Un plan d'atténuation CMA est exclusivement compatible avec une instance Anti-DDoS Proxy (hors Chine continentale) disposant d'un plan d'atténuation Insurance ou Unlimited. Une fois votre service, déployé dans une région hors de Chine continentale, ajouté à une instance Anti-DDoS Proxy (hors Chine continentale) pour bénéficier de la protection, vous pouvez configurer un plan d'atténuation CMA afin d'accélérer l'accès pour les utilisateurs situés en Chine continentale en conditions normales.
Prérequis
Vous avez acheté une instance Anti-DDoS Proxy (hors Chine continentale) avec un plan d'atténuation Insurance ou Unlimited.
Vous avez acheté une instance Anti-DDoS Proxy (hors Chine continentale) avec un plan d'atténuation CMA.
Pour plus d'informations, consultez la rubrique Acheter une instance Anti-DDoS Proxy.
Contexte
La configuration d'un plan d'atténuation CMA pour Anti-DDoS Proxy (hors Chine continentale) permet d'accélérer l'accès aux services en temps normal. Lorsqu'une attaque est détectée, le trafic bascule automatiquement vers l'instance dotée du plan d'atténuation Insurance ou Unlimited pour atténuer l'attaque DDoS.

Procédure
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de menu supérieure située dans le coin supérieur gauche, sélectionnez la région Outside Chinese Mainland.
Si vous sélectionnez cette région, vous êtes redirigé vers la console Anti-DDoS Proxy (Outside Chinese Mainland).
-
Ajoutez votre service à la fois à l'instance disposant du plan d'atténuation Insurance ou Unlimited et à l'instance disposant du plan d'atténuation CMA.
-
Pour les services web, utilisez la méthode Website Config.
Sur la page , cliquez sur Add Website et saisissez les informations requises concernant le site web. Pour plus de détails, consultez la rubrique Ajouter une configuration de site web.
ImportantLorsque vous sélectionnez une Instance, vous devez choisir à la fois l'instance dotée du plan d'atténuation Insurance ou Unlimited et celle dotée du plan d'atténuation CMA.
Effectuez uniquement la configuration sous l'onglet Websites. Une fois la configuration du site web terminée avec succès, ne modifiez pas les enregistrements DNS à ce stade.
-
Pour les services autres que les sites web, utilisez la méthode Port Config.
Sur la page , cliquez sur Create Rule pour configurer les ports de service que vous souhaitez protéger. Pour plus d'informations, consultez la rubrique Configurer une règle de redirection de port.
ImportantLe plan d'atténuation CMA prend uniquement en charge les services non web qui utilisent un nom de domaine, et non une adresse IP, pour spécifier l'adresse du serveur.
Les règles de transfert doivent être identiques sur l'instance dotée du plan d'atténuation Insurance ou Unlimited et sur l'instance dotée du plan d'atténuation CMA.
-
-
Ajoutez une règle de planification du trafic Network Acceleration.
Dans l'onglet General Interaction de la page , cliquez sur Create Rule pour configurer une règle Network Acceleration. Pour plus de détails, consultez la rubrique Ajouter une règle d'interaction d'accélération réseau.
Après la création de la règle, Sec-Traffic Manager génère un enregistrement CNAME. Pour activer la planification automatique du trafic, pointez l'enregistrement DNS de votre service vers ce CNAME.
ImportantLa planification automatique du trafic nécessite un enregistrement CNAME pour la résolution DNS.
-
Chez votre fournisseur DNS, mettez à jour l'enregistrement DNS de votre domaine de service.
Pour activer la règle de planification du trafic, modifiez l'enregistrement DNS de votre domaine auprès de votre fournisseur DNS. Si vous utilisez Alibaba Cloud DNS, effectuez cette modification dans la console Alibaba Cloud DNS. Sinon, utilisez la plateforme de votre fournisseur DNS tiers. Pointez l'enregistrement vers l'adresse CNAME générée par Sec-Traffic Manager.
ImportantLa règle de planification du trafic prend effet après la modification de l'enregistrement DNS. Avant de modifier l'enregistrement DNS, nous vous recommandons de tester la règle de planification du trafic en modifiant le fichier hosts sur votre ordinateur local. Cela permet d'éviter les interruptions de service causées par des incohérences dans les politiques de retour à l'origine.
Pour savoir comment tester la règle, consultez la rubrique Vérifier localement la configuration de transfert.
Pour savoir comment modifier l'enregistrement DNS, consultez la rubrique Modifier l'enregistrement CNAME pour diriger le trafic vers Sec-Traffic Manager.
Résultat
Une fois la règle d'accélération réseau configurée, le trafic est géré comme suit : en conditions normales, les utilisateurs en Chine continentale accèdent à votre serveur via la connexion accélérée fournie par le plan d'atténuation CMA. Lorsqu'une attaque est détectée, le trafic bascule automatiquement vers l'instance Anti-DDoS Proxy (hors Chine continentale) dotée du plan d'atténuation Insurance ou Unlimited pour le nettoyage. Seul le trafic légitime est transféré vers le serveur d'origine.