Anti-DDoS Proxy propose des stratégies d'atténuation des attaques DDoS pour les services non web afin de se protéger contre les attaques DDoS orientées connexion de couche 4. Les stratégies sont configurées par adresse IP et par port pour les règles de transfert de port. Définissez des limites de débit de requêtes, des restrictions de longueur de paquet et d'autres paramètres en fonction de vos modèles de trafic.
Présentation de la fonctionnalité
Une stratégie d'atténuation des attaques DDoS prend en charge les fonctionnalités suivantes :
|
Fonctionnalité |
Description |
Restrictions |
|
False Source |
Bloque les attaques DDoS provenant d'adresses IP falsifiées. |
Uniquement pour les règles de transfert de port TCP. |
|
Advanced Attack Mitigation |
Détecte et atténue les attaques DDoS qui envoient de grands volumes de paquets anormaux après une négociation TCP en trois temps (three-way handshake), généralement issues de botnets tels que Mirai. |
Uniquement pour les règles de transfert de port TCP. Nécessite l'activation de False Source. Seules les instances Anti-DDoS Proxy utilisant des adresses IPv4 peuvent configurer cette fonctionnalité. Les instances IPv6 ne le peuvent pas. |
|
Session Feature Filtering |
Filtre le trafic d'attaque en analysant les charges utiles des paquets. Prend en charge les règles de contrôle d'accès au niveau de la couche application. |
Seules les instances Anti-DDoS Proxy (Chine continentale) du plan de fonctionnalités Enhanced utilisant des adresses IPv4 peuvent configurer cette fonctionnalité. |
|
Whitelist |
Autorise les adresses IP figurant sur la liste blanche à contourner l'interception, port par port. |
Aucune. |
|
Rate Limit for Source |
Limite le taux de transfert de données par adresse IP source, port par port. Prend en charge la mise sur liste noire des IP dépassant répétitivement les limites. |
Aucune. |
|
Speed Limit for Destination |
Limite le taux de transfert de données par port d'instance. |
Aucune. |
|
Packet Length Limit |
Spécifie les longueurs minimales et maximales de la charge utile des paquets. Les paquets dont la longueur est invalide sont rejetés. |
Aucune. |
Prérequis
Un service non web a été ajouté à Anti-DDoS Proxy. Pour plus d'informations, consultez la rubrique Gérer les règles de transfert.
Configurer une stratégie pour une règle unique
Connectez-vous à la page General Policies de la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.
Sur la page General Policies, cliquez sur l'onglet Protection for Non-website Services et sélectionnez l'instance Anti-DDoS Proxy à gérer.
-
Dans la liste de gauche, cliquez sur la règle de transfert à configurer.
-
Configurez les fonctionnalités de protection dans les sections suivantes.
False Source
Activez False Source pour bloquer les requêtes provenant d'adresses IP falsifiées. Cette fonctionnalité s'applique uniquement aux règles de transfert de port TCP.
Paramètre
Description
False Source
Activez cette option pour bloquer les requêtes provenant d'adresses IP falsifiées. Lorsque False Source est désactivé, Empty Connection et Advanced Attack Mitigation sont également désactivés.
Empty Connection
Activez cette option pour bloquer les requêtes tentant d'établir des sessions nulles. False Source doit être activé au préalable.
Advanced Attack Mitigation
Cette fonctionnalité s'applique uniquement aux règles de transfert de port TCP. False Source doit être activé au préalable. Le mode de protection par défaut est Normal.
Mode de protection
Effet
Scénario recommandé
Loose
Bloque le trafic présentant des caractéristiques d'attaque évidentes. Certaines attaques peuvent passer, mais les faux positifs sont rares.
Transmission de données unidirectionnelle (streaming en direct, téléchargements multimédias) ou services nécessitant une bande passante élevée vers l'origine.
Normal (recommandé)
Équilibre entre protection et faible taux de faux positifs pour la plupart des charges de travail.
La plupart des scénarios.
Strict
Applique une vérification stricte des attaques. Peut entraîner des faux positifs.
Le serveur d'origine dispose d'une bande passante limitée ou la protection est insuffisante.
Session Feature Filtering
Configurez des règles de contrôle d'accès basées sur les charges utiles des paquets. Lorsqu'une règle comporte plusieurs conditions, toutes doivent correspondre pour déclencher l'action.
RemarqueLes règles de contrôle d'accès intelligentes alimentées par l'IA sont également affichées dans cette section.
Paramètre
Description
Rule Name
Nommez la règle.
Match Conditions
Définissez le format de la charge utile du paquet. Sélectionnez String ou Hexadecimal.
Match Range
Positions de début et de fin des octets pour la correspondance de la charge utile. Plage : 0–1499. La valeur de début ne doit pas dépasser la valeur de fin.
Logical Operator
Sélectionnez Include ou Not Include.
Field Value
Pour String : la longueur du contenu ne doit pas dépasser 1 500 octets et doit se situer dans les positions de début et de fin. Pour Hexadecimal : le contenu doit être composé de caractères hexadécimaux, ne doit pas dépasser 3 000 caractères, doit comporter un nombre pair de caractères et doit se situer dans la plage spécifiée.
Action
Monitor : autorise la requête correspondante. Block : rejette la requête correspondante. Block and Add to Blacklist : rejette la requête et ajoute l'adresse IP source à la liste noire. Durée de la liste noire : 300 à 600 secondes.
Whitelist
Ajoutez des adresses IP ou des blocs CIDR à la liste blanche pour contourner l'interception. Maximum : 2 000 entrées par liste blanche.
Restrictions :
Les instances Anti-DDoS Proxy prennent en charge les adresses IPv4 et IPv6.
Blocs CIDR IPv4 : /8 à /32. Blocs CIDR IPv6 : /32 à /128.
Les adresses IPv4 ne peuvent pas être
0.0.0.0ni255.255.255.255. Les adresses IPv6 ne peuvent pas être::niffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff.
Rate Limit for Source
Limite le taux de transfert de données par adresse IP source. Lorsqu'une adresse IP source dépasse la limite, le trafic excédentaire provenant de cette IP est supprimé. Les autres adresses IP sources ne sont pas affectées.
-
Paramètre
RemarqueLes limites réelles de nouvelles connexions peuvent varier légèrement en raison du déploiement basé sur des clusters du centre de nettoyage.
Paramètre
Valeurs valides
Description
New Connections Limit for Source
1 à 50 000
Nombre maximal de nouvelles connexions par seconde depuis une seule IP. Sélectionnez Automatic (calculé dynamiquement) ou Manual (défini manuellement).
Concurrent Connections Limit for Source
1 à 50 000
Nombre maximal de connexions simultanées depuis une seule IP. Les connexions excédentaires sont supprimées.
PPS Limit for Source
1 à 100 000
Nombre maximal de paquets par seconde depuis une seule IP. Les paquets excédentaires sont supprimés.
Bandwidth Limit for Source
1 024 à 268 435 456 octets/s
Bande passante maximale depuis une seule IP.
-
Paramètres de la liste noire
Chaque limite de débit prend en charge les paramètres de liste noire :
Sélectionnez l'option If the bandwidth of connections from a source exceeds the limit five times within 60 seconds, the source IP address is added to the blacklist. Toutes les requêtes provenant des IP sur liste noire sont supprimées.
Configurez la Blacklist Validity Period pour définir la durée pendant laquelle l'IP reste sur la liste noire. Valeurs valides : 1 à 10 080 minutes. Par défaut : 30 minutes. L'IP est automatiquement retirée lorsque la période expire.
Speed Limit for Destination
Limite le taux de transfert de données par port d'instance. Lorsqu'un port dépasse la limite, le trafic excédentaire est supprimé. Les autres ports ne sont pas affectés.
Les valeurs par défaut diffèrent entre les règles de transfert de port TCP et UDP.
RemarquePour les règles TCP et UDP, les limites réelles de nouvelles connexions peuvent varier légèrement en raison du déploiement basé sur des clusters du centre de nettoyage.
Règles de transfert de port TCP
Paramètre
Valeurs valides
Par défaut
Peut être désactivé ?
Concurrent Connections Limit for Destination
100 à 100 000
100 000 (activé par défaut)
Non. La désactivation rétablit la valeur à 100 000.
New Connections Limit for Destination
1 000 à 2 000 000
2 000 000 (activé par défaut)
Non. La désactivation rétablit la valeur à 2 000 000.
Règles de transfert de port UDP
Paramètre
Valeurs valides
Par défaut
Peut être désactivé ?
Concurrent Connections Limit for Destination
100 à 50 000
Désactivé par défaut
Oui
New Connections Limit for Destination
1 000 à 200 000
200 000 (activé par défaut)
Non. La désactivation rétablit la valeur à 200 000.
Packet Length Limit
Dans la section Packet Length Limit, cliquez sur Settings. Définissez les longueurs minimale et maximale de la charge utile, puis cliquez sur OK. Plage valide : 0 à 1 500 octets.
-
Configurer des stratégies par lots
Appliquez une stratégie d'atténuation des attaques DDoS à plusieurs règles de transfert de port simultanément.
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
Sur la page Port Config, sélectionnez l'instance à gérer et choisissez Batch Operations > Create Mitigation Policy sous la liste des règles.
-
Dans la boîte de dialogue Create Mitigation Policy, saisissez la stratégie au format requis et cliquez sur OK.
Saisissez une stratégie par ligne, une par règle de transfert.
Le port de transfert doit correspondre à une règle de transfert existante.
-
Les champs sont séparés par des espaces, dans l'ordre suivant :
Position
Champ
Valeurs valides
1
Port de transfert
Numéro de port d'une règle de transfert existante
2
Protocole de transfert
tcpouudp3
Limite de nouvelles connexions pour la source
Valeur numérique
4
Limite de connexions simultanées pour la source
Valeur numérique
5
Limite de nouvelles connexions pour la destination
Valeur numérique
6
Limite de connexions simultanées pour la destination
Valeur numérique
7
Longueur minimale du paquet
Valeur numérique
8
Longueur maximale du paquet
Valeur numérique
9
False source
onouoff10
Connexion vide
onouoff
Exportez les stratégies d'atténuation des attaques DDoS existantes dans un fichier TXT, modifiez le contenu, puis collez-le dans la boîte de dialogue. Le format exporté doit correspondre au format requis. Pour plus d'informations, consultez la rubrique Exporter plusieurs configurations de port à la fois.