Tous les produits
Search
Centre de documentation

Anti-DDoS:Termes

Dernière mise à jour :Aug 11, 2026

Cette rubrique définit les concepts clés d'Anti-DDoS Pro et d'Anti-DDoS Premium.

Types d'attaques

Les services Anti-DDoS protègent contre deux grandes catégories d'attaques, classées selon la couche du modèle OSI qu'elles ciblent.

Attaques au niveau réseau (L3/L4)

Attaque volumétrique

Une attaque volumétrique sature la bande passante réseau de la cible. Les attaquants utilisent des flottes d'ordinateurs contrôlés ou des générateurs de paquets pour envoyer des volumes massifs de requêtes ou de paquets, épuisant ainsi la bande passante disponible et rendant les services inaccessibles.

Anti-DDoS Pro et Anti-DDoS Premium absorbent et filtrent ce trafic en périphérie du réseau avant qu'il n'atteigne votre serveur d'origine.

Attaque par inondation de connexions

Une attaque par inondation de connexions cible la couche transport. Les attaquants utilisent des terminaux zombies pour submerger le serveur cible de demandes de connexion TCP, épuisant les ressources du serveur (connexions, CPU et mémoire) jusqu'à ce qu'il ne puisse plus répondre au trafic légitime.

Attaques au niveau application (L7)

Attaque par épuisement des ressources web

Une attaque par épuisement des ressources web cible les endpoints HTTP et HTTPS. Plutôt que de saturer la bande passante, elle imite les actions des utilisateurs légitimes (connexion, inscription, recherche) pour épuiser les ressources applicatives du site cible, l'empêchant ainsi de servir les utilisateurs réels.

Attaque au niveau application

Une attaque au niveau application cible directement les ressources du serveur. Des requêtes malveillantes consomment la mémoire ou le CPU du serveur jusqu'à ce qu'il ne puisse plus répondre aux requêtes normales.

Mécanismes de protection

Nettoyage du trafic

Le nettoyage du trafic constitue le mécanisme principal d'atténuation. Les dispositifs et services Anti-DDoS analysent le trafic entrant en temps réel, séparent le trafic d'attaque du trafic légitime et ne transfèrent que le trafic sain vers votre serveur d'origine. Cela réduit la charge et les risques sur votre infrastructure.

Filtrage Blackhole

Le filtrage Blackhole est un mécanisme de dernier recours, déclenché lorsque le trafic d'attaque DDoS dépasse la capacité maximale d'atténuation du service de nettoyage. Afin de protéger les autres services partageant le même réseau, tout trafic destiné à l'adresse IP ciblée est supprimé.

Si le filtrage Blackhole est déclenché, consultez la Politique de filtrage Blackhole d'Alibaba Cloud pour connaître les seuils de déclenchement, les délais de désactivation automatique et les options permettant de demander une désactivation anticipée.

Protection au mieux (Best-effort)

La protection au mieux utilise toutes les ressources disponibles du cluster pour atténuer les attaques. Si une attaque dépasse la capacité maximale d'atténuation du cluster, le filtrage Blackhole peut être déclenché en solution de repli.

Ce mode de protection s'applique aux instances Anti-DDoS Pro et Anti-DDoS Premium.

Protection extensible (Burstable)

La protection extensible est disponible dans l'édition Professionnelle d'Anti-DDoS Pro (Chine continentale). Définissez un seuil maximal de trafic d'attaque, appelé bande passante de protection extensible, supérieur à votre bande passante de protection de base. Lorsque le trafic d'attaque de pointe dépasse la bande passante de protection de base mais reste inférieur à la bande passante de protection extensible configurée, la protection extensible s'active et absorbe le trafic excédentaire.

Les frais de protection extensible sont facturés pour la journée où l'attaque se produit. Pour plus de détails sur la facturation, consultez la section Méthode de facturation de la bande passante de protection extensible.

Atténuation avancée

L'atténuation avancée, également connue sous le nom de protection au mieux, est conçue pour défendre contre chaque attaque DDoS en mutualisant la pleine capacité de tous les centres de nettoyage Anti-DDoS de la région Alibaba Cloud actuelle.

Fonctionnement

Lorsqu'une instance Anti-DDoS Proxy reçoit plus de 5 Gbit/s de trafic d'attaque DDoS, une session d'atténuation avancée est consommée. La session couvre toutes les attaques sur cette instance pendant une fenêtre de 24 heures ; aucune session supplémentaire n'est consommée durant cette période.

Éditions prises en charge

Produit Édition ou plan
Anti-DDoS Pro (Chine continentale) Édition Premium
Anti-DDoS Premium (hors Chine continentale) Plans d'atténuation Insurance, Unlimited et Sec-MCA (Sec-MCA 1.0, Sec-CMA (Basic), Sec-MCA 2.0 (Insurance), Sec-MCA 2.0 (Unlimited))

Pour plus de détails sur la facturation, consultez la section Facturation d'Anti-DDoS Pro (Chine continentale). Pour la facturation d'Anti-DDoS Premium, consultez les sections Facturation des plans d'atténuation Insurance et Unlimited et Facturation du plan d'atténuation Sec-MCA.

Anycast

Anti-DDoS Premium (hors Chine continentale) utilise la méthode de routage anycast. L'anycast est une technique d'adressage et de routage réseau qui achemine le trafic destiné à une seule adresse IP vers le serveur le plus proche d'un groupe distribué, en l'occurrence le centre de nettoyage le plus proche disposant d'une capacité d'atténuation. Cela permet une planification du trafic qui privilégie la disponibilité, même en cas de forte concurrence et de congestion réseau.

Remarque : Le routage anycast peut impliquer une transmission transfrontalière de données. Pour plus de détails, consultez la section Transmission transfrontalière de données .

image.png

Fonctionnement du routage anycast

Lorsque le trafic arrive à une adresse IP anycast, il est acheminé vers le centre de données présentant le chemin le plus court (le moins de sauts de route). Si un nœud devient indisponible, il cesse immédiatement d'annoncer sa route et le trafic est automatiquement redirigé vers le nœud disponible le plus proche suivant.

Par défaut, le trafic des utilisateurs de Hong Kong (Chine) est acheminé vers le centre de nettoyage Anti-DDoS d'Alibaba Cloud situé en Chine (Hong Kong).

Régions des points d'accès

Anti-DDoS Premium (hors Chine continentale) dispose de centres de nettoyage dans les pays et régions suivants :

Zone Régions
Asie-Pacifique Chine (Hong Kong), Singapour, Japon, Malaisie, Indonésie
Amérique du Nord États-Unis (Silicon Valley), États-Unis (Virginie)
Europe Royaume-Uni (Londres), Allemagne (Francfort)