAF 能力,静态独立站可按需选择是否额外购买独立 WAF3.0。

各组件功能如下:

组件名称 核心功能 在架构中的作用
阿里云 OSS 对象存储服务 存储 HTML、CSS、JS 及图片视频等静态资源。
阿里云 DCDN 全站加速 缓存资源至全球节点,降低延迟,减少源站带宽成本。
阿里云 WAF Web 应用防火墙 对 DCDN 回源流量拦截 SQL 注入、恶意爬虫,保障业务安全。

前置条件:

  1. 域名:已注册海外域名,阿里云国际 DCDN 海外加速无需 ICP 备案。
  2. 账号:具备阿里云国际站账号。 服务提示:受主体、地区及业务类型影响,如在注册时遇到海外手机号或国际信用卡绑定问题,可咨询云枢国际 /yunshuguoji 了解当期的开户协助流程(支持多元化支付充值方式)。
  3. 注意:新增 DCDN 域名需要完成域名所有权校验。

二、 步骤一:OSS 存储与托管配置

  1. 创建 Bucket 登录阿里云国际站控制台,进入 OSS 页面。 点击 “Create Bucket”,选择靠近目标客群的地域。 读写权限(ACL)设为 “私有”,通过 DCDN 回源授权访问。

⚠️重要提醒:OSS 静态网站托管和 DCDN 私有 Bucket 回源存在功能冲突,开启私有 Bucket 回源后 OSS 的 index 默认首页规则会失效,需要在 DCDN 侧配置首页、404 页面。

  1. 上传资源 在 Bucket 的 “Objects” 页面上传静态文件(如 html)。
  2. 静态网站托管(可选) 若需要 OSS 直接访问调试,在设置中找到 “Static Website Hosting”。 指定默认首页为 html。 预期结果:系统生成一个专属 Bucket 域名。 注:当前缺少 2026 年最新控制台具体 UI 路径,操作时请以实时界面为准。

三、 步骤二:DCDN 全球加速接入

添加域名 在 DCDN 控制台点击 “Add Domain”,输入独立站域名,业务类型选 “全站加速”。

配置回源 源站信息选择 “OSS Domain”,指向上述 Bucket 域名。 若 Bucket 为私有,需开启 “阿里云 OSS 私有 Bucket 回源” 授权。

⚠️风险提示:一键开启授权会授予 DCDN 读取当前账号全部 Bucket的只读权限,请注意权限范围。

缓存配置:配置资源缓存 TTL,HTML、js 设置较短缓存周期,图片视频设置长缓存;SPA 单页应用,配置 404 重写至/index.html,解决前端路由刷新 404。

HTTPS 设置 上传 SSL 证书并开启 HTTPS 强制跳转。

注意:阿里云国际 DCDN 不提供免费证书,需要自行上传证书。

预期结果:获得一个 CNAME 地址。DNS 解析将域名 CNAME 指向 DCDN 提供的 CNAME。

四、 步骤三:WAF 防护配置

当前新购应使用 WAF 3.0 版本。 开通服务 在 WAF 控制台根据业务规模选择版本。

域名接入

本架构为 DCDN 前置模式:DNS 指向 DCDN,DCDN 回源地址填写 WAF 的 CNAME,WAF 源站填写 OSS 域名。 1、域名接入 WAF; 2、WAF 配置页面,开启【WAF 前方存在七层代理(CDN/DCDN)】,获取真实客户端 IP,否则日志全部为 DCDN 节点 IP; 3、修改 DCDN 回源源站,改为 WAF 对外 CNAME。

注:具体路由选择请参考 WAF 3.0 官方最新指南。纯静态无动态接口的独立站,可优先直接使用 DCDN 内置边缘安全能力,不必额外采购 WAF。

五、 连通性测试

访问测试 执行 curl -I shturl.cc/NlhSNXIbSN8h9CiE,确认状态码为 200 并检查 Header 中的缓存标识。

安全验证 访问 shturl.cc/NlhSNXIbSN8h9CiE/?id=1′ OR ‘1’=’1。 预期结果:若配置成功,请求被拦截返回403 状态码,同时 WAF 安全报表中可看到拦截日志。

六、 常见问题排查

  • 跨域报错:在 OSS 控制台的 “CORS” 设置中添加允许的来源域名。
  • 回源 403:检查 DCDN 是否已获得私有 Bucket 的回源授权;核对 Bucket 权限。
  • SPA 页面刷新 404:DCDN 配置自定义 404 重写到 html。
  • WAF 看不到真实访客 IP:确认 WAF 开启「前方存在七层代理」开关。
  • 误拦截:在 WAF 安全报表中查看日志,将正常请求特征加入白名单。

七、 费用说明与资源清理

  • 计费项:OSS(存储、回源流量、请求)、DCDN(流出流量)、WAF 3.0(版本费、防护域名规模)。
  • 清理步骤:
    1. 修改 DNS 解析,切走业务流量;
    2. 在 WAF 和 DCDN 控制台删除域名。
    3. 清空并删除 OSS Bucket。

八、 常见问题解答 (FAQ)

Q1:私有 Bucket 开启 DCDN 回源授权,会只授权当前这一个 Bucket 吗? A:不会。一键授权默认授予 DCDN 对本账号下全部 OSS Bucket 只读权限,如果需要最小权限,建议通过 RAM 自定义策略精细化授权。

Q2:DNS 解析应该指向 DCDN 还是 WAF 的 CNAME? A:DCDN 前置架构,域名 DNS 必须指向 DCDN 的 CNAME,DCDN 内部回源再转发给 WAF,不能直接把域名解析指向 WAF。

Q3:OSS 开启静态网站托管,DCDN 访问首页 404 是什么原因? A:私有 Bucket 开启 DCDN 私有回源授权后,会和 OSS 静态网站托管的首页规则冲突,需要在 DCDN 控制台配置默认首页与 404 重写规则。

Q4:SPA(Vue/React)独立站部署这套架构,刷新页面出现 404 怎么处理? A:在 DCDN 域名配置中设置错误页面重定向,404 状态码重写为/index.html,由前端 JS 处理路由。

Q5:纯静态独立站,是否一定要购买 WAF3.0? A:纯静态资源托管,不存在动态接口,几乎没有 SQL 注入风险。可以直接使用 DCDN 自带边缘 WAF、Bot 防护;如果存在动态 API 回源场景,建议接入独立 WAF3.0。

Q6:WAF 测试攻击请求没有被拦截是什么原因? A:优先三点排查:①确认 DCDN 回源已经指向 WAF;②确认 WAF 防护模式是 “阻断模式” 不是仅观察模式;③查看 WAF 安全报表确认请求已经到达 WAF。

相关新闻

联系我们

联系我们

电报:@yilongcloud

邮件:yilongcloud@hotmail.com

工作时间:早上8:00-晚上11:00

认准电报
认准电报
分享本页
返回顶部