Tous les produits
Search
Centre de documentation

Anti-DDoS:Ajouter une règle Sec-MCA

Dernière mise à jour :Aug 28, 2026

Sec-MCA offre une architecture de protection robuste en combinant ses lignes d'accélération dédiées avec une instance Anti-DDoS Proxy (hors Chine continentale) dotée d'une protection Insurance ou Unlimited. Cette configuration garantit un accès sécurisé et de haute qualité pour vos services sur les réseaux des opérateurs mondiaux. Cette rubrique explique comment configurer une règle Sec-MCA.

Contexte

Les lignes Sec-MCA sont conçues pour protéger le trafic des services uniquement auprès des opérateurs situés en Chine continentale. Pour protéger l'intégralité de votre trafic de service, vous devez utiliser Sec-MCA conjointement avec une instance Anti-DDoS Proxy (hors Chine continentale) disposant d'une protection Insurance ou Unlimited. Cette rubrique s'appuie sur une architecture exemple qui combine Sec-MCA 2.0 et une instance Anti-DDoS Proxy (hors Chine continentale) avec une protection Unlimited. Cette configuration achemine le trafic comme suit :

  • Le trafic provenant d'opérateurs tels que China Telecom, China Unicom et China Mobile en Chine continentale est acheminé vers l'adresse IP de l'instance Sec-MCA 2.0.

  • Tout autre trafic est acheminé vers l'adresse IP de l'instance Anti-DDoS Proxy (hors Chine continentale) avec protection Unlimited.

Limites

Sec-Traffic Manager ne peut pas planifier automatiquement le trafic pour les services accessibles directement via leurs adresses IP.

Procédure

  1. Ajoutez votre site web à la fois à une instance Anti-DDoS Proxy (hors Chine continentale) avec protection Unlimited et à une instance Sec-MCA 2.0. Assurez-vous ensuite que le trafic est correctement transféré.

  2. Configurez une règle Sec-MCA.

    1. Connectez-vous à la console Anti-DDoS Proxy.

    2. Dans la barre de menu supérieure située dans le coin supérieur gauche, choisissez la région Outside Chinese Mainland.

      Si vous sélectionnez cette région, vous êtes redirigé vers la console Anti-DDoS Proxy (Outside Chinese Mainland).

    3. Dans le volet de navigation de gauche, choisissez Onboarding > Sec-Traffic Manager.

    4. Sous l'onglet General Interaction, cliquez sur Add Rule, configurez la règle d'interaction, puis cliquez sur Next.

      Parameter

      Description

      Interaction Scenario

      Sélectionnez Sec-CMA.

      Rule Name

      Un nom de règle ne peut contenir que des lettres, des chiffres et des traits de soulignement (_), et doit comporter 128 caractères maximum.

      Sec-CMA

      Sélectionnez l'adresse IP de l'instance Sec-MCA.

      Anti-DDoS Proxy (Outside Chinese Mainland)

      Sélectionnez l'adresse IP de l'instance Anti-DDoS Proxy avec protection Unlimited.

      Après avoir ajouté la règle, Sec-Traffic Manager génère une adresse CNAME pour celle-ci. La nouvelle règle et son adresse CNAME apparaissent dans la liste des règles.

  3. Modifier la configuration des enregistrements DNS : Suivez les instructions affichées à l'écran pour modifier la configuration de vos enregistrements DNS. Cela permet de garantir que les règles d'interaction de Sec-Traffic Manager prennent effet.

    1. Valider dans votre environnement local : Avant de modifier les enregistrements DNS publics, simulez le changement d'enregistrement en modifiant le fichier hosts sur votre ordinateur local. Cela vous permet de valider les règles de planification et d'éviter les problèmes d'incompatibilité causés par des stratégies de retour à l'origine incohérentes. Voici un scénario de risque typique :

      Remarque

      Pour plus d'informations sur la validation des règles de planification, consultez Valider localement votre configuration de transfert.

      • Scénario : Utilisation combinée de CDN, Anti-DDoS et OSS

      • Conflit potentiel :

        • CDN : Vous permet de personnaliser l'hôte d'origine par défaut. Cela permet à CDN d'identifier correctement les buckets OSS.

        • Anti-DDoS : Ne prend généralement pas en charge la modification du HOST de retour à l'origine. Il utilise par défaut l'en-tête Host de la requête.

      • Symptôme : Lorsqu'une attaque déclenche un basculement automatique vers Anti-DDoS, l'en-tête Host transféré par Anti-DDoS ne correspond pas à l'en-tête attendu par OSS. Par conséquent, OSS ne peut pas identifier le trafic normal et l'accès au service échoue.

    2. Modifier l'enregistrement DNS : Une fois la validation locale terminée et confirmée, modifiez l'enregistrement DNS de votre nom de domaine pour qu'il pointe vers l'adresse CNAME fournie par Sec-Traffic Manager. Choisissez le chemin d'opération en fonction de votre bureau d'enregistrement de noms de domaine :

      Domain name registrar

      Instructions

      Alibaba Cloud

      Connectez-vous à la console Alibaba Cloud DNS pour effectuer la modification.

      Plateforme tierce

      Connectez-vous à la console de gestion de votre bureau d'enregistrement tiers et modifiez l'enregistrement DNS du nom de domaine.

    3. Vérifier le résultat : Après avoir modifié l'enregistrement DNS, utilisez un navigateur pour tester si le site web est accessible.

      Remarque

Opérations connexes

Après avoir ajouté une règle General Interaction, vous pouvez effectuer les opérations suivantes sur les règles dans la liste des règles.

Actions

Description

Edit

Modifiez les paramètres de la règle General Interaction, à l'exception de Interaction Scenario et Rule Name.

Delete

Supprimez une règle d'interaction.

Avertissement

Avant de supprimer une règle d'interaction, assurez-vous que le nom de domaine de votre site web ne pointe pas vers le CNAME de Sec-Traffic Manager. Sinon, votre site web deviendra inaccessible.

Switch to Anti-DDoS et Switchback

Si la ligne Sec-MCA est affectée par un filtrage en trou noir ou si elle est trop lente pour vos besoins métier, cliquez sur Switch to Anti-DDoS pour acheminer tout le trafic de service vers l'instance Anti-DDoS Proxy avec protection Insurance ou Unlimited.

Une fois l'attaque terminée ou le réseau stabilisé, cliquez sur Switchback pour réacheminer le trafic en provenance de Chine continentale vers la ligne Sec-MCA.