Cette rubrique décrit la facturation de la bande passante propre élastique pour les instances Anti-DDoS Proxy.
Qu'est-ce que la bande passante propre élastique
La bande passante propre élastique définit la capacité maximale d'une instance Anti-DDoS Proxy à se défendre contre les attaques DDoS. Vous devez définir une bande passante propre élastique supérieure à votre bande passante de protection de base. Si la bande passante propre élastique est égale à la bande passante de protection de base, la fonctionnalité est désactivée pour l'instance et aucune facture en paiement à l'utilisation n'est générée.
Différences entre la bande passante de protection de base et la bande passante propre élastique
La bande passante de protection de base et la bande passante propre élastique fonctionnent conjointement pour offrir une atténuation des attaques DDoS en plusieurs couches :
Bande passante de protection de base (également appelée seuil d'atténuation de base) : il s'agit de la capacité d'atténuation de référence toujours active pour une instance Anti-DDoS Proxy. La bande passante de protection de base est facturée sur la base d'un abonnement (prépayé) et n'expire ni ne s'épuise en fonction des attaques individuelles. Votre instance assure en continu une atténuation jusqu'à la limite de la bande passante de protection de base tout au long de la période d'abonnement.
Bande passante propre élastique : il s'agit du plafond d'atténuation étendu qui gère les pics de trafic dépassant la bande passante de protection de base. La bande passante propre élastique est facturée quotidiennement selon le modèle de paiement à l'utilisation (postpayé). La fonctionnalité de protection élastique n'est déclenchée que lorsque le trafic d'attaque dépasse la bande passante de protection de base sans excéder la bande passante propre élastique.
Si le trafic d'attaque dépasse la bande passante propre élastique, l'instance ne peut pas atténuer l'attaque et l'adresse IP publique de la ressource attaquée passe à l'état de blackhole. Dans ce cas, aucun frais de protection élastique n'est encouru.
La bande passante de protection de base ne constitue pas un quota d'atténuation unique. Elle reste disponible pendant toute la durée de l'abonnement. La bande passante propre élastique ne correspond pas à une mise à l'échelle automatique illimitée. Elle définit un plafond rigide au-delà duquel l'instance passe à l'état de blackhole.
Types d'instances pris en charge
Anti-DDoS Proxy (Chine continentale) : Édition Professionnelle
Conditions de facturation
Les frais de protection élastique sont appliqués uniquement lorsque le trafic entrant de pointe vers une adresse IP publique protégée est supérieur à la bande passante de protection de base, mais inférieur ou égal à la bande passante propre élastique.
Si le trafic entrant de pointe est inférieur ou égal à la bande passante de protection de base, ou supérieur à la bande passante propre élastique, la fonctionnalité de protection élastique n'est pas déclenchée et aucun coût n'est encouru.
Si le trafic entrant de pointe dépasse la bande passante propre élastique, l'instance ne peut pas atténuer l'attaque. Par conséquent, l'adresse IP publique de la ressource attaquée est redirigée vers un blackhole. Pour plus d'informations, consultez la Politique de blackhole d'Alibaba Cloud.
Calcul des coûts
Pour déterminer le coût quotidien, calculez d'abord la différence entre le trafic entrant de pointe et la bande passante de protection de base. Ensuite, identifiez le palier tarifaire correspondant dans le tableau ci-dessous.
Si la protection élastique est déclenchée plusieurs fois en une journée, le coût quotidien est basé sur le trafic entrant de pointe le plus élevé enregistré ce jour-là, quel que soit le nombre d'attaques.
Palier tarifaire | Frais élastiques (Unité : USD/jour) |
(0 Gbps, 5 Gbps] | 120 |
(5 Gbps, 10 Gbps] | 180 |
(10 Gbps, 20 Gbps] | 330 |
(20 Gbps, 30 Gbps] | 540 |
(30 Gbps, 40 Gbps] | 730 |
(40 Gbps, 50 Gbps] | 960 |
(50 Gbps, 60 Gbps] | 1,170 |
(60 Gbps, 70 Gbps] | 1,380 |
(70 Gbps, 80 Gbps] | 1,590 |
(80 Gbps, 100 Gbps] | 1,770 |
(100 Gbps, 150 Gbps] | 2,190 |
(150 Gbps, 200 Gbps] | 3,240 |
(200 Gbps, 300 Gbps] | 4,200 |
(300 Gbps, 400 Gbps] | 6,000 |
(400 Gbps, 500 Gbps] | 7,510 |
(500 Gbps, 600 Gbps] | 9,010 |
(600 Gbps, 700 Gbps] | 10,510 |
(700 Gbps, 800 Gbps] | 12,010 |
(800 Gbps, 900 Gbps] | 13,510 |
(900 Gbps, 1000 Gbps] | 15,010 |
(1000 Gbps, 1100 Gbps] | 16,510 |
(1100 Gbps, 1200 Gbps] | 18,010 |
(1200 Gbps, 1300 Gbps] | 19,510 |
(1300 Gbps, 1400 Gbps] | 21,010 |
(1400 Gbps, 2000 Gbps] | 22,520 |
Cycle de facturation
Ce service en paiement à l'utilisation est facturé quotidiennement. La facture de chaque jour est générée le lendemain entre 08:00 et 09:00 (UTC+8).
Exemple de facturation
Supposons que vous disposiez d'une instance Anti-DDoS Proxy avec une bande passante de protection de base de 30 Gbps et une bande passante propre élastique de 100 Gbps. Un jour donné, quatre attaques DDoS ciblent l'instance avec les trafics entrants de pointe suivants : 20 Gbps, 80 Gbps, 40 Gbps et 120 Gbps.
Analyse des coûts :
Trafic entrant de pointe de 20 Gbps : cette valeur est inférieure ou égale à la bande passante de protection de base de 30 Gbps. La protection élastique n'est pas déclenchée, donc aucun coût n'est encouru.
Trafic entrant de pointe de 80 Gbps : cette valeur est supérieure à la bande passante de protection de base de 30 Gbps et inférieure ou égale à la bande passante propre élastique de 100 Gbps. La protection élastique est déclenchée et des coûts sont encourus.
Trafic entrant de pointe de 40 Gbps : cette valeur est supérieure à la bande passante de protection de base de 30 Gbps et inférieure ou égale à la bande passante propre élastique de 100 Gbps. La protection élastique est déclenchée et des coûts sont encourus.
Trafic entrant de pointe de 120 Gbps : cette valeur dépasse la bande passante propre élastique de 100 Gbps. L'instance ne peut pas atténuer l'attaque et l'adresse IP publique est redirigée vers un blackhole. La protection élastique n'est pas déclenchée, donc aucun coût n'est encouru.
Calcul : le coût quotidien est basé sur le trafic entrant de pointe le plus élevé ayant déclenché la protection élastique, soit 80 Gbps. La bande passante facturée correspond au trafic de pointe moins la bande passante de protection de base (80 Gbps - 30 Gbps = 50 Gbps). Cela correspond au palier tarifaire (40 Gbps, 50 Gbps]. Par conséquent, le coût total pour la journée s'élève à 960 USD.
Activer la bande passante propre élastique
Lors de l'achat
Accédez à la page d'achat d'Anti-DDoS Proxy (Chine continentale). Lors de l'achat d'une instance, configurez la bande passante propre élastique. Assurez-vous que la bande passante propre élastique est supérieure à la bande passante de protection de base.
La bande passante de protection de base est facturée par abonnement. La bande passante propre élastique représente la capacité de protection maximale. Si la bande passante propre élastique est identique à la bande passante de protection de base, aucun frais en paiement à l'utilisation n'est généré. Si elle est supérieure, toute utilisation dépassant la bande passante de protection de base est facturée selon le modèle de paiement à l'utilisation.
Après l'achat
Connectez-vous à la page Instances de la console Anti-DDoS Proxy.
Sur la page Instances, dans la section Protection Bandwidth:, modifiez la bande passante propre élastique. Assurez-vous que la bande passante propre élastique est supérieure à la bande passante de protection de base.
FAQ
Comment choisir un plan d'atténuation DDoS et évaluer les besoins en protection élastique en fonction du trafic d'attaque actuel ?
Lorsque vous évaluez les plans d'atténuation DDoS et décidez d'activer ou non la protection élastique, nous vous recommandons l'approche suivante :
Commencez par un plan de bande passante de protection de base. Achetez une instance Anti-DDoS Proxy avec une bande passante de protection de base couvrant votre volume habituel de trafic d'attaque. La bande passante de protection de base offre une atténuation continue sur la base d'un abonnement.
Activez la bande passante propre élastique pour gérer les pics de trafic. Si votre activité risque de subir des pics soudains d'attaques dépassant la bande passante de protection de base, activez la bande passante propre élastique pour étendre le plafond d'atténuation. La protection élastique entraîne des frais supplémentaires en paiement à l'utilisation basés sur le trafic de pointe dépassant la bande passante de protection de base ; évaluez donc les coûts potentiels par rapport à votre budget.
Effectuez une mise à niveau si les attaques dépassent régulièrement la bande passante propre élastique. Si le trafic d'attaque dépasse fréquemment la bande passante propre élastique et déclenche l'état de blackhole, envisagez de passer à un niveau de bande passante de protection de base supérieur ou d'augmenter la bande passante propre élastique afin de maintenir la disponibilité du service.
Que faire si un trafic élevé persiste après avoir ajusté la bande passante et restreint les adresses IP suspectes ?
Si vous observez toujours un trafic excessif après avoir ajusté les paramètres de bande passante et restreint les adresses IP suspectes, suivez ces étapes :
Vérifiez si le trafic provient d'une activité professionnelle légitime. Déterminez si le pic de trafic est causé par une augmentation réelle du trafic professionnel plutôt que par une attaque. Vous pouvez analyser les modèles de trafic sur la page de surveillance de la console Anti-DDoS Proxy pour distinguer la croissance normale du trafic du trafic d'attaque.
Mettez à niveau les spécifications de bande passante en cas de croissance légitime du trafic. Si le trafic est confirmé comme étant un trafic professionnel légitime, augmentez la bande passante de protection de base ou la bande passante propre élastique pour absorber le volume de trafic accru.
Utilisez Web Application Firewall (WAF) pour les attaques au niveau applicatif. Si vous soupçonnez que le trafic est causé par des attaques au niveau applicatif (L7), telles que les inondations HTTP, envisagez d'utiliser l'édition en paiement à l'utilisation de Web Application Firewall (WAF) pour les tests et l'atténuation. WAF peut identifier et bloquer les requêtes malveillantes au niveau applicatif, ce qui complète l'atténuation aux niveaux réseau et transport (L3/L4) fournie par Anti-DDoS Proxy.