Lorsque vos ressources cloud subissent des attaques DDoS volumétriques, les seuils de protection par défaut peuvent s'avérer insuffisants. Anti-DDoS Native renforce votre niveau de défense de base sans nécessiter de modifications architecturales : achetez une instance, associez-la à vos adresses IP publiques et activez la protection en quelques minutes. Ce service économique protège contre les attaques DDoS de couche 3 et de couche 4.
Contexte
Attaque DDoS : Abréviation de Distributed Denial of Service (déni de service distribué). Les attaquants saturent les ressources réseau ou matérielles via un trafic malveillant, rendant les services indisponibles.
Fonctionnement
Anti-DDoS Native repose sur une architecture de déploiement en dérivation. Le service déploie des systèmes de détection d'attaques DDoS et de nettoyage du trafic à la sortie des centres de données Alibaba Cloud. Il s'appuie principalement sur un nettoyage passif du trafic, complété par une suppression active, afin d'identifier et de nettoyer le trafic d'attaque DDoS sans perturber les opérations métier légitimes.
Détection des attaques : Le système surveille en continu le trafic transitant par les adresses IP publiques.
Nettoyage du trafic : Lorsque le trafic entrant dépasse le seuil de nettoyage, le système redirige automatiquement ce trafic vers un centre de nettoyage.
Réinjection du trafic : Après avoir éliminé le trafic d'attaque, le centre de nettoyage réinjecte le trafic métier propre vers le serveur d'origine. Votre activité reste ainsi accessible même pendant une attaque en cours.
Avantages
Déploiement instantané : La protection prend effet immédiatement après l'achat ; le déploiement ne prend qu'une minute. La capacité de défense s'applique directement à vos produits cloud sans nécessiter le déploiement d'une infrastructure supplémentaire ni le changement d'adresses IP.
Défense élastique : Face à des attaques de grande ampleur, le système exploite automatiquement toutes les ressources de protection DDoS disponibles dans la région actuelle pour maximiser la capacité de défense.
Accès multi-opérateurs BGP : Utilise la bande passante du protocole Border Gateway Protocol (BGP) pour permettre un accès haut débit depuis plusieurs opérateurs — dont China Telecom, China Unicom et China Mobile — via une seule adresse IP.
Capacité de nettoyage à grande échelle : Offre une bande passante de nettoyage suffisante pour répondre aux besoins de sécurité des grands événements promotionnels, des lancements de nouveaux produits et des activités métier essentielles.
Partage flexible : Plusieurs adresses IP peuvent partager la même instance Anti-DDoS Native pour répondre aux besoins de défense de multiples ressources.
Comparaison des services : Anti-DDoS Native vs Anti-DDoS Proxy
Utilisez la comparaison suivante pour déterminer quel service correspond le mieux à vos besoins. Choisissez Anti-DDoS Native pour renforcer la défense de base de manière pratique et économique. Optez pour Anti-DDoS Proxy pour les activités métier critiques qui doivent résister à des attaques ultra-massives grâce à des ressources dédiées et un SLA plus élevé.
|
Dimension |
Anti-DDoS Native |
Anti-DDoS Proxy |
|
Positionnement principal |
Protection améliorée pour les produits cloud. |
Protection indépendante de niveau professionnel. |
|
Méthode d'accès |
Liaison aux adresses IP publiques existantes. Aucun besoin de changer d'adresse IP. |
Redirection du trafic métier vers une adresse IP Anti-DDoS. |
|
Capacité de protection |
Ressource partagée au niveau de la région avec une limite supérieure (niveau Gbps). |
Ressources dédiées, jusqu'au niveau Tbps, avec un SLA plus élevé. |
|
Scénarios applicables |
Renforcer la défense de base de manière pratique et économique. |
Activités métier critiques devant résister à des attaques ultra-massives. |
|
Coût |
Relativement faible. |
Relativement élevé. |
Types de produits cloud pris en charge
|
Dimension |
Produits cloud standard |
Produits cloud améliorés |
|
Définition |
Produits cloud bénéficiant d'une protection DDoS par défaut d'Alibaba Cloud, tels que les instances ECS standard, les adresses IP élastiques (EIP) et les instances Server Load Balancer (SLB). |
Produits cloud pour lesquels la fonctionnalité d'amélioration de la protection DDoS est activée lors de l'achat. Cela concerne actuellement spécifiquement les EIP Anti-DDoS Advanced. |
|
Activation de la politique de protection |
Les politiques de protection (telles que les listes noires et blanches d'adresses IP, et le blocage régional) prennent effet uniquement lorsque la ressource est attaquée et que le trafic est en cours de nettoyage. |
Les politiques de protection restent actives en permanence. Tout le trafic transite par le centre de nettoyage. |
|
Capacité de protection |
Partage la capacité de nettoyage au niveau de la région. En Chine continentale, la capacité maximale atteint plusieurs centaines de Gbps. |
Offre une capacité de défense maximale de niveau Tbps. |
|
Configuration d'achat |
Lors de l'achat d'une EIP, sélectionnez Default pour Security Protection. |
Lors de l'achat d'une EIP, sélectionnez Anti-DDoS (Pro/Premium) pour Security Protection. |
Versions d'Anti-DDoS Native
Catégorie | Edition de l'instance | Description |
Anti-DDoS Native 1.0 (Abonnement) | Anti-DDoS Native (Enterprise) | Les nouveaux achats pour cette édition d'Anti-DDoS Native sont interrompus. |
Anti-DDoS Native 2.0 (Abonnement) | Anti-DDoS Native (SMB), Anti-DDoS Native (Enterprise) | Prend en charge à la fois les produits cloud standard et les EIP Anti-DDoS Advanced (EIP avec amélioration de la protection DDoS). Anti-DDoS Native (SMB) ne prend en charge que les produits cloud standard et ne prend pas en charge les EIP Anti-DDoS Advanced.
|
Anti-DDoS Native 2.0 (Paiement à l'utilisation) | Anti-DDoS Native (Enterprise) | Prend en charge les produits cloud standard et les produits cloud améliorés. |
Comparaison des spécifications d'instance
Élément de comparaison | Anti-DDoS Native 1.0 | Anti-DDoS Native 2.0 (Abonnement) | Anti-DDoS Native 2.0 (Paiement à l'utilisation)-Nouveaux achats interrompus | |
Anti-DDoS Native (Enterprise) | Anti-DDoS Native (SMB) | Anti-DDoS Native (Enterprise) | Anti-DDoS Native (Enterprise) | |
Ressources protégées | Produits Alibaba Cloud : ECS, SLB, EIP (y compris les EIP liées à NAT Gateway), IPv6 Gateway, Simple Application Server, WAF, GA |
| ||
Méthode de facturation | Abonnement | Abonnement | Abonnement | Paiement à l'utilisation |
Nombre d'attaques atténuées | Illimité | 2 par mois | Illimité | Illimité |
Type de ressource protégée | Produits cloud standard | Produits cloud standard et produits cloud améliorés (EIP Anti-DDoS Advanced) | ||
Nombre de régions de ressources | Protège les ressources IP publiques d'une seule région. | Protège les ressources IP publiques d'une seule région. | Protège les ressources IP publiques dans toutes les régions sous le compte Alibaba Cloud actuel. | Protège les ressources IP publiques dans toutes les régions sous le compte Alibaba Cloud actuel. |
Type de réseau de ressource protégée | Prend en charge un seul type d'adresse IP publique : IPv4 ou IPv6. | Prend en charge un seul type d'adresse IP publique : IPv4 ou IPv6. | Prend en charge la protection simultanée des adresses IP publiques IPv4 et IPv6. | Prend en charge la protection simultanée des adresses IP publiques IPv4 et IPv6. |
Nombre d'adresses IP protégées | À partir de 100 adresses IP lors de l'achat, librement sélectionnables. | Vous pouvez sélectionner de 1 à 29 adresses IP lors de l'achat. | Vous pouvez sélectionner de 30 à 2 000 adresses IP lors de l'achat. Pour des spécifications supérieures, contactez votre représentant commercial. | Maximum de 2 000 adresses IP. |
Bande passante métier | Bande passante librement sélectionnable lors de l'achat. Prend en charge la mise à l'échelle illimitée. | Vous pouvez sélectionner de 50 Mbit/s à 1 000 Mbit/s lors de l'achat. | À partir de 100 Mbit/s lors de l'achat, librement sélectionnable. Prend en charge la mise à l'échelle illimitée. Aucune limite de bande passante pour les produits cloud standard. Les produits cloud améliorés (EIP Anti-DDoS Advanced) ont une limite de bande passante. |
|
Bande passante métier extensible | Non pris en charge. | Pris en charge, 95e percentile quotidien activé par défaut. Lorsqu'il est activé, la bande passante métier totale devient 5 fois la bande passante métier de base. | Non concerné | |
Journaux SLS | Pris en charge. | Non pris en charge. | Pris en charge. | Pris en charge. |
Gestion multi-comptes | Non pris en charge. | Non pris en charge. | Pris en charge. | Pris en charge. |
Comparaison des performances de protection
Anti-DDoS Native propose les versions 1.0 et 2.0. Les nouveaux achats pour la version 1.0 d'Anti-DDoS Native sont interrompus. Le tableau suivant présente les valeurs de référence de capacité de protection uniquement pour la version 2.0.
Anti-DDoS Native utilise un mode de « meilleure effort ». La capacité de protection n'est pas une valeur fixe, mais s'ajuste dynamiquement en fonction du niveau global de protection du centre de données cloud. Le niveau de protection augmente généralement à mesure que l'infrastructure réseau d'Alibaba Cloud s'étend, mais il peut diminuer temporairement dans des circonstances particulières, telles que des contraintes de ressources.
Région | Anti-DDoS Native 2.0 (Abonnement) Anti-DDoS Native (SMB) | Anti-DDoS Native 2.0 (Abonnement) Anti-DDoS Native (Enterprise) | Anti-DDoS Native 2.0 (Paiement à l'utilisation) Anti-DDoS Native (Enterprise)-Nouveaux achats interrompus | |||
Produits cloud standard | Produits cloud standard | Produits cloud améliorés | Produits cloud standard | Produits cloud améliorés | ||
Chine continentale | Chine (Pékin), Chine (Shanghai), Chine (Hangzhou), Chine (Shenzhen), Chine (Ulanqab), Chine (Zhangjiakou), Chine (Hohhot), Chine (Heyuan) | Maximum 300 Gbps à 600 Gbps. | Maximum de niveau Tbps. Disponible à l'achat uniquement en Chine (Pékin), Chine (Shanghai) et Chine (Hangzhou). | Maximum 300 Gbps à 600 Gbps. | Maximum de niveau Tbps. Disponible à l'achat uniquement en Chine (Pékin), Chine (Shanghai) et Chine (Hangzhou). | |
Chine (Chengdu), Chine (Guangzhou), Chine (Qingdao) | Maximum de dizaines de Gbps. | Maximum de dizaines de Gbps. | ||||
Hors Chine continentale | Chine (Hong Kong), Singapour (Singapour), Allemagne (Francfort), États-Unis (Silicon Valley), États-Unis (Virginie) | Maximum 100 à 200 Gbps. | Maximum de niveau Tbps. | Maximum 100 à 200 Gbps. | Maximum de niveau Tbps. | |
Japon (Tokyo) | Maximum de dizaines de Gbps. | Maximum de niveau Tbps. | Maximum de dizaines de Gbps. | Maximum de niveau Tbps. | ||
Autres régions | Capacité de protection limitée (inférieure à 10 Gbps). | Maximum de niveau Tbps. | Capacité de protection limitée (inférieure à 10 Gbps). | Maximum de niveau Tbps. | ||
Démarrage rapide
Achetez une instance Anti-DDoS Native. Si vous devez ajouter des ressources EIP Anti-DDoS Advanced, autorisez d'abord le rôle lié au service (SLR). Pour plus d'informations, consultez Acheter une instance Anti-DDoS Native .
Ajoutez vos ressources IP publiques en tant qu'objets protégés de l'instance. Pour plus d'informations, consultez Objets protégés.
Personnalisez les politiques de protection en fonction des modèles de trafic de votre activité. Pour plus d'informations, consultez Configurer des politiques d'atténuation personnalisées.
Consultez les données de surveillance du trafic de votre activité. Pour plus d'informations, consultez Surveillance métier.
Activez les journaux de protection et utilisez la fonctionnalité d'analyse de protection pour interroger et analyser les journaux, ainsi que pour consulter les rapports de protection intégrés. Pour plus d'informations, consultez Activer l'analyse d'atténuation.
Lorsque vos ressources IP publiques sont attaquées, consultez les détails des événements d'attaque. Pour plus d'informations, consultez Analyse des attaques.
Consultez les événements de blackhole et les événements de nettoyage. Pour plus d'informations, consultez Centre d'événements .
Après avoir suivi les étapes ci-dessus, vérifiez que la protection est active en consultant le statut de protection de vos ressources dans la console Anti-DDoS Native. Un statut « Protected » indique que vos adresses IP publiques sont correctement associées à l'instance et que la défense est opérationnelle. Vous pouvez également consulter les données de surveillance du trafic en temps réel pour confirmer que le système surveille le trafic de votre activité.
FAQ
-
Anti-DDoS Native peut-il défendre contre les attaques CC (attaques de la couche application) ?
Non. Anti-DDoS Native défend principalement contre les attaques volumétriques de couche 3 et de couche 4 (telles que les inondations UDP et SYN). Pour vous protéger contre les attaques de la couche application comme les inondations HTTP et les attaques CC, utilisez Anti-DDoS Proxy.