La dérivation du trafic à proximité de la source permet de bloquer le trafic provenant de l'extérieur de la Chine continentale sur les lignes China Telecom et China Unicom. Cette fonctionnalité filtre le trafic au plus près de sa source, réduisant ainsi le risque que votre instance Anti-DDoS Proxy ne déclenche le filtrage en trou noir (blackhole). Vous pouvez lever le blocage à tout moment. Cette rubrique explique comment configurer la dérivation du trafic à proximité de la source.
Cas d'utilisation
Nous vous recommandons d'utiliser la dérivation du trafic à proximité de la source lorsque votre instance Anti-DDoS Proxy subit une attaque DDoS massive dont le trafic menace de dépasser la capacité de protection maximale de l'instance. Par exemple, si le trafic provenant de l'extérieur de la Chine continentale représente environ 30 % du volume total de l'attaque, bloquez ce trafic pour réduire considérablement le volume d'attaque et le maintenir dans les limites de la capacité de protection de votre instance.
Applicabilité
La dérivation du trafic à proximité de la source est disponible uniquement pour les instances Anti-DDoS Proxy (Chine continentale). Les instances Anti-DDoS Proxy déployées en dehors de la Chine continentale ne prennent pas en charge cette fonctionnalité.
Procédure
Connectez-vous à la console Anti-DDoS Proxy.
Dans la barre de navigation supérieure, sélectionnez la région Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
-
Sous l'onglet Protection for Infrastructure, sélectionnez l'instance Anti-DDoS Proxy à configurer dans la liste des instances située à gauche.
-
Dans les détails de l'instance, repérez la section Near-origin Traffic Diversion et effectuez l'une des opérations suivantes :
Bloquez le trafic provenant de China Telecom (Outside China) : dans la colonne Actions, cliquez sur l'option de blocage du trafic. Définissez la Blocking Duration puis cliquez sur OK.
Bloquez le trafic provenant de China Unicom (Outside China) : dans la colonne Actions, cliquez sur l'option de blocage du trafic. Définissez la Blocking Duration puis cliquez sur OK.
RemarqueNous vous recommandons de bloquer d'abord le trafic sur les lignes China Telecom et de surveiller l'évolution du trafic d'attaque. Si le trafic d'attaque reste élevé et dépasse votre capacité de protection actuelle, envisagez également de bloquer le trafic sur les lignes China Unicom.
-
Cliquez sur View Blocking Information pour afficher les régions bloquées et la plage horaire.
RemarquePendant la période de blocage, cliquez sur Unblock à tout moment pour lever le blocage avant son expiration.
Résultat
En cas d'échec de la configuration, un message d'erreur s'affiche. Suivez les instructions pour résoudre le problème et réessayer. Sinon, la configuration aboutit.
Quotas et limites
Durée de blocage : vous pouvez définir une durée personnalisée allant de 15 minutes à 24 heures.
-
Consommation du quota : le blocage du trafic sur une ligne China Telecom ou China Unicom consomme une unité de votre quota. Le quota total varie selon le plan de votre instance.
-
Détails du plan
Plan Standard : quota unique non renouvelable de 10 utilisations par compte.
-
Plan Enhanced : quota total disponible de 20 utilisations par compte, composé de deux parties :
Quota de base : 10 utilisations. Il s'agit d'un quota unique au niveau du compte, identique au plan Standard.
-
Quota récurrent : 10 utilisations par compte et par mois calendaire, réinitialisé automatiquement.
ImportantLa fonctionnalité de dérivation du trafic à proximité de la source s'applique au niveau du compte. Si vous disposez de plusieurs instances et qu'au moins l'une d'entre elles bénéficie d'un plan Enhanced, les règles de quota du plan Enhanced s'appliquent à l'ensemble de votre compte.
-
Mises à niveau et rétrogradations
Mise à niveau : lors du passage au plan Enhanced, vous obtenez immédiatement 10 utilisations supplémentaires pour le mois en cours. Ces utilisations issues du quota récurrent sont consommées en priorité.
Rétrogradation : lors du retour au plan Standard, le quota récurrent du plan Enhanced est immédiatement perdu. Vous conservez l'utilisation du solde restant de votre quota unique.
-
Exemple d'utilisation
1er janvier : vous souscrivez à un plan Standard et recevez un quota unique de
10utilisations.2 janvier : vous utilisez la fonctionnalité
3fois. Votre quota restant est de7utilisations.1er février : votre quota restant est toujours de
7utilisations.2 février : vous passez à un plan Enhanced. Vous obtenez immédiatement 10 utilisations récurrentes pour le mois de février. Votre quota total restant est de 10 (récurrent) + 7 (unique) =
17utilisations.4 février : vous utilisez la fonctionnalité une fois. Cette utilisation est déduite du quota récurrent. Votre quota restant est de (10 - 1) récurrent + 7 unique =
16utilisations.1er mars : le quota récurrent se réinitialise. Votre quota total restant est de 10 (récurrent) + 7 (unique) =
17utilisations.4 mars : vous revenez à un plan Standard. Le quota récurrent est perdu. Votre quota restant est de 0 (récurrent) + 7 (unique) =
7utilisations.
-
Dérivation du trafic à proximité de la source vs liste noire géographique
|**Fonctionnalité**
|
**Dérivation du trafic à proximité de la source**
|
**Liste noire géographique**
| | --- | --- | --- | |
Point d'implémentation
|
Routeurs principaux sur le réseau dorsal du FAI.
|
À l'intérieur d'un centre de nettoyage du trafic Anti-DDoS Proxy.
| |
Emplacement de l'abandon du trafic
|
Près de la source de l'attaque.
|
Près de la destination protégée.
| |
Cas d'utilisation
|
Atténue les attaques DDoS massives qui menacent de dépasser la capacité de protection de votre instance.
|
Pour atténuer les attaques par épuisement des ressources de connexion.
| |
Réduit le trafic entrant dans Anti-DDoS Proxy
|
Oui
|
Non
| |
Objectif principal
|
Réduit le volume de trafic entrant dans le réseau Anti-DDoS Proxy afin de diminuer la charge globale du réseau.
|
Bloque le trafic provenant de régions spécifiques pour protéger la ressource de destination.
|