Sec-MCA offre une architecture de protection robuste en combinant ses lignes d'accélération dédiées avec une instance Anti-DDoS Proxy (hors Chine continentale) dotée d'une protection Insurance ou Unlimited. Cette configuration garantit un accès sécurisé et de haute qualité pour vos services sur les réseaux des opérateurs mondiaux. Cette rubrique explique comment configurer une règle Sec-MCA.
Contexte
Les lignes Sec-MCA sont conçues pour protéger le trafic des services uniquement auprès des opérateurs situés en Chine continentale. Pour protéger l'intégralité de votre trafic de service, vous devez utiliser Sec-MCA conjointement avec une instance Anti-DDoS Proxy (hors Chine continentale) disposant d'une protection Insurance ou Unlimited. Cette rubrique s'appuie sur une architecture exemple qui combine Sec-MCA 2.0 et une instance Anti-DDoS Proxy (hors Chine continentale) avec une protection Unlimited. Cette configuration achemine le trafic comme suit :
Le trafic provenant d'opérateurs tels que China Telecom, China Unicom et China Mobile en Chine continentale est acheminé vers l'adresse IP de l'instance Sec-MCA 2.0.
Tout autre trafic est acheminé vers l'adresse IP de l'instance Anti-DDoS Proxy (hors Chine continentale) avec protection Unlimited.
Limites
Sec-Traffic Manager ne peut pas planifier automatiquement le trafic pour les services accessibles directement via leurs adresses IP.
Procédure
-
Ajoutez votre site web à la fois à une instance Anti-DDoS Proxy (hors Chine continentale) avec protection Unlimited et à une instance Sec-MCA 2.0. Assurez-vous ensuite que le trafic est correctement transféré.
-
Pour plus d'informations sur la configuration de l'accès, consultez Ajouter une configuration de site web ou Configurer des règles de transfert de port.
RemarqueConfigurez uniquement l'accès au service. Ne modifiez pas encore les paramètres de résolution DNS.
Pour vérifier que le trafic est correctement transféré, consultez Vérifier les paramètres de transfert de trafic sur une machine locale.
-
-
Configurez une règle Sec-MCA.
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de menu supérieure située dans le coin supérieur gauche, choisissez la région Outside Chinese Mainland.
Si vous sélectionnez cette région, vous êtes redirigé vers la console Anti-DDoS Proxy (Outside Chinese Mainland).
Dans le volet de navigation de gauche, choisissez .
-
Sous l'onglet General Interaction, cliquez sur Add Rule, configurez la règle d'interaction, puis cliquez sur Next.
Parameter
Description
Interaction Scenario
Sélectionnez Sec-CMA.
Rule Name
Un nom de règle ne peut contenir que des lettres, des chiffres et des traits de soulignement (_), et doit comporter 128 caractères maximum.
Sec-CMA
Sélectionnez l'adresse IP de l'instance Sec-MCA.
Anti-DDoS Proxy (Outside Chinese Mainland)
Sélectionnez l'adresse IP de l'instance Anti-DDoS Proxy avec protection Unlimited.
Après avoir ajouté la règle, Sec-Traffic Manager génère une adresse CNAME pour celle-ci. La nouvelle règle et son adresse CNAME apparaissent dans la liste des règles.
-
Modifier la configuration des enregistrements DNS : Suivez les instructions affichées à l'écran pour modifier la configuration de vos enregistrements DNS. Cela permet de garantir que les règles d'interaction de Sec-Traffic Manager prennent effet.
-
Valider dans votre environnement local : Avant de modifier les enregistrements DNS publics, simulez le changement d'enregistrement en modifiant le fichier
hostssur votre ordinateur local. Cela vous permet de valider les règles de planification et d'éviter les problèmes d'incompatibilité causés par des stratégies de retour à l'origine incohérentes. Voici un scénario de risque typique :RemarquePour plus d'informations sur la validation des règles de planification, consultez Valider localement votre configuration de transfert.
Scénario : Utilisation combinée de CDN, Anti-DDoS et OSS
-
Conflit potentiel :
CDN : Vous permet de personnaliser l'hôte d'origine par défaut. Cela permet à CDN d'identifier correctement les buckets OSS.
Anti-DDoS : Ne prend généralement pas en charge la modification du HOST de retour à l'origine. Il utilise par défaut l'en-tête Host de la requête.
Symptôme : Lorsqu'une attaque déclenche un basculement automatique vers Anti-DDoS, l'en-tête Host transféré par Anti-DDoS ne correspond pas à l'en-tête attendu par OSS. Par conséquent, OSS ne peut pas identifier le trafic normal et l'accès au service échoue.
-
Modifier l'enregistrement DNS : Une fois la validation locale terminée et confirmée, modifiez l'enregistrement DNS de votre nom de domaine pour qu'il pointe vers l'adresse CNAME fournie par Sec-Traffic Manager. Choisissez le chemin d'opération en fonction de votre bureau d'enregistrement de noms de domaine :
Domain name registrar
Instructions
Alibaba Cloud
Connectez-vous à la console Alibaba Cloud DNS pour effectuer la modification.
Plateforme tierce
Connectez-vous à la console de gestion de votre bureau d'enregistrement tiers et modifiez l'enregistrement DNS du nom de domaine.
-
Vérifier le résultat : Après avoir modifié l'enregistrement DNS, utilisez un navigateur pour tester si le site web est accessible.
RemarqueUne fois la modification terminée, la règle peut mettre un certain temps à prendre effet en raison du Time to Live (TTL) de l'enregistrement DNS. Pour plus d'informations, consultez Modifier un enregistrement CNAME pour Traffic Scheduler.
Si le site web est inaccessible, résolvez le problème. Pour plus d'informations, consultez Résoudre les problèmes de lenteur de réponse, de latence élevée et d'échec d'accès pour les services protégés par Anti-DDoS Proxy.
-
Opérations connexes
Après avoir ajouté une règle General Interaction, vous pouvez effectuer les opérations suivantes sur les règles dans la liste des règles.
Actions | Description |
Edit | Modifiez les paramètres de la règle General Interaction, à l'exception de Interaction Scenario et Rule Name. |
Delete | Supprimez une règle d'interaction. Avertissement Avant de supprimer une règle d'interaction, assurez-vous que le nom de domaine de votre site web ne pointe pas vers le CNAME de Sec-Traffic Manager. Sinon, votre site web deviendra inaccessible. |
Switch to Anti-DDoS et Switchback | Si la ligne Sec-MCA est affectée par un filtrage en trou noir ou si elle est trop lente pour vos besoins métier, cliquez sur Switch to Anti-DDoS pour acheminer tout le trafic de service vers l'instance Anti-DDoS Proxy avec protection Insurance ou Unlimited. Une fois l'attaque terminée ou le réseau stabilisé, cliquez sur Switchback pour réacheminer le trafic en provenance de Chine continentale vers la ligne Sec-MCA. |