Lorsque vous ajoutez votre service à une instance Anti-DDoS Proxy, celle-ci applique automatiquement une politique d'atténuation globale. Cette politique prend en charge deux modes : un mode traditionnel, qui offre trois niveaux de protection fixes (Loose, Normal et Strict), et un mode AI Autopilot, dans lequel le SecOps Agent génère et optimise intelligemment les politiques en fonction du profil de votre activité. En sélectionnant le niveau de politique approprié, vous contrôlez l'équilibre entre la force de la protection et le risque de faux positifs.
Fonctionnement
Le moteur anti-DDoS accumule des règles d'atténuation à partir de vastes volumes d'événements d'attaque réels. Lorsqu'une attaque volumétrique présentant des caractéristiques connues cible l'adresse IP de votre instance, la politique d'atténuation globale intercepte le trafic avant qu'il n'atteigne votre serveur d'origine.
La politique s'applique à l'ensemble de l'instance : chaque site web, service applicatif et nœud de service interrégional ajouté à la même instance Anti-DDoS Proxy est protégé par la même politique.
La politique d'atténuation globale ne s'active que lorsque l'adresse IP de l'instance Anti-DDoS Proxy subit une attaque. Elle n'affecte pas le trafic lors du fonctionnement normal.
Choisir une politique
La politique d'atténuation globale prend en charge les deux politiques de protection suivantes :
Politique | Aperçu | Exigences relatives à l'édition | Cas d'utilisation |
Traditionnelle | Propose trois niveaux de protection fixes : Loose, Normal et Strict. Sélectionnez manuellement un niveau de protection en fonction de vos besoins métier. Pour plus d'informations sur les niveaux de protection, consultez la section Politique traditionnelle. |
| Choisissez ce mode lorsque vous avez besoin d'un niveau de protection spécifique. |
AI Autopilot |
|
| Adapté aux scénarios où vous souhaitez une politique de protection intelligente et personnalisée. |
Prérequis
Ajoutez un service de site web ou un service non lié à un site web à Anti-DDoS Proxy. Pour plus d'informations, consultez les sections Ajouter des sites web ou Gérer les règles de transfert.
Mode AI Autopilot : pris en charge uniquement par l'édition Enhanced. L'édition Standard ne prend pas en charge ce mode.
Politique traditionnelle
En mode traditionnel, ajustez la politique de protection comme suit :
Connectez-vous à la console Anti-DDoS Proxy.
Dans le volet de navigation de gauche, choisissez .
Sous l'onglet Protection for Infrastructure, dans la section Anti-DDoS Global Mitigation Policy, ajustez la Mitigation Policy. Sélectionnez Loose ou <!--@uicontrol {"id":"f99a9b40d2lz2","data-isbold="true","data-init-id":"c6908e6c7bwah"}-->Strict.
Politique | Méthode d'atténuation | Description |
Normal |
| La politique d'atténuation globale Loose protège uniquement contre les paquets présentant des caractéristiques d'attaque claires. Toutefois, le trafic issu d'attaques complexes peut être transmis de manière transparente à votre serveur d'origine. Nous vous recommandons de sélectionner cette politique uniquement si votre service génère des faux positifs. |
Strict |
| La politique d'atténuation globale Normal équilibre la disponibilité du service et l'efficacité de la protection. Cette politique convient à la plupart des services et permet d'atténuer les attaques DDoS courantes. |
Loose |
| La politique d'atténuation globale Strict offre une protection robuste. Dans de rares cas, des faux positifs peuvent survenir. Nous vous recommandons de sélectionner cette politique uniquement si le trafic d'attaque est transmis de manière transparente à votre serveur d'origine. |
AI Autopilot (Bêta)
Le mode AI Autopilot est disponible uniquement pour les instances Enhanced d'Anti-DDoS Proxy (Chine continentale) et d'Anti-DDoS Proxy (hors Chine continentale). Si votre instance n'est pas une instance Enhanced, le bouton Normal n'est pas affiché.
Activer le mode AI Autopilot
Connectez-vous à la console Anti-DDoS Proxy.
Dans le volet de navigation de gauche, choisissez .
Sous l'onglet Mitigation Settings, sélectionnez l'instance Enhanced Edition cible (indiquée par le tag
) dans la liste des instances située à gauche.Dans la section Anti-DDoS Global Mitigation Policy située à droite, cliquez sur Start Auto-Pilot.
-
Dans la boîte de dialogue SecOps Agent, configurez les paramètres suivants et cliquez sur OK.
-
Start Auto-Pilot : le SecOps Agent analyse automatiquement vos données de trafic historiques pour générer un profil métier selon les dimensions suivantes :
Type d'activité : par exemple, plateforme de commerce électronique, jeu vidéo ou service de contenu. Vous pouvez ajouter ou supprimer des tags.
Répartition géographique des services : par exemple, export depuis la Chine ou couverture mondiale.
Modèle de fluctuation du trafic : par exemple, trafic piloté par des événements ou trafic stable.
Échelle de l'activité : par exemple, moyenne ou grande échelle.
Si le profil généré par l'IA ne correspond pas à votre activité réelle, modifiez manuellement les tags afin que la politique de protection corresponde mieux à vos besoins métier.
-
Tell Us More (facultatif) : spécifiez vos exigences de protection de l'une des manières suivantes :
Cliquez sur les tags d'accès rapide : par exemple, Insights, E-Commerce Peak, Starter Plan, Financial Security, Game Launch ou API Protection.
Utilisez le langage naturel : décrivez votre scénario métier et vos besoins de protection dans la zone de texte. Par exemple : « J'ai besoin d'une protection pour le prochain festival shopping 618. Le trafic devrait être 100 fois plus élevé que d'habitude. »
-
Dans la boîte de dialogue de confirmation qui s'affiche, vérifiez les tags de profilage intelligent et cliquez sur Live Streaming.
Afficher la politique AI Autopilot
Une fois le mode activé, la section DDoS Global Mitigation Policy affiche l'indicateur AI Autopilot. Dans la section Live, consultez les ajustements proactifs effectués par le système en réponse aux modèles d'attaque en temps réel.
Description de la politique : liste des règles de protection spécifiques personnalisées par le SecOps Agent en fonction du profil métier.
-
Ajustements de la politique :
Maintenir : si la politique actuelle est appropriée, ignorez l'invite.
Remplacer : lorsque le SecOps Agent identifie une opportunité d'optimisation, il ajuste la politique en fonction de son analyse. Aucune intervention manuelle n'est requise. Le système fournit la raison de l'ajustement.
Ajuster la politique de protection automatisée
En mode AI Autopilot, ajustez la politique de protection à tout moment en utilisant le SecOps Agent.
Dans la section Anti-DDoS Global Mitigation Policy, cliquez sur SecOps Agent.
-
Dans la boîte de dialogue SecOps Agent, effectuez les opérations suivantes :
Modifier le profil intelligent : modifiez les tags relatifs au type d'activité, à la répartition géographique des services, au modèle de fluctuation du trafic et à l'échelle de l'activité dans le profil intelligent.
Ajouter des exigences de protection : dans la section Tell Us More, ajustez les tags d'accès rapide ou utilisez le langage naturel pour ajouter de nouvelles exigences de protection, telles que « Renforcer la protection pour le prochain festival shopping 618 ».
Cliquez sur OK. Le SecOps Agent réanalyse et ajuste la politique de protection en fonction des informations mises à jour.
Basculer entre les politiques
-
Passer à la politique traditionnelle :
Dans la section Anti-DDoS Global Mitigation Policy située à droite, cliquez sur OK.
Sélectionnez un niveau de protection (Anti-DDoS Global Mitigation Policy, Quit ou Loose) et cliquez sur Normal.
Passer à AI Autopilot : consultez la section Activer le mode AI Autopilot.
Facturation
Pendant la bêta publique, AI Autopilot est disponible sans frais supplémentaires pour les utilisateurs de l'édition Enhanced d'Anti-DDoS Proxy. Pour plus d'informations sur les éditions, consultez la section Différences entre l'édition Standard et l'édition Enhanced.