Tous les produits
Search
Centre de documentation

Anti-DDoS:FAQ for Anti-DDoS Proxy

Dernière mise à jour :Aug 11, 2026

Cette rubrique répond aux questions courantes concernant Anti-DDoS Proxy (Chine continentale) et Anti-DDoS Proxy (hors Chine continentale).

Accéder à une catégorie :

Facturation et spécifications du produit

Que se passe-t-il après l'expiration de mon instance Anti-DDoS Proxy ?

L'expiration suit un processus en trois phases (illustré ici avec Anti-DDoS Proxy) :

  • Sous 7 jours : Le niveau d'atténuation est rétrogradé vers la protection de base. Si le trafic d'attaque ou le trafic de service dépasse 5 Gbit/s, le système déclenche le filtrage par trou noir (blackhole).

  • Du 8e au 30e jour : L'instance cesse de transférer tout le trafic. Renouvelez votre abonnement pour rétablir le service.

  • À partir du 31e jour : L'instance et toutes ses configurations sont définitivement libérées et ne peuvent pas être récupérées.

Pour plus de détails sur la facturation, consultez la section Facturation d'Anti-DDoS Proxy.

Quelles sont les limites concernant les ports protégés et les noms de domaine ?

Ressource

Chine continentale

Hors Chine continentale

Ports protégés

50 (extensible jusqu'à 1 500)

5 (extensible jusqu'à 1 500)

Noms de domaine protégés

50 (extensible jusqu'à 200)

10 (extensible jusqu'à 200)

Intégration et configuration

Comment trouver les adresses IP de retour à l'origine ? Dois-je les ajouter manuellement à une liste d'autorisation ?

Consultez les derniers blocs CIDR des adresses IP de retour à l'origine sur la page Website Config dans la console Anti-DDoS Proxy.

Oui, ajoutez-les manuellement à votre liste d'autorisation. Anti-DDoS Proxy ne met pas à jour automatiquement les politiques de sécurité de votre serveur d'origine. Si votre serveur d'origine utilise un pare-feu, des groupes de sécurité ou un logiciel de sécurité tiers, ajoutez les blocs CIDR des adresses IP de retour à l'origine à la liste d'autorisation ; sinon, le serveur d'origine bloquera le trafic légitime transféré par le service.

Pour obtenir des instructions, consultez la section Ajouter des adresses IP de retour à l'origine à une liste d'autorisation.

Puis-je utiliser une adresse IP privée comme adresse IP d'origine ? Y a-t-il un délai lorsque je modifie l'adresse IP d'origine ?

Type d'adresse IP d'origine : Non. Anti-DDoS Proxy communique avec votre serveur d'origine via le réseau public, donc l'adresse IP d'origine doit être une adresse IP publique.

Délai de propagation des modifications : Oui. Après avoir modifié une adresse IP d'origine, il faut environ 5 minutes pour que la nouvelle configuration se propage à tous les points de présence (POP). Effectuez cette modification pendant les heures creuses afin de minimiser l'impact sur le service.

Pour plus d'informations sur les adresses IP publiques, consultez la documentation Adresses IP publiques statiques.

Comment Anti-DDoS Proxy gère-t-il l'équilibrage de charge, les contrôles d'intégrité et la persistance de session ?

Équilibrage de charge

Lorsque vous configurez plusieurs adresses IP d'origine, les algorithmes disponibles dépendent du type de service :

  • Couche 7 (services Web) : Round Robin, Hachage IP ou Temps le plus court.

  • Couche 4 (services hors Web) : Round Robin uniquement. L'algorithme ne peut pas être modifié.

Contrôles d'intégrité

Les contrôles d'intégrité sont activés par défaut pour les services Web et désactivés par défaut pour les services hors Web (vous pouvez les activer manuellement). Le service surveille vos serveurs d'origine et retire automatiquement les adresses IP défectueuses de la rotation.

Pour plus de détails, consultez les sections Présentation des contrôles d'intégrité et Configurer les contrôles d'intégrité.

Persistance de session

La persistance de session est prise en charge pour les configurations de transfert de port. Elle achemine systématiquement les requêtes provenant de la même adresse IP client vers le même serveur backend pendant une durée spécifiée. Notez que la persistance de session est désactivée lorsque la protection au niveau applicatif est activée, et qu'elle échouera si l'adresse IP du client change (par exemple, lors du basculement du Wi-Fi vers un réseau mobile).

Pour connaître les étapes de configuration, consultez la section Configurer la persistance de session.

Puis-je utiliser Anti-DDoS Proxy avec CDN ou DCDN ?

Oui, mais ne les chaînez pas directement. Le chaînage direct présente des inconvénients majeurs :

  • CDN/DCDN devant Anti-DDoS : Si les POP CDN/DCDN sont attaqués et placés en bac à sable (sandbox), le trafic ne peut pas atteindre Anti-DDoS Proxy, laissant votre service non protégé.

  • Anti-DDoS devant CDN/DCDN : Le chemin de retour à l'origine ajoute de la latence et dégrade les performances d'accélération.

La bonne approche consiste à utiliser Sec-Traffic Manager, disponible dans le plan Enhanced Function Plan. Résolvez votre domaine vers l'enregistrement CNAME généré par Sec-Traffic Manager. Dans des conditions normales, le trafic est acheminé via CDN/DCDN pour l'accélération. Lorsqu'une attaque est détectée, le trafic bascule automatiquement vers Anti-DDoS Proxy pour le nettoyage, puis revient à la normale une fois l'attaque terminée.

Fonctionnalités et prise en charge des protocoles

Quels protocoles courants Anti-DDoS Proxy prend-il en charge ?

Protocole

Prise en charge

IPv6

Anti-DDoS Proxy (Chine continentale) uniquement. Non pris en charge hors Chine continentale.

WebSocket

Pris en charge. Consultez la section Configuration WebSocket.

Authentification NTLM

Non prise en charge. Les requêtes transférées via Anti-DDoS Proxy peuvent échouer lors de l'authentification NTLM sur le serveur d'origine. Utilisez plutôt Anti-DDoS Native.

gRPC

Non pris en charge.

Server-Sent Events (SSE)

Pris en charge.

Quel est le délai d'expiration de connexion par défaut ?

Couche

Délai d'expiration par défaut

Connexions TCP couche 4

900 secondes

Connexions HTTP/HTTPS couche 7

120 secondes

Comment Anti-DDoS Proxy gère-t-il HTTPS ?

Authentification mutuelle (mTLS)

L'authentification mutuelle HTTPS est prise en charge. Le comportement diffère selon la couche de service :

  • Couche 7 (Website Config) : Téléchargez le certificat côté serveur et le certificat CA client dans la console. Les POP Anti-DDoS gèrent la validation du certificat client.

  • Couche 4 (Port Config) : Le service agit comme un canal de transport transparent. Votre serveur d'origine gère l'ensemble du processus d'authentification mutuelle.

Pour un guide de configuration, consultez la section Utiliser Anti-DDoS Proxy pour déployer l'authentification mutuelle HTTPS.

Protocoles SSL/TLS et suites de chiffrement

Les versions TLS 1.0 à 1.3 sont prises en charge, ainsi qu'une large gamme de suites de chiffrement, y compris ECDHE-ECDSA-AES128-GCM-SHA256. Personnalisez la politique de sécurité TLS dans la console. Consultez la section Personnaliser la politique de sécurité TLS.

Compatibilité SNI

Anti-DDoS Proxy utilise l'indication du nom du serveur (SNI) pour héberger plusieurs noms de domaine HTTPS sur une adresse IP partagée. Les anciens navigateurs et certains clients Android qui ne prennent pas en charge SNI ne peuvent pas terminer la négociation TLS et ne pourront pas accéder à votre site. Consultez la section Exceptions d'accès HTTPS causées par SNI pour plus de détails.

Mécanismes de protection et de sécurité

Qu'est-ce que la bande passante propre et que se passe-t-il si je dépasse la limite ?

La bande passante propre correspond au volume de trafic légitime (non attaqué) acheminé vers votre service protégé. Le trafic entrant et sortant est mesuré, et la valeur la plus élevée est utilisée pour la facturation (en Mbit/s).

Si le trafic de votre service dépasse la limite de bande passante propre achetée, le système déclenche une limitation du débit, ce qui provoque des saccades du service, des réponses lentes, des échecs de connexion intermittents ou une perte de paquets. Pour résoudre ce problème :

  1. Dans la console Anti-DDoS Proxy, accédez à la page Instances et vérifiez le graphique de bande passante pour confirmer que votre utilisation dépasse la limite achetée.

  2. Sur la page Instances , localisez l'instance et cliquez sur Upgrade dans la colonne Actions.

  3. Dans la section Clean Bandwidth , sélectionnez une spécification supérieure et effectuez le paiement. La modification prend effet sous 3 à 5 minutes.

Comment gérer le filtrage par trou noir ? Puis-je le désactiver manuellement ?

Le filtrage par trou noir est déclenché lorsque le trafic d'attaque dépasse la capacité maximale d'atténuation de votre instance. Tout le trafic transitant par l'instance concernée devient inaccessible.

Étape 1 : Évaluer l'attaque. Dans la console Anti-DDoS Proxy, accédez à la page Security Overview pour vérifier le volume de trafic de pointe et sa tendance, et confirmez si l'attaque a cessé ou diminué.

Étape 2 : Désactiver le filtrage par trou noir.

La procédure diffère selon le type d'instance :

Anti-DDoS Proxy (Chine continentale)

La désactivation manuelle est prise en charge. Chaque compte Alibaba Cloud dispose de cinq tentatives de désactivation par jour, réinitialisées quotidiennement à 00:00.

  1. Dans la console Anti-DDoS Proxy, accédez à Mitigation Settings > General Policies.

  2. Sélectionnez l'instance concernée.

  3. Dans la section Blackhole Filtering Deactivation , cliquez sur Unblock.

Pour les étapes détaillées, consultez la section Désactiver le filtrage par trou noir.

Anti-DDoS Proxy (hors Chine continentale)

La désactivation manuelle n'est actuellement pas prise en charge. Selon votre plan :

  • Plan Insurance : Si le filtrage par trou noir a été déclenché parce que vous avez épuisé vos sessions d'atténuation avancée mensuelles, passez au Plan Unlimited. Le filtrage par trou noir est automatiquement désactivé après la mise à niveau.

  • Plan Unlimited : Ces instances offrent une atténuation avancée illimitée et ne devraient pas faire l'objet d'un filtrage par trou noir dû à un dépassement de la capacité d'atténuation. Si cela se produit malgré tout, soumettez un ticket.

Pourquoi la page Security Overview affiche-t-elle du trafic nettoyé même en l'absence d'attaque ?

Il s'agit d'un comportement attendu. Anti-DDoS Proxy filtre automatiquement les paquets réseau mal formés de tout le trafic entrant — par exemple, les petits paquets SYN ou les paquets avec des indicateurs anormaux qui violent les normes du protocole TCP. Ces paquets filtrés comptent comme du « trafic nettoyé », donc une petite quantité de trafic nettoyé apparaîtra même lors d'un fonctionnement normal sans attaque à grande échelle.

Anti-DDoS Proxy prend-il en charge le blocage du trafic par emplacement géographique ?

Oui. La fonctionnalité Location Blacklist vous permet de configurer des politiques de contrôle d'accès basées sur le pays ou la région afin de bloquer ou d'autoriser précisément le trafic provenant d'adresses IP situées hors de Chine continentale.

Est-il sûr de télécharger mon certificat HTTPS et ma clé privée ? Anti-DDoS Proxy enregistre-t-il le contenu des requêtes HTTPS ?

Sécurité des certificats et des clés : Oui, c'est sécurisé. Les certificats et les clés privées sont stockés sur un Key Server dédié, construit sur Alibaba Cloud Key Management Service (KMS). Le service est certifié ISO 27001, SOC 1/2/3 et PCI DSS. Pour plus de détails, consultez le Centre de confiance Alibaba Cloud.

Confidentialité du trafic : Non. Anti-DDoS Proxy déchiffre le trafic HTTPS uniquement pour l'inspection en temps réel et n'enregistre pas le contenu complet des requêtes ou des réponses. Lorsqu'une attaque est détectée, des caractéristiques partielles de l'attaque (charge utile) sont enregistrées uniquement à des fins d'analyse des rapports.

Vous pouvez utiliser une solution à double certificat — une paire certificat/clé sur Anti-DDoS Proxy et une autre paire valide sur votre serveur d'origine. Cela vous permet de gérer les certificats de manière indépendante de chaque côté.

Les ports ouverts sur les clusters Anti-DDoS Proxy présentent-ils un risque de sécurité ?

Non. Les ports ouverts sont utilisés uniquement pour l'ingestion et le transfert du trafic. Le trafic est transféré exclusivement vers les ports que vous configurez pour vos noms de domaine ou services dans la console. Les requêtes vers les ports du serveur d'origine qui ne sont pas configurés dans le service ne sont pas transférées.