La protection par niveaux combine Anti-DDoS Native et Anti-DDoS Proxy pour offrir une défense DDoS adaptative. Par défaut, vos services s'exécutent derrière la protection Native à faible latence et basculent automatiquement vers le nettoyage approfondi du Proxy lorsqu'une attaque volumétrique déclenche un état de trou noir (blackhole). Cette rubrique explique comment créer une règle de protection par niveaux, configurer le basculement DNS et gérer le routage du trafic.
Prérequis
Ressources cloud prises en charge
Votre service s'exécute sur l'une des ressources Alibaba Cloud suivantes disposant d'une adresse IP publique :
Elastic IP Address (EIP)
Instance Elastic Compute Service (ECS)
Instance Server Load Balancer (SLB)
Instance Web Application Firewall (WAF)
Instance Anti-DDoS
Anti-DDoS Native : Vous avez acheté une instance Anti-DDoS Native (édition Enterprise) et activé la protection Native pour vos actifs IP publics (ECS, SLB, EIP ou WAF). Pour plus d'informations, consultez Acheter une instance Anti-DDoS Native et Acheter une instance Anti-DDoS Native.
-
Anti-DDoS Proxy :
Anti-DDoS Proxy (Chinese Mainland) : Profession.
Anti-DDoS Proxy (Outside Chinese Mainland) : Insurance ou Unlimited.
ImportantL'instance doit disposer d'une bande passante de nettoyage et d'un nombre de requêtes par seconde (QPS) suffisants pour répondre aux exigences de votre service. Pour plus d'informations, consultez Acheter une instance Anti-DDoS Proxy.
Prérequis de configuration
Votre site web est déjà ajouté à l'instance Anti-DDoS Proxy.
Vous avez vérifié qu'Anti-DDoS Proxy transfère correctement le trafic.
Fonctionnement
La protection par niveaux utilise une stratégie de défense en deux étapes qui s'ajuste dynamiquement selon le trafic d'attaque en temps réel :
Étape 1 — Protection à faible latence (par défaut) : Anti-DDoS Native nettoie le trafic en périphérie du réseau. Le trafic ne traversant pas de nœuds proxy supplémentaires, la latence reste minimale. Cette étape gère le trafic habituel et les attaques de faible ampleur.
Étape 2 — Atténuation avancée (escalade d'attaque) : Lorsqu'une attaque volumétrique massive place toutes les adresses IP associées en état de trou noir (blackhole), le système redirige automatiquement le trafic vers Anti-DDoS Proxy pour une inspection approfondie des paquets. Seul le trafic nettoyé atteint vos serveurs d'origine.
Lorsqu'une ressource cloud passe en état de trou noir (blackhole), toutes ses adresses IP deviennent inaccessibles et le trafic est temporairement interrompu. Une règle de protection par niveaux associée à une instance Anti-DDoS Proxy peut restaurer automatiquement le service en reroutant le trafic via le Proxy.
Le tableau suivant résume chaque étape de protection :
Étape | Fournisseur de protection | Chemin du trafic | Condition de déclenchement |
Normal | Anti-DDoS Native | Client → Anti-DDoS Native (nettoyage) → Ressource cloud (ECS, SLB, EIP ou WAF) | État par défaut. Aucune attaque ou attaque de faible ampleur détectée. |
Urgence | Anti-DDoS Proxy (édition Profession, Advanced, Insurance ou Unlimited) | Client → Anti-DDoS Proxy (nettoyage approfondi) → Ressource cloud | Toutes les adresses IP associées passent en état de trou noir (blackhole) en raison d'une attaque volumétrique massive. |
Basculement automatique retour | Anti-DDoS Native (rétabli) | Client → Anti-DDoS Native → Ressource cloud (faible latence rétablie) | Le trafic d'attaque cesse et reste stable au-delà du délai d'attente de basculement retour configuré. Remarque Le basculement et le retour du trafic reposent sur des modifications des enregistrements DNS. La propagation prend généralement 30 à 60 secondes, selon les délais d'actualisation du cache DNS côté client. |
Configurer une règle de protection par niveaux
Suivez ces étapes pour créer une règle de protection par niveaux qui associe vos ressources cloud à une instance Anti-DDoS Proxy pour une escalade automatique en cas d'attaque.
Étape 1 : Créer la règle
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : Choisissez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : Choisissez la région Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
Dans l'onglet General Interaction, cliquez sur Add Rule.
-
Configurez les paramètres suivants, puis cliquez sur OK.
Paramètre
Description
Interaction Scenario
Sélectionnez Tiered Protection.
Rule Name
Saisissez un nom descriptif pour cette règle de protection par niveaux, par exemple
production-api-tiered-protection.Anti-DDoS Proxy:
Sélectionnez l'instance Anti-DDoS Proxy à utiliser pour le nettoyage du trafic lors de l'escalade d'attaque.
Resource for Interaction
Sélectionnez la région où la ressource cloud est déployée et saisissez l'adresse IP publique de la ressource. L'adresse IP doit appartenir à une ressource ECS, SLB, EIP ou WAF déjà protégée par l'édition Enterprise d'Anti-DDoS Native.
Cliquez sur Add IP Address of Cloud Resource pour ajouter d'autres adresses. Vous pouvez ajouter jusqu'à 20 adresses IP.
RemarqueLorsque vous ajoutez plusieurs adresses IP, toutes les adresses partagent la même instance Anti-DDoS Proxy. Si une adresse IP est attaquée, le trafic est redistribué vers les autres adresses. Le trafic bascule vers Anti-DDoS Proxy uniquement lorsque toutes les adresses sont attaquées simultanément.
Pour un basculement indépendant de chaque adresse IP, consultez Basculement multi-chemins.
Waiting Time of Switchback
Période d'attente avant basculement retour (durée pendant laquelle Anti-DDoS Proxy attend après l'arrêt d'une attaque avant de router à nouveau le trafic vers votre ressource cloud). Plage valide : 30 à 120 minutes.
RemarqueRecommandation : 60 minutes.
-
Mettez à jour vos enregistrements DNS comme indiqué : Pour activer la règle, pointez l'enregistrement DNS de votre domaine vers le CNAME fourni par Sec-Traffic Manager. Suivez ces étapes :
Vérifiez localement avant de mettre à jour le DNS : Avant de mettre à jour vos enregistrements DNS publics, vérifiez la règle en modifiant le fichier hosts de votre ordinateur local. Cela vous permet de détecter les conflits de politique de transfert vers l'origine avant qu'ils n'affectent le trafic de production. Pour les étapes détaillées, consultez Valider localement votre configuration de transfert.
-
Mettez à jour vos enregistrements DNS : Après avoir vérifié la règle localement, mettez à jour l'enregistrement DNS de votre domaine pour qu'il pointe vers le CNAME fourni par Sec-Traffic Manager.
|
**Bureau d'enregistrement de domaine**
|
**Procédure de mise à jour**
| | --- | --- | |
Alibaba Cloud
|
Mettez à jour l'enregistrement dans la [console Alibaba Cloud DNS](https://dnsnext.console.alibabacloud.com).
| |
Fournisseur tiers
|
Connectez-vous à la console de gestion de votre bureau d'enregistrement de domaine et mettez à jour l'enregistrement DNS de votre domaine.
| -
Résultats de la validation
Après la mise à jour DNS, vérifiez que votre site web est accessible.
RemarqueAprès la mise à jour de l'enregistrement DNS, la règle peut prendre un certain temps pour être pleinement effective en raison de la propagation DNS (TTL). Pour plus d'informations, consultez Modifier un enregistrement CNAME pour Traffic Scheduler.
Si vous rencontrez des problèmes, consultez Résoudre les problèmes de lenteur, de latence élevée et d'échecs d'accès pour les services protégés par Anti-DDoS Proxy.
Basculer le trafic
Les règles Tiered Protection prennent en charge deux modes de basculement :
Le basculement automatique et manuel repose tous deux sur la planification du trafic basée sur DNS. Le basculement peut être affecté par le temps de propagation DNS. Évaluez l'impact sur votre service à l'avance.
Mode de basculement | Description | Scénario applicable |
Automatique | Le système surveille le trafic en temps réel et les modèles d'attaque. Il bascule automatiquement le trafic vers Anti-DDoS Proxy ou le ramène vers Anti-DDoS Native. | Défense automatisée 24 h/24 et 7 j/7 sans intervention manuelle. |
Manuel | Basculez manuellement le trafic vers Anti-DDoS Proxy ou ramenez-le vers Anti-DDoS Native depuis la console, en fonction de vos besoins métier. | Basculement proactif avant des événements majeurs. Scénarios d'attaque complexes non couverts par le basculement automatique. Dépannage et exercices d'urgence. |
Basculement automatique
|**Type de basculement**
|
**Condition de déclenchement**
| | --- | --- | |
Basculement vers Anti-DDoS Proxy
|
Toutes les adresses IP des ressources cloud passent en état de trou noir (blackhole).
| |
Retour vers Anti-DDoS Native
|
Après la fin de l'attaque et l'écoulement du délai d'attente de basculement retour, le système ramène automatiquement le trafic vers Anti-DDoS Native.
|
Basculement manuel
En plus du basculement automatique, vous pouvez basculer manuellement le trafic vers Anti-DDoS Proxy pour nettoyage ou le ramener vers Anti-DDoS Native en fonction de vos besoins métier.
Switch to Anti-DDoS
-
Procédure :
Sur la page Sec-Traffic Manager, cliquez sur l'onglet General Interaction.
Recherchez la règle de protection par niveaux dont le scénario d'interaction est Tiered Protection et qui n'a pas été automatiquement basculée vers Anti-DDoS Proxy (indiqué par l'icône
sous Resource for Interaction).Dans la colonne Actions, cliquez sur Switch to Anti-DDoS. Dans la boîte de dialogue de confirmation, cliquez sur OK.
-
Restrictions :
Basculez le trafic vers Anti-DDoS Proxy lorsque l'instance Proxy est en état de trou noir (blackhole) ou lorsque le délai d'attente de basculement retour depuis le dernier événement de trou noir n'est pas écoulé.
Après avoir basculé manuellement le trafic vers Anti-DDoS Proxy, le basculement retour automatique est désactivé. Utilisez l'opération Switchback pour ramener le trafic.
Switchback
-
Procédure :
Sur la page Sec-Traffic Manager, cliquez sur l'onglet General Interaction.
Recherchez la règle de protection par niveaux dont le scénario d'interaction est Tiered Protection et dont le trafic est nettoyé par Anti-DDoS Proxy (indiqué par l'icône
sous Anti-DDoS Pro or Anti-DDoS Premium Instance).Dans la colonne Actions, cliquez sur Switchback. Dans la boîte de dialogue de confirmation, cliquez sur OK.
-
Restrictions :
Si toutes les adresses IP des ressources cloud associées sont en état de trou noir (blackhole), l'opération de basculement retour n'est pas autorisée.
-
Si certaines adresses IP ont quitté l'état de trou noir tandis que d'autres y restent.
Le trafic est ramené uniquement vers les adresses IP qui ont quitté l'état de trou noir.
Le trafic pour les adresses IP restantes est automatiquement rétabli après la fin de l'état de trou noir.
Gérer les règles
Après avoir créé une règle, vous pouvez effectuer les opérations suivantes depuis l'onglet General Interaction.
|**Opération**
|
**Description**
| | --- | --- | |
**Edit**
|
Modifiez les paramètres de la règle. Le scénario d'interaction et le nom de la règle ne peuvent pas être modifiés après la création de la règle.
| |
**Delete**
|
Supprimez la règle.
Avant de supprimer une règle, retirez le CNAME Sec-Traffic Manager des enregistrements DNS de votre domaine. La suppression d'une règle alors que le CNAME est toujours actif rend votre site web inaccessible.
|