Cette rubrique définit les concepts clés d'Anti-DDoS Pro et d'Anti-DDoS Premium.
Types d'attaques
Les services Anti-DDoS protègent contre deux grandes catégories d'attaques, classées selon la couche du modèle OSI qu'elles ciblent.
Attaques au niveau réseau (L3/L4)
Attaque volumétrique
Une attaque volumétrique sature la bande passante réseau de la cible. Les attaquants utilisent des flottes d'ordinateurs contrôlés ou des générateurs de paquets pour envoyer des volumes massifs de requêtes ou de paquets, épuisant ainsi la bande passante disponible et rendant les services inaccessibles.
Anti-DDoS Pro et Anti-DDoS Premium absorbent et filtrent ce trafic en périphérie du réseau avant qu'il n'atteigne votre serveur d'origine.
Attaque par inondation de connexions
Une attaque par inondation de connexions cible la couche transport. Les attaquants utilisent des terminaux zombies pour submerger le serveur cible de demandes de connexion TCP, épuisant les ressources du serveur (connexions, CPU et mémoire) jusqu'à ce qu'il ne puisse plus répondre au trafic légitime.
Attaques au niveau application (L7)
Attaque par épuisement des ressources web
Une attaque par épuisement des ressources web cible les endpoints HTTP et HTTPS. Plutôt que de saturer la bande passante, elle imite les actions des utilisateurs légitimes (connexion, inscription, recherche) pour épuiser les ressources applicatives du site cible, l'empêchant ainsi de servir les utilisateurs réels.
Attaque au niveau application
Une attaque au niveau application cible directement les ressources du serveur. Des requêtes malveillantes consomment la mémoire ou le CPU du serveur jusqu'à ce qu'il ne puisse plus répondre aux requêtes normales.
Mécanismes de protection
Nettoyage du trafic
Le nettoyage du trafic constitue le mécanisme principal d'atténuation. Les dispositifs et services Anti-DDoS analysent le trafic entrant en temps réel, séparent le trafic d'attaque du trafic légitime et ne transfèrent que le trafic sain vers votre serveur d'origine. Cela réduit la charge et les risques sur votre infrastructure.
Filtrage Blackhole
Le filtrage Blackhole est un mécanisme de dernier recours, déclenché lorsque le trafic d'attaque DDoS dépasse la capacité maximale d'atténuation du service de nettoyage. Afin de protéger les autres services partageant le même réseau, tout trafic destiné à l'adresse IP ciblée est supprimé.
Si le filtrage Blackhole est déclenché, consultez la Politique de filtrage Blackhole d'Alibaba Cloud pour connaître les seuils de déclenchement, les délais de désactivation automatique et les options permettant de demander une désactivation anticipée.
Protection au mieux (Best-effort)
La protection au mieux utilise toutes les ressources disponibles du cluster pour atténuer les attaques. Si une attaque dépasse la capacité maximale d'atténuation du cluster, le filtrage Blackhole peut être déclenché en solution de repli.
Ce mode de protection s'applique aux instances Anti-DDoS Pro et Anti-DDoS Premium.
Protection extensible (Burstable)
La protection extensible est disponible dans l'édition Professionnelle d'Anti-DDoS Pro (Chine continentale). Définissez un seuil maximal de trafic d'attaque, appelé bande passante de protection extensible, supérieur à votre bande passante de protection de base. Lorsque le trafic d'attaque de pointe dépasse la bande passante de protection de base mais reste inférieur à la bande passante de protection extensible configurée, la protection extensible s'active et absorbe le trafic excédentaire.
Les frais de protection extensible sont facturés pour la journée où l'attaque se produit. Pour plus de détails sur la facturation, consultez la section Méthode de facturation de la bande passante de protection extensible.
Atténuation avancée
L'atténuation avancée, également connue sous le nom de protection au mieux, est conçue pour défendre contre chaque attaque DDoS en mutualisant la pleine capacité de tous les centres de nettoyage Anti-DDoS de la région Alibaba Cloud actuelle.
Fonctionnement
Lorsqu'une instance Anti-DDoS Proxy reçoit plus de 5 Gbit/s de trafic d'attaque DDoS, une session d'atténuation avancée est consommée. La session couvre toutes les attaques sur cette instance pendant une fenêtre de 24 heures ; aucune session supplémentaire n'est consommée durant cette période.
Éditions prises en charge
| Produit | Édition ou plan |
|---|---|
| Anti-DDoS Pro (Chine continentale) | Édition Premium |
| Anti-DDoS Premium (hors Chine continentale) | Plans d'atténuation Insurance, Unlimited et Sec-MCA (Sec-MCA 1.0, Sec-CMA (Basic), Sec-MCA 2.0 (Insurance), Sec-MCA 2.0 (Unlimited)) |
Pour plus de détails sur la facturation, consultez la section Facturation d'Anti-DDoS Pro (Chine continentale). Pour la facturation d'Anti-DDoS Premium, consultez les sections Facturation des plans d'atténuation Insurance et Unlimited et Facturation du plan d'atténuation Sec-MCA.
Anycast
Anti-DDoS Premium (hors Chine continentale) utilise la méthode de routage anycast. L'anycast est une technique d'adressage et de routage réseau qui achemine le trafic destiné à une seule adresse IP vers le serveur le plus proche d'un groupe distribué, en l'occurrence le centre de nettoyage le plus proche disposant d'une capacité d'atténuation. Cela permet une planification du trafic qui privilégie la disponibilité, même en cas de forte concurrence et de congestion réseau.
Remarque : Le routage anycast peut impliquer une transmission transfrontalière de données. Pour plus de détails, consultez la section Transmission transfrontalière de données .

Fonctionnement du routage anycast
Lorsque le trafic arrive à une adresse IP anycast, il est acheminé vers le centre de données présentant le chemin le plus court (le moins de sauts de route). Si un nœud devient indisponible, il cesse immédiatement d'annoncer sa route et le trafic est automatiquement redirigé vers le nœud disponible le plus proche suivant.
Par défaut, le trafic des utilisateurs de Hong Kong (Chine) est acheminé vers le centre de nettoyage Anti-DDoS d'Alibaba Cloud situé en Chine (Hong Kong).
Régions des points d'accès
Anti-DDoS Premium (hors Chine continentale) dispose de centres de nettoyage dans les pays et régions suivants :
| Zone | Régions |
|---|---|
| Asie-Pacifique | Chine (Hong Kong), Singapour, Japon, Malaisie, Indonésie |
| Amérique du Nord | États-Unis (Silicon Valley), États-Unis (Virginie) |
| Europe | Royaume-Uni (Londres), Allemagne (Francfort) |