L'accélération réseau associe une instance Anti-DDoS Proxy (Outside Chinese Mainland) (formule Insurance ou Unlimited) à une instance Chinese Mainland Acceleration (CMA). En fonctionnement normal, le trafic transite par l'instance CMA pour un accès plus rapide. Lorsqu'une attaque est détectée, le trafic bascule automatiquement vers l'instance Anti-DDoS Proxy (Outside Chinese Mainland) pour nettoyage ; seul le trafic légitime est alors transféré vers votre serveur d'origine.
Prérequis
Vous avez acheté une instance Chinese Mainland Acceleration (CMA). Pour plus d'informations, consultez la rubrique Achat d'une instance Anti-DDoS Proxy.
-
Vous avez acheté une instance Anti-DDoS Proxy (Outside Chinese Mainland) avec la formule Insurance ou Unlimited. Pour plus d'informations, consultez la rubrique Achat d'une instance Anti-DDoS Proxy.
ImportantLa bande passante du service, le nombre de requêtes par seconde (QPS) et les autres spécifications de l'instance (formule Insurance ou Unlimited) doivent répondre à vos besoins habituels en matière de protection.
Vous avez ajouté votre site web à Anti-DDoS Proxy (Outside Chinese Mainland) pour le protéger et vous l'avez associé à une instance (formule Insurance ou Unlimited) ainsi qu'à une instance CMA. Pour plus d'informations, consultez la rubrique Ajout d'une configuration de site web.
Vous avez vérifié que l'instance (formule Insurance ou Unlimited) et l'instance CMA transfèrent correctement le trafic. Pour plus d'informations, consultez la rubrique Vérification de l'application des configurations de transfert sur votre ordinateur local.
Contexte
L'accélération réseau est conçue pour les scénarios où votre serveur d'origine se trouve hors de Chine continentale, mais où votre base d'utilisateurs principale se situe en Chine continentale.
Une fois l'option CMA activée et une règle d'accélération réseau configurée, les utilisateurs situés en Chine continentale accèdent à votre serveur via l'instance CMA en fonctionnement normal. En cas d'attaque, le trafic est redirigé vers l'instance (formule Insurance ou Unlimited) pour nettoyage.
Le schéma suivant illustre le fonctionnement de l'accélération réseau. Pour plus d'informations, consultez la rubrique Configuration de Chinese Mainland Acceleration (CMA) pour Anti-DDoS Proxy (Outside Chinese Mainland).
Ajout d'une règle d'accélération réseau
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de menu supérieure située dans le coin supérieur gauche, sélectionnez la région Outside Chinese Mainland.
Si vous sélectionnez cette région, vous êtes redirigé vers la console Anti-DDoS Proxy (Outside Chinese Mainland).
Dans le volet de navigation de gauche, choisissez .
-
Sous l'onglet General Interaction, cliquez sur Add Rule, configurez la règle d'interaction, puis cliquez sur OK.
Paramètre
Description
Interaction Scenario
Sélectionnez Network Acceleration.
Rule Name
Le nom de la règle ne doit contenir que des lettres, des chiffres et des traits de soulignement (_), et sa longueur ne doit pas dépasser 128 caractères.
Anti-DDoS IP Address
Sélectionnez l'instance Anti-DDoS Proxy pour laquelle configurer l'interaction de filtrage.
CMA IP Address
Sélectionnez l'adresse IP CMA pour cette règle.
switchback time
Délai d'attente après l'arrêt d'une attaque avant que le trafic ne rebascule vers l'instance CMA. Options :
Automatic Switchback : Le trafic rebascule automatiquement vers l'instance CMA après un délai défini suivant la fin de l'attaque. Spécifiez une durée comprise entre 10 et 60 minutes.
Custom : Définissez un délai de rebasculement personnalisé. La plage de temps autorisée est de 30 à 120 minutes. Pour éviter des basculements fréquents, nous vous recommandons de définir cette valeur sur 60 minutes.
-
Modification de la configuration des enregistrements DNS : Pour garantir l'application des règles d'interaction de Sec-Traffic Manager, modifiez la configuration des enregistrements DNS comme indiqué sur la page.
-
Validation dans un environnement local : Avant de modifier les enregistrements DNS publics, nous vous recommandons vivement de simuler d'abord le changement d'enregistrement en modifiant le fichier
hostssur votre ordinateur local. Cette étape permet de valider les règles de planification et d'éviter les problèmes d'incompatibilité causés par des politiques de retour à l'origine incohérentes. Un scénario de risque typique est le suivant :RemarquePour obtenir des instructions sur la validation des règles de planification, consultez la rubrique Validation locale de votre configuration de transfert.
Scénario : Interaction entre CDN, Anti-DDoS et OSS
-
Conflit potentiel :
CDN : Vous permet de personnaliser l'Hôte d'origine par défaut afin d'identifier correctement les compartiments OSS.
Anti-DDoS : Ne prend généralement pas en charge la modification de l'hôte HOST d'origine. Par défaut, il utilise l'en-tête Host de la requête.
Symptôme : Lorsqu'une attaque déclenche un basculement automatique vers Anti-DDoS, l'en-tête Host transféré par Anti-DDoS ne correspond pas à celui attendu par OSS. Par conséquent, OSS ne peut pas reconnaître le trafic normal, ce qui entraîne des échecs d'accès au service.
-
Modification des enregistrements DNS : Une fois la validation locale terminée et confirmée, modifiez les enregistrements DNS du nom de domaine. Pointez les enregistrements vers l'adresse CNAME fournie par Sec-Traffic Manager. Suivez les instructions correspondant à votre bureau d'enregistrement de domaine :
Plateforme d'enregistrement de domaine
Instructions
Alibaba Cloud
Connectez-vous à la console Alibaba Cloud DNS pour effectuer les modifications.
Plateforme tierce
Connectez-vous à la plateforme de gestion de votre bureau d'enregistrement tiers pour modifier les enregistrements DNS du nom de domaine.
-
Vérification du résultat : Après avoir modifié les enregistrements DNS, utilisez un navigateur pour tester l'accessibilité du site web.
RemarqueAprès la modification des enregistrements, la règle peut mettre un certain temps à prendre pleinement effet en raison du TTL (Time to Live) DNS mondial. Pour des instructions détaillées, consultez la rubrique Modification d'un enregistrement CNAME pour Traffic Scheduler.
Si vous rencontrez des problèmes d'accès au site web, commencez par résoudre le problème. Pour des instructions spécifiques, consultez la rubrique Résolution des problèmes de lenteur, de latence élevée et d'échecs d'accès pour les services protégés par Anti-DDoS Proxy.
-
Basculement du trafic
Une fois la règle configurée, le trafic des utilisateurs situés en Chine continentale transite par l'instance CMA.
Lorsqu'une attaque est détectée, le trafic est automatiquement redirigé vers la formule Insurance ou Unlimited d'Anti-DDoS Proxy (Outside Chinese Mainland) pour nettoyage ; celle-ci ne transfère ensuite que le trafic légitime vers votre serveur d'origine.
À la fin d'une attaque, le système attend le délai switchback time configuré avant de router automatiquement le trafic de nouveau via l'instance CMA.
Vous pouvez également basculer manuellement le trafic vers la formule Insurance ou Unlimited d'Anti-DDoS Proxy (Outside Chinese Mainland) ou le rebasculer vers l'instance CMA.
Actions | Description |
Switch to Anti-DDoS |
|
Switchback |
|
Autres opérations
Après avoir ajouté une règle General Interaction, effectuez les opérations suivantes sur celle-ci dans la liste des règles.
Opération | Description |
Edit | Modifiez la règle General Interaction. Vous pouvez modifier tous les paramètres, à l'exception de Interaction Scenario et de Rule Name. |
Delete | Supprimez la règle General Interaction. Avertissement Avant de supprimer une règle d'interaction, assurez-vous que l'enregistrement DNS du nom de domaine de votre site web ne pointe pas vers le CNAME Sec-Traffic Manager. Sinon, votre site web deviendra inaccessible après la suppression de la règle. |
verte sous Resource for Interaction).