La fonctionnalité de politique d'atténuation globale contient des règles générales d'atténuation accumulées sur la base de l'expérience en matière d'attaques et de défense d'Anti-DDoS Proxy. Lorsque vous activez cette fonctionnalité, elle permet de réduire les risques liés aux attaques ciblant vos sites web. Cette rubrique explique comment configurer la politique d'atténuation globale.
Présentation de la fonctionnalité de politique d'atténuation globale
Modes
La fonctionnalité de politique d'atténuation globale prend en charge les modes suivants : Loose, Normal et Strict. Le tableau ci-dessous décrit ces modes. Après avoir configuré une règle de transfert pour un nom de domaine, Anti-DDoS Proxy active automatiquement la politique d'atténuation globale et applique le mode Normal à ce domaine. Vous pouvez modifier le mode selon les besoins de votre activité.
Mode | Efficacité de l'atténuation | Scénario |
Loose | Bloque certaines attaques connues spécifiques et autorise les requêtes normales. |
|
Normal (recommandé) | Bloque les attaques divulguées sur Internet mais non enregistrées dans l'historique du trafic de votre site web. Ce mode a peu d'impact sur votre site web. | Ce mode est adapté aux scénarios où le nombre de requêtes ne fluctue pas fortement et où les attributs métier ainsi que les sources utilisateur restent stables. |
Strict | Bloque strictement les attaques. Les requêtes normales peuvent également être bloquées. Important Afin d'éviter tout impact négatif du changement de mode sur votre site web, nous vous recommandons de contacter le support technique d'Alibaba Cloud avant d'utiliser le mode Strict. |
|
Règles d'atténuation
Anti-DDoS Proxy propose plusieurs règles d'atténuation, classées par type. Le tableau ci-dessous décrit ces différents types. Par ailleurs, chaque mode de la fonctionnalité de politique d'atténuation globale prend en charge un nombre spécifique de règles. Si les rapports d'analyse des attaques ou les journaux indiquent qu'une règle génère des faux positifs et affecte négativement vos charges de travail, il n'est pas nécessaire de modifier le mode existant. Il vous suffit de désactiver la règle ou de changer son action.
|
Type |
Description |
|
Invalid Request |
L'en-tête HTTP de la requête est invalide en raison d'erreurs d'encodage. |
|
Simulated Browser Request |
La requête est une requête HTTP simulée conçue pour imiter une requête initiée par un navigateur. Dans la plupart des cas, ce type de requête déclenche un défi JavaScript. |
|
Simulated Crawler Request |
La requête est une requête HTTP simulée conçue pour imiter une requête initiée par un robot d'indexation (crawler). |
|
Attack Tool Request |
La requête HTTP est initiée par un outil d'attaque courant. |
|
High-frequency Attack Request |
Les requêtes HTTP sont initiées par des attaquants à haute fréquence. |
|
Attack Request |
La requête présente des caractéristiques d'attaque issues de l'expérience accumulée par Alibaba Cloud en matière d'attaque et de défense. |
Décider s'il faut modifier un mode ou une règle d'atténuation
Vous pouvez décider de modifier un mode ou une règle d'atténuation en vous basant sur les critères suivants.
Décider quelle règle d'atténuation modifier
Dans cet exemple, nous utilisons la règle d'atténuation dont l'ID est global_cc_1321b42f0967324a4581f7df931b4b64_C_t. Cette règle protège contre les attaques qui envoient des requêtes HTTP à haute fréquence vers une page d'accueil. Elle peut provoquer des faux positifs dans les scénarios suivants :
Lors d'un événement promotionnel d'envergure, un grand nombre d'utilisateurs peuvent actualiser fréquemment la page d'accueil dans la minute suivant le début de l'événement. Le système risque alors de générer un faux positif.
Après la résolution d'un problème technique sur un site web, l'administrateur doit vérifier si les performances et les fonctionnalités sont rétablies. Pour effectuer un test rapide, il peut utiliser des outils de test automatisés pour simuler des visites fréquentes de la page d'accueil. Bien que ces visites visent à contrôler la vitesse de chargement et la disponibilité des liens, elles peuvent entraîner un faux positif.
Consultez les rapports d'analyse des attaques et les journaux pour identifier la règle d'atténuation à l'origine du faux positif. Vous pouvez ensuite désactiver cette règle ou changer son action pour la mettre en mode « Monitor ».
-
Rapports d'analyse des attaques
Sur la page Attack Analysis, vous pouvez obtenir des détails sur les attaques par épuisement des ressources web et consulter l'ID de la règle de protection effective dans la section Top 10 Hit Policies. Dans le volet de navigation de gauche, accédez à Investigation & Analysis > Attack Analysis pour afficher les statistiques concernant le nombre de requêtes bloquées par diverses politiques de protection, telles que rate limiting, region blocking et fine-grained access control. Dans le panneau Top 10 Protection Policies situé à droite, vous pouvez consulter la liste des règles de protection classées par nombre de requêtes bloquées, puis cliquez sur Protection Settings pour accéder à la règle correspondante et la modifier.
-
Journaux
Sur la page Log Analysis, saisissez
last_ownerdans la zone de recherche pour afficher l'ID de la règle d'atténuation effective. Les règles d'atténuation dont l'ID commence parglobalsont des règles globales.Dans le volet de navigation de gauche, accédez à Investigation & Analysis > Full Log Analysis. Saisissez
last_ownerdans la zone de recherche en haut de la page. Le panneau des champs indexés à gauche affiche la distribution des valeurs pour ce champ ainsi que le pourcentage de déclenchement pour chaque ID de règle.
Remarques d'utilisation
Si vous ajoutez un site web à Anti-DDoS Proxy après le 24 novembre 2021, la politique globale d'atténuation en mode Normal est automatiquement activée pour le nom de domaine du site.
Si vous avez ajouté un site web à Anti-DDoS Proxy avant le 24 novembre 2021, la politique globale d'atténuation est désactivée pour le nom de domaine du site. Nous vous recommandons d'activer cette politique pour le nom de domaine concerné.
Prérequis
Un service de site web a été ajouté à Anti-DDoS Proxy. Pour plus d'informations, consultez la rubrique Ajouter des sites web.
Modifier les règles d'atténuation
Connectez-vous à la console Anti-DDoS Proxy et accédez à la page General Policies.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.
Cliquez sur l'onglet Protection for Website Services. Dans cet onglet, sélectionnez le nom de domaine que vous souhaitez gérer dans la liste située à gauche.
Dans la section Anti-DDoS Global Mitigation Policy, modifiez le mode ou cliquez sur Settings pour ajuster les règles d'atténuation incluses dans ce mode.