Tous les produits
Search
Centre de documentation

Anti-DDoS:Tiered protection

Dernière mise à jour :Aug 11, 2026

La protection par niveaux combine Anti-DDoS Native et Anti-DDoS Proxy pour offrir une défense DDoS adaptative. Par défaut, vos services s'exécutent derrière la protection Native à faible latence et basculent automatiquement vers le nettoyage approfondi du Proxy lorsqu'une attaque volumétrique déclenche un état de trou noir (blackhole). Cette rubrique explique comment créer une règle de protection par niveaux, configurer le basculement DNS et gérer le routage du trafic.

Prérequis

Ressources cloud prises en charge

Votre service s'exécute sur l'une des ressources Alibaba Cloud suivantes disposant d'une adresse IP publique :

  • Elastic IP Address (EIP)

  • Instance Elastic Compute Service (ECS)

  • Instance Server Load Balancer (SLB)

  • Instance Web Application Firewall (WAF)

Instance Anti-DDoS

  • Anti-DDoS Native : Vous avez acheté une instance Anti-DDoS Native (édition Enterprise) et activé la protection Native pour vos actifs IP publics (ECS, SLB, EIP ou WAF). Pour plus d'informations, consultez Acheter une instance Anti-DDoS Native et Acheter une instance Anti-DDoS Native.

  • Anti-DDoS Proxy :

    • Anti-DDoS Proxy (Chinese Mainland) : Profession.

    • Anti-DDoS Proxy (Outside Chinese Mainland) : Insurance ou Unlimited.

    Important

    L'instance doit disposer d'une bande passante de nettoyage et d'un nombre de requêtes par seconde (QPS) suffisants pour répondre aux exigences de votre service. Pour plus d'informations, consultez Acheter une instance Anti-DDoS Proxy.

Prérequis de configuration

Fonctionnement

La protection par niveaux utilise une stratégie de défense en deux étapes qui s'ajuste dynamiquement selon le trafic d'attaque en temps réel :

  • Étape 1 — Protection à faible latence (par défaut) : Anti-DDoS Native nettoie le trafic en périphérie du réseau. Le trafic ne traversant pas de nœuds proxy supplémentaires, la latence reste minimale. Cette étape gère le trafic habituel et les attaques de faible ampleur.

  • Étape 2 — Atténuation avancée (escalade d'attaque) : Lorsqu'une attaque volumétrique massive place toutes les adresses IP associées en état de trou noir (blackhole), le système redirige automatiquement le trafic vers Anti-DDoS Proxy pour une inspection approfondie des paquets. Seul le trafic nettoyé atteint vos serveurs d'origine.

Important

Lorsqu'une ressource cloud passe en état de trou noir (blackhole), toutes ses adresses IP deviennent inaccessibles et le trafic est temporairement interrompu. Une règle de protection par niveaux associée à une instance Anti-DDoS Proxy peut restaurer automatiquement le service en reroutant le trafic via le Proxy.

Le tableau suivant résume chaque étape de protection :

Étape

Fournisseur de protection

Chemin du trafic

Condition de déclenchement

Normal

Anti-DDoS Native

Client → Anti-DDoS Native (nettoyage) → Ressource cloud (ECS, SLB, EIP ou WAF)

État par défaut. Aucune attaque ou attaque de faible ampleur détectée.

Urgence

Anti-DDoS Proxy (édition Profession, Advanced, Insurance ou Unlimited)

Client → Anti-DDoS Proxy (nettoyage approfondi) → Ressource cloud

Toutes les adresses IP associées passent en état de trou noir (blackhole) en raison d'une attaque volumétrique massive.

Basculement automatique retour

Anti-DDoS Native (rétabli)

Client → Anti-DDoS Native → Ressource cloud (faible latence rétablie)

Le trafic d'attaque cesse et reste stable au-delà du délai d'attente de basculement retour configuré.

Remarque

Le basculement et le retour du trafic reposent sur des modifications des enregistrements DNS. La propagation prend généralement 30 à 60 secondes, selon les délais d'actualisation du cache DNS côté client.

Configurer une règle de protection par niveaux

Suivez ces étapes pour créer une règle de protection par niveaux qui associe vos ressources cloud à une instance Anti-DDoS Proxy pour une escalade automatique en cas d'attaque.

Étape 1 : Créer la règle

  1. Connectez-vous à la console Anti-DDoS Proxy.

  2. Dans la barre de navigation supérieure, sélectionnez la région de votre instance.

    • Anti-DDoS Proxy (Chinese Mainland) : Choisissez la région Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland) : Choisissez la région Outside Chinese Mainland.

  3. Dans le volet de navigation de gauche, choisissez Onboarding > Sec-Traffic Manager.

  4. Dans l'onglet General Interaction, cliquez sur Add Rule.

  5. Configurez les paramètres suivants, puis cliquez sur OK.

    Paramètre

    Description

    Interaction Scenario

    Sélectionnez Tiered Protection.

    Rule Name

    Saisissez un nom descriptif pour cette règle de protection par niveaux, par exemple production-api-tiered-protection.

    Anti-DDoS Proxy:

    Sélectionnez l'instance Anti-DDoS Proxy à utiliser pour le nettoyage du trafic lors de l'escalade d'attaque.

    Resource for Interaction

    • Sélectionnez la région où la ressource cloud est déployée et saisissez l'adresse IP publique de la ressource. L'adresse IP doit appartenir à une ressource ECS, SLB, EIP ou WAF déjà protégée par l'édition Enterprise d'Anti-DDoS Native.

    • Cliquez sur Add IP Address of Cloud Resource pour ajouter d'autres adresses. Vous pouvez ajouter jusqu'à 20 adresses IP.

      Remarque
      • Lorsque vous ajoutez plusieurs adresses IP, toutes les adresses partagent la même instance Anti-DDoS Proxy. Si une adresse IP est attaquée, le trafic est redistribué vers les autres adresses. Le trafic bascule vers Anti-DDoS Proxy uniquement lorsque toutes les adresses sont attaquées simultanément.

      • Pour un basculement indépendant de chaque adresse IP, consultez Basculement multi-chemins.

    Waiting Time of Switchback

    Période d'attente avant basculement retour (durée pendant laquelle Anti-DDoS Proxy attend après l'arrêt d'une attaque avant de router à nouveau le trafic vers votre ressource cloud). Plage valide : 30 à 120 minutes.

    Remarque

    Recommandation : 60 minutes.

  6. Mettez à jour vos enregistrements DNS comme indiqué : Pour activer la règle, pointez l'enregistrement DNS de votre domaine vers le CNAME fourni par Sec-Traffic Manager. Suivez ces étapes :

    1. Vérifiez localement avant de mettre à jour le DNS : Avant de mettre à jour vos enregistrements DNS publics, vérifiez la règle en modifiant le fichier hosts de votre ordinateur local. Cela vous permet de détecter les conflits de politique de transfert vers l'origine avant qu'ils n'affectent le trafic de production. Pour les étapes détaillées, consultez Valider localement votre configuration de transfert.

    2. Mettez à jour vos enregistrements DNS : Après avoir vérifié la règle localement, mettez à jour l'enregistrement DNS de votre domaine pour qu'il pointe vers le CNAME fourni par Sec-Traffic Manager.

      |
      **Bureau d'enregistrement de domaine**
      |
      **Procédure de mise à jour**
      | | --- | --- | |
      Alibaba Cloud
      |
      Mettez à jour l'enregistrement dans la [console Alibaba Cloud DNS](https://dnsnext.console.alibabacloud.com).
      | |
      Fournisseur tiers
      |
      Connectez-vous à la console de gestion de votre bureau d'enregistrement de domaine et mettez à jour l'enregistrement DNS de votre domaine.
      |











    3. Résultats de la validation

      Après la mise à jour DNS, vérifiez que votre site web est accessible.

      Remarque

Basculer le trafic

Les règles Tiered Protection prennent en charge deux modes de basculement :

Remarque

Le basculement automatique et manuel repose tous deux sur la planification du trafic basée sur DNS. Le basculement peut être affecté par le temps de propagation DNS. Évaluez l'impact sur votre service à l'avance.

Mode de basculement

Description

Scénario applicable

Automatique

Le système surveille le trafic en temps réel et les modèles d'attaque. Il bascule automatiquement le trafic vers Anti-DDoS Proxy ou le ramène vers Anti-DDoS Native.

Défense automatisée 24 h/24 et 7 j/7 sans intervention manuelle.

Manuel

Basculez manuellement le trafic vers Anti-DDoS Proxy ou ramenez-le vers Anti-DDoS Native depuis la console, en fonction de vos besoins métier.

Basculement proactif avant des événements majeurs.

Scénarios d'attaque complexes non couverts par le basculement automatique.

Dépannage et exercices d'urgence.

Basculement automatique

|
**Type de basculement**
|
**Condition de déclenchement**
| | --- | --- | |
Basculement vers Anti-DDoS Proxy
|
Toutes les adresses IP des ressources cloud passent en état de trou noir (blackhole).
| |
Retour vers Anti-DDoS Native
|
Après la fin de l'attaque et l'écoulement du délai d'attente de basculement retour, le système ramène automatiquement le trafic vers Anti-DDoS Native.
|











Basculement manuel

En plus du basculement automatique, vous pouvez basculer manuellement le trafic vers Anti-DDoS Proxy pour nettoyage ou le ramener vers Anti-DDoS Native en fonction de vos besoins métier.

Switch to Anti-DDoS

  • Procédure :

    1. Sur la page Sec-Traffic Manager, cliquez sur l'onglet General Interaction.

    2. Recherchez la règle de protection par niveaux dont le scénario d'interaction est Tiered Protection et qui n'a pas été automatiquement basculée vers Anti-DDoS Proxy (indiqué par l'icône 绿色 sous Resource for Interaction).

    3. Dans la colonne Actions, cliquez sur Switch to Anti-DDoS. Dans la boîte de dialogue de confirmation, cliquez sur OK.

  • Restrictions :

    • Basculez le trafic vers Anti-DDoS Proxy lorsque l'instance Proxy est en état de trou noir (blackhole) ou lorsque le délai d'attente de basculement retour depuis le dernier événement de trou noir n'est pas écoulé.

    • Après avoir basculé manuellement le trafic vers Anti-DDoS Proxy, le basculement retour automatique est désactivé. Utilisez l'opération Switchback pour ramener le trafic.

Switchback

  • Procédure :

    1. Sur la page Sec-Traffic Manager, cliquez sur l'onglet General Interaction.

    2. Recherchez la règle de protection par niveaux dont le scénario d'interaction est Tiered Protection et dont le trafic est nettoyé par Anti-DDoS Proxy (indiqué par l'icône 绿色 sous Anti-DDoS Pro or Anti-DDoS Premium Instance).

    3. Dans la colonne Actions, cliquez sur Switchback. Dans la boîte de dialogue de confirmation, cliquez sur OK.

  • Restrictions :

    • Si toutes les adresses IP des ressources cloud associées sont en état de trou noir (blackhole), l'opération de basculement retour n'est pas autorisée.

    • Si certaines adresses IP ont quitté l'état de trou noir tandis que d'autres y restent.

      • Le trafic est ramené uniquement vers les adresses IP qui ont quitté l'état de trou noir.

      • Le trafic pour les adresses IP restantes est automatiquement rétabli après la fin de l'état de trou noir.

Gérer les règles

Après avoir créé une règle, vous pouvez effectuer les opérations suivantes depuis l'onglet General Interaction.

|
**Opération**
|
**Description**
| | --- | --- | |
**Edit**
|
Modifiez les paramètres de la règle. Le scénario d'interaction et le nom de la règle ne peuvent pas être modifiés après la création de la règle.
| |
**Delete**
|
Supprimez la règle.


Avant de supprimer une règle, retirez le CNAME Sec-Traffic Manager des enregistrements DNS de votre domaine. La suppression d'une règle alors que le CNAME est toujours actif rend votre site web inaccessible.
|