Intégrez Anti-DDoS Proxy à CDN ou DCDN afin que le trafic utilise les nœuds d'accélération en fonctionnement normal et bascule automatiquement vers Anti-DDoS Proxy pour le nettoyage lors des attaques.
Présentation de la fonctionnalité
Alibaba Cloud propose deux solutions pour les services nécessitant à la fois l'accélération et la protection anti-DDoS :
-
Solution 1 : Atténuation des DDoS en périphérie pour DCDN (recommandée)
Ajoutez un domaine à DCDN, puis activez l'atténuation des DDoS en périphérie dans la console DCDN en un seul clic. Aucune configuration d'Anti-DDoS Proxy n'est requise. Configuration de la protection.
RemarqueSeul DCDN prend en charge l'atténuation des DDoS en périphérie. Pour utiliser cette fonctionnalité avec CDN, migrez d'abord votre domaine vers DCDN. Mettre à niveau un nom de domaine CDN vers DCDN.
-
Solution 2 : Interaction d'Anti-DDoS Proxy avec CDN ou DCDN
Cette rubrique présente cette solution. Anti-DDoS nettoie le trafic d'attaque et transfère le trafic sain directement vers le serveur d'origine. Configurez votre domaine à la fois dans le service d'accélération et dans Anti-DDoS Proxy, puis paramétrez l'interaction dans le Traffic Scheduler.
Avec la fonction d'interaction, le trafic nettoyé est acheminé directement vers le serveur d'origine. Avec l'atténuation des DDoS en périphérie, le trafic nettoyé passe par DCDN, ce qui maintient l'accélération même pendant les attaques.
Précautions
Si votre bande passante dépasse 3 Gbps ou si le nombre de requêtes par seconde (QPS) excède 10 000, contactez votre gestionnaire de compte pour une évaluation avant d'utiliser cette fonctionnalité.
Pour les sites web subissant plus de trois attaques par semaine, utilisez uniquement Anti-DDoS Proxy afin d'éviter les interruptions dues aux changements fréquents de routage du trafic.
La fonction d'interaction prend en charge les adresses IP Anti-DDoS IPv4 et IPv6.
Lorsque le trafic bascule vers Anti-DDoS Proxy pendant une attaque, le TTL DNS peut affecter le temps d'activation.
Avant d'utiliser cette fonctionnalité, vérifiez que votre domaine n'est pas dans un état de bac à sable (Sandbox) au sein du service d'accélération. Si c'est le cas, contactez votre gestionnaire de compte pour le retirer avant de configurer la protection anti-DDoS.
Types d'instances Anti-DDoS pris en charge
Anti-DDoS Proxy (Chine continentale) forfait Professional ou Advanced, et Anti-DDoS Proxy (hors Chine continentale) forfait Insurance ou Unlimited. Toutes les instances doivent utiliser le forfait Enhanced Function.
Prérequis
L'accélération CDN ou DCDN est activée pour votre domaine. Ajouter un nom de domaine à CDN ou Ajouter un nom de domaine à DCDN.
Vous avez acheté une instance Anti-DDoS Proxy et y avez ajouté votre site web. Pour plus d'informations, consultez les rubriques Acheter une instance Anti-DDoS Proxy et Ajouter un site web.
L'instance Anti-DDoS Proxy transfère correctement le trafic. Vérifier localement la configuration de transfert.
Procédure
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : Choisissez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : Choisissez la région Outside Chinese Mainland.
-
Dans le volet de navigation de gauche, choisissez et cliquez sur l'onglet CDN/DCDN Interaction.
RemarqueSi vous utilisez la fonction d'interaction pour la première fois, cliquez sur Authorize Now et suivez les instructions à l'écran pour autoriser Anti-DDoS Proxy à accéder au service d'accélération.
-
Repérez le domaine que vous souhaitez gérer et cliquez sur Actions dans la colonne Actions. Dans le panneau Create Interaction Rule , configurez les paramètres et cliquez sur Next.
Paramètre
Description
Anti-DDoS Proxy Instance
Sélectionnez l'instance Anti-DDoS Proxy à intégrer au service d'accélération.
Remarque-
Si le message To enable CDN interaction, you must use an instance of the Enhanced function plan. s'affiche, suivez les instructions pour mettre à niveau votre instance.
-
Si le message No instance is selected. s'affiche, ajoutez d'abord votre domaine à une instance Anti-DDoS Proxy. Ajouter un site web.
Resource for Interaction
La ressource associée est sélectionnée automatiquement.
Si le domaine n'a pas été ajouté à un service d'accélération, ajoutez-le et attendez environ 10 minutes avant de configurer l'interaction. Ajouter un nom de domaine à CDN ou Ajouter un nom de domaine à DCDN.
Access QPS
Définissez le seuil minimal de QPS pour déclencher le basculement vers Anti-DDoS Proxy.
Pour plus d'informations sur le basculement du trafic, consultez la section Basculement du trafic.
RemarqueDéfinissez le seuil à au moins 2 à 3 fois votre pic historique de QPS. La valeur minimale recommandée est de 500, même pour les sites web à faible trafic.
-
-
Vérifiez que la règle de planification du trafic fonctionne en modifiant votre fichier hosts local. Cela permet d'éviter les problèmes de compatibilité liés à des politiques de retour à l'origine incohérentes. Vérifier localement la configuration de transfert.
Par exemple, si CDN interagit avec Anti-DDoS et que l'origine est un bucket OSS : CDN permet de modifier l'en-tête HOST de retour à l'origine, mais pas Anti-DDoS. Si le trafic bascule vers Anti-DDoS lors d'une attaque, le bucket OSS risque de rejeter les requêtes, provoquant une panne de service.
-
Pointez l'enregistrement DNS de votre domaine vers le CNAME généré par le Traffic Scheduler. Modifier l'enregistrement CNAME pour utiliser le Traffic Scheduler.
RemarqueTrois CNAME sont générés : un par le service d'accélération, un par Anti-DDoS et un par le Traffic Scheduler. Pointez votre enregistrement DNS vers le CNAME du Traffic Scheduler.
Basculement du trafic
Le trafic bascule automatiquement ou manuellement entre le service d'accélération et Anti-DDoS Proxy. Le basculement automatique est recommandé.
Basculement automatique
|
Type de basculement |
Condition de basculement |
|
Du service d'accélération vers Anti-DDoS Proxy |
Déclenché lorsque l'une des conditions suivantes est remplie :
|
|
D'Anti-DDoS Proxy vers le service d'accélération |
Déclenché lorsque toutes les conditions suivantes sont remplies :
Important
Les retours automatiques vers le service d'accélération n'ont lieu qu'entre 08:00 et 23:00. |
Basculement manuel
|
Opération |
Description |
|
Du service d'accélération vers Anti-DDoS Proxy |
Basculez manuellement le trafic vers Anti-DDoS pour le nettoyer lorsque le trafic augmente soudainement, mais que les conditions de basculement automatique ne sont pas remplies. Important
|
|
D'Anti-DDoS Proxy vers le service d'accélération |
Rebasculer manuellement le trafic vers le service d'accélération s'il a été redirigé vers Anti-DDoS en raison d'un pic de trafic normal. Important
Avant de revenir au service d'accélération, assurez-vous que l'attaque est terminée et que le domaine n'est pas dans un état de bac à sable (sandbox). |
Opérations connexes
Modifier une règle d'interaction : Dans l'onglet CDN/DCDN Interaction , repérez le domaine cible, cliquez sur Actions dans la colonne Actions et modifiez les paramètres Anti-DDoS Proxy Instance ou Access QPS .
-
Supprimer une règle d'interaction : Dans l'onglet CDN/DCDN Interaction , repérez le domaine cible et cliquez sur Actions dans la colonne Actions.
AvertissementAvant de supprimer une règle d'interaction, assurez-vous que votre enregistrement DNS ne pointe plus vers le CNAME du Traffic Scheduler. Sinon, votre site web deviendra inaccessible.

