Cette rubrique définit les concepts clés que vous rencontrerez lors de l'utilisation d'Anti-DDoS Native.
Attaque DDoS
Une attaque par déni de service distribué (DDoS) vise à rendre un service indisponible en le saturant de trafic. Les attaques DDoS se répartissent en deux catégories :
Attaques volumétriques : Elles ciblent la bande passante réseau. Les attaquants utilisent plusieurs machines compromises ou des simulateurs d'attaque pour inonder une cible de requêtes ou de paquets de données, épuisant ainsi la bande passante jusqu'à ce que le service devienne indisponible.
Attaques applicatives : Elles ciblent directement les serveurs. Des requêtes malveillantes saturent la mémoire ou le processeur du serveur, l'empêchant de répondre aux requêtes légitimes.
Nettoyage du trafic
Le nettoyage du trafic fait appel à un dispositif ou à un service anti-DDoS pour inspecter et filtrer le trafic entrant. Il sépare le trafic d'attaque du trafic de service, ne transférant vers le serveur que le trafic de service. Cette opération réduit la pression exercée sur le serveur et maintient la disponibilité du service pendant une attaque.
Lorsque le trafic d'attaque dépasse la capacité d'atténuation, le nettoyage du trafic seul ne suffit plus à protéger le service. Le filtrage en trou noir est alors déclenché.
Filtrage en trou noir
Filtrage en trou noir est déclenché lorsqu'une attaque DDoS dépasse la capacité d'atténuation fournie pour un service. Afin de protéger les autres services présents sur le même réseau, le système rejette tout le trafic entrant destiné au service affecté.
Protection au meilleur effort
La protection au meilleur effort défend contre les attaques DDoS en fonction de la capacité réseau du centre de données cloud qui héberge vos ressources. Le niveau de protection est dynamique : il s'améliore à mesure qu'Alibaba Cloud étend son infrastructure réseau, mais peut être réduit lors des périodes de forte demande dans le centre de données.
Pour connaître les capacités de protection de chaque type d'instance Anti-DDoS Native, consultez la section Capacités d'atténuation.
Sessions d'atténuation
Une session d'atténuation permet de suivre la quantité de protection au meilleur effort consommée par une ressource protégée au cours d'un mois donné.
Mode de comptage des sessions :
Le système enregistre un point de données de trafic toutes les 5 secondes (soit 12 points par minute). Lorsque le trafic d'attaque dépasse le seuil N Gbit/s, le système commence à accumuler la durée de l'attaque. Toute période cumulée de 15 minutes d'attaque (180 points de données) consomme une session d'atténuation. Pour savoir comment vérifier vos sessions restantes, consultez la section Gérer les instances.
|**Emplacement de la ressource**
|
**Seuil (N)**
| | --- | --- | |
Chine continentale
|
20 Gbit/s
| |
Hors Chine continentale
|
10 Gbit/s
|

La ligne rouge représente le trafic entrant d'une ressource dotée d'une adresse IP publique. La durée cumulée de l'attaque (X+Y dans le diagramme) est prise en compte dans la consommation des sessions.
Exemple : Une ressource située en Chine continentale subit une attaque. L'instance dispose de 2 sessions de protection.
Première attaque : la durée durant laquelle le trafic dépasse 20 Gbit/s est de 10 minutes.
Deuxième attaque : la durée durant laquelle le trafic dépasse 20 Gbit/s est de 12 minutes.
Durée cumulative totale : 22 minutes.
Processus de consommation des sessions :
Consommation de la première session : Lors de la deuxième attaque, lorsque la durée cumulative de l'attaque atteint 15 minutes (10 minutes issues de la première attaque + 5 minutes issues de la seconde), la première session de protection est consommée. Les 7 minutes restantes de la deuxième attaque (22 - 15 = 7) sont reportées au cycle de comptage suivant.
Consommation de la deuxième session : Si les attaques se poursuivent au cours du même mois, les 7 minutes reportées s'accumulent avec toute nouvelle durée d'attaque. Lorsque la durée cumulative atteinte dans ce nouveau cycle atteint 15 minutes, la deuxième session de protection est consommée.