Tous les produits
Search
Centre de documentation

Anti-DDoS:Configure a DDoS mitigation policy

Dernière mise à jour :Aug 11, 2026

Anti-DDoS Proxy propose des stratégies d'atténuation des attaques DDoS pour les services non web afin de se protéger contre les attaques DDoS orientées connexion de couche 4. Les stratégies sont configurées par adresse IP et par port pour les règles de transfert de port. Définissez des limites de débit de requêtes, des restrictions de longueur de paquet et d'autres paramètres en fonction de vos modèles de trafic.

Présentation de la fonctionnalité

Une stratégie d'atténuation des attaques DDoS prend en charge les fonctionnalités suivantes :

Fonctionnalité

Description

Restrictions

False Source

Bloque les attaques DDoS provenant d'adresses IP falsifiées.

Uniquement pour les règles de transfert de port TCP.

Advanced Attack Mitigation

Détecte et atténue les attaques DDoS qui envoient de grands volumes de paquets anormaux après une négociation TCP en trois temps (three-way handshake), généralement issues de botnets tels que Mirai.

Uniquement pour les règles de transfert de port TCP. Nécessite l'activation de False Source. Seules les instances Anti-DDoS Proxy utilisant des adresses IPv4 peuvent configurer cette fonctionnalité. Les instances IPv6 ne le peuvent pas.

Session Feature Filtering

Filtre le trafic d'attaque en analysant les charges utiles des paquets. Prend en charge les règles de contrôle d'accès au niveau de la couche application.

Seules les instances Anti-DDoS Proxy (Chine continentale) du plan de fonctionnalités Enhanced utilisant des adresses IPv4 peuvent configurer cette fonctionnalité.

Whitelist

Autorise les adresses IP figurant sur la liste blanche à contourner l'interception, port par port.

Aucune.

Rate Limit for Source

Limite le taux de transfert de données par adresse IP source, port par port. Prend en charge la mise sur liste noire des IP dépassant répétitivement les limites.

Aucune.

Speed Limit for Destination

Limite le taux de transfert de données par port d'instance.

Aucune.

Packet Length Limit

Spécifie les longueurs minimales et maximales de la charge utile des paquets. Les paquets dont la longueur est invalide sont rejetés.

Aucune.

Prérequis

Un service non web a été ajouté à Anti-DDoS Proxy. Pour plus d'informations, consultez la rubrique Gérer les règles de transfert.

Configurer une stratégie pour une règle unique

  1. Connectez-vous à la page General Policies de la console Anti-DDoS Proxy.

  2. Dans la barre de navigation supérieure, sélectionnez la région de votre instance.

    • Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.

  3. Sur la page General Policies, cliquez sur l'onglet Protection for Non-website Services et sélectionnez l'instance Anti-DDoS Proxy à gérer.

  4. Dans la liste de gauche, cliquez sur la règle de transfert à configurer.

    1. Configurez les fonctionnalités de protection dans les sections suivantes.

      False Source

      Activez False Source pour bloquer les requêtes provenant d'adresses IP falsifiées. Cette fonctionnalité s'applique uniquement aux règles de transfert de port TCP.

      Paramètre

      Description

      False Source

      Activez cette option pour bloquer les requêtes provenant d'adresses IP falsifiées. Lorsque False Source est désactivé, Empty Connection et Advanced Attack Mitigation sont également désactivés.

      Empty Connection

      Activez cette option pour bloquer les requêtes tentant d'établir des sessions nulles. False Source doit être activé au préalable.

      Advanced Attack Mitigation

      Cette fonctionnalité s'applique uniquement aux règles de transfert de port TCP. False Source doit être activé au préalable. Le mode de protection par défaut est Normal.

      Mode de protection

      Effet

      Scénario recommandé

      Loose

      Bloque le trafic présentant des caractéristiques d'attaque évidentes. Certaines attaques peuvent passer, mais les faux positifs sont rares.

      Transmission de données unidirectionnelle (streaming en direct, téléchargements multimédias) ou services nécessitant une bande passante élevée vers l'origine.

      Normal (recommandé)

      Équilibre entre protection et faible taux de faux positifs pour la plupart des charges de travail.

      La plupart des scénarios.

      Strict

      Applique une vérification stricte des attaques. Peut entraîner des faux positifs.

      Le serveur d'origine dispose d'une bande passante limitée ou la protection est insuffisante.

      Session Feature Filtering

      Configurez des règles de contrôle d'accès basées sur les charges utiles des paquets. Lorsqu'une règle comporte plusieurs conditions, toutes doivent correspondre pour déclencher l'action.

      Remarque

      Les règles de contrôle d'accès intelligentes alimentées par l'IA sont également affichées dans cette section.

      Paramètre

      Description

      Rule Name

      Nommez la règle.

      Match Conditions

      Définissez le format de la charge utile du paquet. Sélectionnez String ou Hexadecimal.

      Match Range

      Positions de début et de fin des octets pour la correspondance de la charge utile. Plage : 0–1499. La valeur de début ne doit pas dépasser la valeur de fin.

      Logical Operator

      Sélectionnez Include ou Not Include.

      Field Value

      Pour String : la longueur du contenu ne doit pas dépasser 1 500 octets et doit se situer dans les positions de début et de fin. Pour Hexadecimal : le contenu doit être composé de caractères hexadécimaux, ne doit pas dépasser 3 000 caractères, doit comporter un nombre pair de caractères et doit se situer dans la plage spécifiée.

      Action

      Monitor : autorise la requête correspondante. Block : rejette la requête correspondante. Block and Add to Blacklist : rejette la requête et ajoute l'adresse IP source à la liste noire. Durée de la liste noire : 300 à 600 secondes.

      Whitelist

      Ajoutez des adresses IP ou des blocs CIDR à la liste blanche pour contourner l'interception. Maximum : 2 000 entrées par liste blanche.

      Restrictions :

      • Les instances Anti-DDoS Proxy prennent en charge les adresses IPv4 et IPv6.

      • Blocs CIDR IPv4 : /8 à /32. Blocs CIDR IPv6 : /32 à /128.

      • Les adresses IPv4 ne peuvent pas être 0.0.0.0 ni 255.255.255.255. Les adresses IPv6 ne peuvent pas être :: ni ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff.

      Rate Limit for Source

      Limite le taux de transfert de données par adresse IP source. Lorsqu'une adresse IP source dépasse la limite, le trafic excédentaire provenant de cette IP est supprimé. Les autres adresses IP sources ne sont pas affectées.

      • Paramètre

        Remarque

        Les limites réelles de nouvelles connexions peuvent varier légèrement en raison du déploiement basé sur des clusters du centre de nettoyage.

        Paramètre

        Valeurs valides

        Description

        New Connections Limit for Source

        1 à 50 000

        Nombre maximal de nouvelles connexions par seconde depuis une seule IP. Sélectionnez Automatic (calculé dynamiquement) ou Manual (défini manuellement).

        Concurrent Connections Limit for Source

        1 à 50 000

        Nombre maximal de connexions simultanées depuis une seule IP. Les connexions excédentaires sont supprimées.

        PPS Limit for Source

        1 à 100 000

        Nombre maximal de paquets par seconde depuis une seule IP. Les paquets excédentaires sont supprimés.

        Bandwidth Limit for Source

        1 024 à 268 435 456 octets/s

        Bande passante maximale depuis une seule IP.

      • Paramètres de la liste noire

        Chaque limite de débit prend en charge les paramètres de liste noire :

        • Sélectionnez l'option If the bandwidth of connections from a source exceeds the limit five times within 60 seconds, the source IP address is added to the blacklist. Toutes les requêtes provenant des IP sur liste noire sont supprimées.

        • Configurez la Blacklist Validity Period pour définir la durée pendant laquelle l'IP reste sur la liste noire. Valeurs valides : 1 à 10 080 minutes. Par défaut : 30 minutes. L'IP est automatiquement retirée lorsque la période expire.

    Speed Limit for Destination

    Limite le taux de transfert de données par port d'instance. Lorsqu'un port dépasse la limite, le trafic excédentaire est supprimé. Les autres ports ne sont pas affectés.

    Les valeurs par défaut diffèrent entre les règles de transfert de port TCP et UDP.

    Remarque

    Pour les règles TCP et UDP, les limites réelles de nouvelles connexions peuvent varier légèrement en raison du déploiement basé sur des clusters du centre de nettoyage.

    Règles de transfert de port TCP

    Paramètre

    Valeurs valides

    Par défaut

    Peut être désactivé ?

    Concurrent Connections Limit for Destination

    100 à 100 000

    100 000 (activé par défaut)

    Non. La désactivation rétablit la valeur à 100 000.

    New Connections Limit for Destination

    1 000 à 2 000 000

    2 000 000 (activé par défaut)

    Non. La désactivation rétablit la valeur à 2 000 000.

    Règles de transfert de port UDP

    Paramètre

    Valeurs valides

    Par défaut

    Peut être désactivé ?

    Concurrent Connections Limit for Destination

    100 à 50 000

    Désactivé par défaut

    Oui

    New Connections Limit for Destination

    1 000 à 200 000

    200 000 (activé par défaut)

    Non. La désactivation rétablit la valeur à 200 000.

    Packet Length Limit

    Dans la section Packet Length Limit, cliquez sur Settings. Définissez les longueurs minimale et maximale de la charge utile, puis cliquez sur OK. Plage valide : 0 à 1 500 octets.

Configurer des stratégies par lots

Appliquez une stratégie d'atténuation des attaques DDoS à plusieurs règles de transfert de port simultanément.

  1. Connectez-vous à la console Anti-DDoS Proxy.

  2. Dans la barre de navigation supérieure, sélectionnez la région de votre instance.

    • Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.

  3. Dans le volet de navigation de gauche, choisissez Onboarding > Port Config.

  4. Sur la page Port Config, sélectionnez l'instance à gérer et choisissez Batch Operations > Create Mitigation Policy sous la liste des règles.

  5. Dans la boîte de dialogue Create Mitigation Policy, saisissez la stratégie au format requis et cliquez sur OK.

    • Saisissez une stratégie par ligne, une par règle de transfert.

    • Le port de transfert doit correspondre à une règle de transfert existante.

    • Les champs sont séparés par des espaces, dans l'ordre suivant :

      Position

      Champ

      Valeurs valides

      1

      Port de transfert

      Numéro de port d'une règle de transfert existante

      2

      Protocole de transfert

      tcp ou udp

      3

      Limite de nouvelles connexions pour la source

      Valeur numérique

      4

      Limite de connexions simultanées pour la source

      Valeur numérique

      5

      Limite de nouvelles connexions pour la destination

      Valeur numérique

      6

      Limite de connexions simultanées pour la destination

      Valeur numérique

      7

      Longueur minimale du paquet

      Valeur numérique

      8

      Longueur maximale du paquet

      Valeur numérique

      9

      False source

      on ou off

      10

      Connexion vide

      on ou off

Remarque

Exportez les stratégies d'atténuation des attaques DDoS existantes dans un fichier TXT, modifiez le contenu, puis collez-le dans la boîte de dialogue. Le format exporté doit correspondre au format requis. Pour plus d'informations, consultez la rubrique Exporter plusieurs configurations de port à la fois.