Par défaut, tout le trafic transite en permanence par Anti-DDoS Proxy. Cela ajoute de la latence et des coûts, même en l'absence d'attaque. L'interaction avec les services cloud achemine le trafic directement vers votre ressource cloud lors du fonctionnement normal. Lorsqu'une attaque est détectée, le trafic est automatiquement redirigé vers Anti-DDoS Proxy pour être nettoyé. Ce modèle à la demande supprime les sauts réseau inutiles, réduisant ainsi la latence et optimisant les coûts.
Avant de commencer
Ressources cloud prises en charge
Votre service s'exécute sur l'une des ressources Alibaba Cloud suivantes disposant d'une adresse IP publique :
Elastic IP Address (EIP)
Instance Elastic Compute Service (ECS)
Instance Server Load Balancer (SLB)
Instance Web Application Firewall (WAF)
Instance Anti-DDoS Proxy
L'une des instances Anti-DDoS Proxy suivantes :
Anti-DDoS Proxy (Chinese Mainland) : Profession.
Anti-DDoS Proxy (Outside Chinese Mainland) : Insurance ou Unlimited.
L'instance doit disposer d'une bande passante propre et d'un nombre de requêtes par seconde (QPS) suffisants pour répondre aux exigences de votre service. Pour plus de détails, consultez Acheter une instance Anti-DDoS Proxy.
Configuration requise
Votre site web est déjà ajouté à l'instance Anti-DDoS Proxy.
Vous avez vérifié qu'Anti-DDoS Proxy transfère correctement le trafic.
Fonctionnement
L'interaction avec les services cloud utilise un routage intelligent basé sur le DNS pour diriger dynamiquement le trafic en fonction de l'état de sécurité de vos ressources cloud.
L'interaction avec les services cloud utilise le DNS pour router le trafic. Si toutes vos ressources cloud entrent simultanément en filtrage blackhole, votre service devient inaccessible jusqu'à la levée du blackhole. Lors du basculement du trafic, votre service peut subir de brèves interruptions. Le temps d'indisponibilité réel dépend de la rapidité avec laquelle le cache DNS côté client est actualisé.
Le trafic traverse trois états :
|
État |
Chemin du trafic |
Description |
|
Normal (aucune attaque) |
Client > Ressource cloud |
Le trafic arrive directement sur votre ressource cloud sans passer par Anti-DDoS Proxy. Cela offre la latence la plus faible et les meilleures performances. |
|
Sous attaque |
Client > Anti-DDoS Proxy > Ressource cloud |
Le système met automatiquement à jour l'enregistrement DNS pour pointer votre domaine vers l'adresse CNAME d'Anti-DDoS Proxy. Le trafic malveillant est nettoyé et seul le trafic légitime est transféré vers votre ressource cloud. |
|
Récupération (attaque terminée) |
Client > Ressource cloud |
Une fois l'attaque terminée, Anti-DDoS Proxy attend une période configurée (période d'attente de basculement inverse) avant de rerouter le trafic. À l'issue de cette période, le système restaure l'enregistrement DNS pour qu'il pointe vers l'adresse IP de votre ressource cloud. |
Créer une règle d'interaction avec les services cloud
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : Choisissez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : Choisissez la région Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
Sous l'onglet General Interaction, cliquez sur Create Rule.
-
Dans le panneau Create Rule, configurez les paramètres restants décrits dans le tableau suivant, puis cliquez sur Next.
Paramètre
Description
Scénario d'interaction
Sélectionnez Cloud Service Interaction.
Rule Name
Saisissez un nom comportant au maximum 128 caractères. Seules les lettres, les chiffres et les traits de soulignement (_) sont autorisés.
Anti-DDoS Pro or Anti-DDoS Premium Instance
Sélectionnez l'instance Anti-DDoS Proxy à associer à cette règle.
Resource for Interaction
Saisissez l'adresse IP publique de la ressource cloud que vous souhaitez protéger. Les types suivants sont acceptés :
EIP (Elastic IP Address)
Adresse IP de l'instance ECS
Adresse IP de l'instance SLB
Adresse IP de l'instance WAF
Cliquez sur Ajouter l'adresse IP de la ressource cloud pour ajouter d'autres adresses. Vous pouvez ajouter jusqu'à 20 adresses IP.
RemarqueLorsque vous ajoutez plusieurs adresses IP, toutes les adresses partagent la même instance Anti-DDoS Proxy. Si une adresse IP est attaquée, le trafic est redistribué vers les autres adresses. Le trafic ne bascule vers Anti-DDoS Proxy que lorsque toutes les adresses sont simultanément sous attaque.
Pour un basculement indépendant de chaque adresse IP, consultez Basculement multi-chemins.
Délai d'attente du basculement inverse
Période d'attente de basculement inverse (durée pendant laquelle Anti-DDoS Proxy attend après la fin d'une attaque avant de rerouter le trafic vers votre ressource cloud). Plage valide : 30 à 120 minutes.
RemarqueNous recommandons 60 minutes.
-
Mettez à jour vos enregistrements DNS comme indiqué : Pour activer la règle, pointez l'enregistrement DNS de votre domaine vers le CNAME fourni par Sec-Traffic Manager. Suivez ces étapes :
-
Vérifiez localement avant de mettre à jour le DNS : Avant de mettre à jour vos enregistrements DNS publics, vérifiez la règle en modifiant le fichier hosts de votre ordinateur local. Cela vous permet de détecter les conflits de politique de transfert vers l'origine avant qu'ils n'affectent le trafic de production. Pour les étapes détaillées, consultez Valider localement votre configuration de transfert.
Cas de risque typiques : Conflit CDN + Anti-DDoS Proxy + OSS
Si vous utilisez conjointement un CDN et Anti-DDoS Proxy pour diffuser du contenu depuis Object Storage Service (OSS), tenez compte des points suivants :
Le CDN peut personnaliser l'en-tête Host de l'origine pour qu'il corresponde au nom du bucket OSS, afin qu'OSS identifie correctement la requête.
Anti-DDoS Proxy ne modifie pas l'en-tête Host de l'origine. Il transmet l'en-tête Host original issu de la requête du client.
Lorsqu'une attaque déclenche un basculement vers Anti-DDoS Proxy, l'en-tête Host peut ne plus correspondre à ce qu'attend OSS, ce qui entraîne l'échec des requêtes. Pour éviter cela, liez le CNAME d'Anti-DDoS Proxy dans votre fichier hosts local et vérifiez le scénario avant de mettre à jour le DNS public.
-
Mettez à jour vos enregistrements DNS : Après avoir vérifié la règle localement, mettez à jour l'enregistrement DNS de votre domaine pour qu'il pointe vers le CNAME fourni par Sec-Traffic Manager.
Registraire de domaine
Procédure de mise à jour
Alibaba Cloud
Mettez à jour l'enregistrement dans la console Alibaba Cloud DNS.
Fournisseur tiers
Connectez-vous à la console de gestion de votre registraire de domaine et mettez à jour l'enregistrement DNS de votre domaine.
-
Résultats de la validation
Après la mise à jour DNS, vérifiez que votre site web est accessible.
RemarqueAprès la mise à jour de l'enregistrement DNS, la règle peut mettre un certain temps à prendre pleinement effet en raison de la propagation DNS (TTL). Pour plus de détails, consultez Modifier un enregistrement CNAME pour Traffic Scheduler.
En cas de problème, consultez Résoudre les problèmes de réponse lente, de latence élevée et d'échecs d'accès pour les services protégés par Anti-DDoS Proxy.
-
Basculer le trafic
L'interaction avec les services cloud prend en charge deux modes de basculement pour s'adapter à différents scénarios opérationnels.
Les basculements automatique et manuel utilisent tous deux le DNS. Le temps de basculement réel dépend de la propagation DNS et de la convergence du réseau. Planifiez en fonction de la tolérance de votre service aux interruptions.
|
Mode |
Description |
Quand l'utiliser |
|
Automatique |
Le système surveille le trafic en temps réel et bascule automatiquement vers ou hors du mode Anti-DDoS Proxy en fonction de la détection d'attaques. |
Protection 24h/24 et 7j/7 sans surveillance, sans intervention manuelle requise. |
|
Manuel |
Vous déclenchez manuellement le basculement ou le basculement inverse depuis la console selon vos besoins opérationnels. |
Basculement préventif avant des événements majeurs. Scénarios d'attaque complexes non couverts par les politiques automatiques. Investigation de pannes et exercices. |
Basculement automatique
|
Direction |
Condition de déclenchement |
|
Ressource cloud > Anti-DDoS Proxy |
Toutes les adresses IP des ressources protégées entrent en filtrage blackhole. |
|
Anti-DDoS Proxy > Ressource cloud |
L'attaque est terminée et la période d'attente de basculement inverse configurée est écoulée. |
Basculement manuel
Vous pouvez basculer manuellement le trafic depuis l'onglet General Interaction de la page Sec-Traffic Manager.
Switch to Anti-DDoS
-
Procédure :
Sur la page Sec-Traffic Manager, cliquez sur l'onglet General Interaction.
Localisez la règle dont le scénario d'interaction est l'interaction avec les services cloud et pour laquelle le nettoyage DDoS n'a pas été automatiquement déclenché (indiqué par l'icône
sous Resource for Interaction).Cliquez sur Switch to Anti-DDoS dans la colonne Actions pour initier le basculement.
-
Restrictions :
Vous ne pouvez pas basculer le trafic vers Anti-DDoS Proxy lorsque l'instance Proxy est en état blackhole, ou lorsque le délai d'attente de basculement inverse n'est pas écoulé depuis le dernier événement blackhole.
Après un basculement manuel, le trafic ne revient pas automatiquement. Vous devez cliquer sur Switchback pour renvoyer le trafic vers la ressource protégée.
Switchback
-
Procédure :
Sur la page Sec-Traffic Manager, cliquez sur l'onglet General Interaction.
Localisez la règle dont le scénario d'interaction est l'interaction avec les services cloud et dont le trafic est actuellement nettoyé par Anti-DDoS Proxy (indiqué par l'icône
sous Anti-DDoS Pro or Anti-DDoS Premium Instance).Cliquez sur Switchback dans la colonne Actions, puis confirmez l'opération.
-
Restrictions :
Si toutes les ressources protégées associées sont en filtrage blackhole, le basculement inverse échoue.
-
Si certaines ressources sont en cours de filtrage tandis que d'autres ne le sont pas.
Le trafic revient d'abord vers les ressources disponibles.
Les ressources restantes reprennent le trafic automatiquement après la désactivation de leur filtrage blackhole.
Gérer les règles
Après avoir créé une règle, vous pouvez effectuer les opérations suivantes depuis l'onglet General Interaction.
|
Opération |
Description |
|
Edit |
Modifiez les paramètres de la règle. Le scénario d'interaction et le nom de la règle ne peuvent pas être modifiés après la création de la règle. |
|
Delete |
Supprimez la règle. Avant de supprimer une règle, retirez le CNAME de Sec-Traffic Manager des enregistrements DNS de votre domaine. La suppression d'une règle alors que le CNAME est toujours actif rend votre site web inaccessible. |