Tous les produits
Search
Centre de documentation

Anti-DDoS:Interaction entre Anti-DDoS Proxy et CDN ou DCDN

Dernière mise à jour :Aug 11, 2026

Intégrez Anti-DDoS Proxy à CDN ou DCDN afin que le trafic utilise les nœuds d'accélération en fonctionnement normal et bascule automatiquement vers Anti-DDoS Proxy pour le nettoyage lors des attaques.

Présentation de la fonctionnalité

Alibaba Cloud propose deux solutions pour les services nécessitant à la fois l'accélération et la protection anti-DDoS :

  • Solution 1 : Atténuation des DDoS en périphérie pour DCDN (recommandée)

    Ajoutez un domaine à DCDN, puis activez l'atténuation des DDoS en périphérie dans la console DCDN en un seul clic. Aucune configuration d'Anti-DDoS Proxy n'est requise. Configuration de la protection.

    Remarque

    Seul DCDN prend en charge l'atténuation des DDoS en périphérie. Pour utiliser cette fonctionnalité avec CDN, migrez d'abord votre domaine vers DCDN. Mettre à niveau un nom de domaine CDN vers DCDN.

  • Solution 2 : Interaction d'Anti-DDoS Proxy avec CDN ou DCDN

    Cette rubrique présente cette solution. Anti-DDoS nettoie le trafic d'attaque et transfère le trafic sain directement vers le serveur d'origine. Configurez votre domaine à la fois dans le service d'accélération et dans Anti-DDoS Proxy, puis paramétrez l'interaction dans le Traffic Scheduler.

Avec la fonction d'interaction, le trafic nettoyé est acheminé directement vers le serveur d'origine. Avec l'atténuation des DDoS en périphérie, le trafic nettoyé passe par DCDN, ce qui maintient l'accélération même pendant les attaques.

image

Précautions

  • Si votre bande passante dépasse 3 Gbps ou si le nombre de requêtes par seconde (QPS) excède 10 000, contactez votre gestionnaire de compte pour une évaluation avant d'utiliser cette fonctionnalité.

  • Pour les sites web subissant plus de trois attaques par semaine, utilisez uniquement Anti-DDoS Proxy afin d'éviter les interruptions dues aux changements fréquents de routage du trafic.

  • La fonction d'interaction prend en charge les adresses IP Anti-DDoS IPv4 et IPv6.

  • Lorsque le trafic bascule vers Anti-DDoS Proxy pendant une attaque, le TTL DNS peut affecter le temps d'activation.

  • Avant d'utiliser cette fonctionnalité, vérifiez que votre domaine n'est pas dans un état de bac à sable (Sandbox) au sein du service d'accélération. Si c'est le cas, contactez votre gestionnaire de compte pour le retirer avant de configurer la protection anti-DDoS.

Types d'instances Anti-DDoS pris en charge

Anti-DDoS Proxy (Chine continentale) forfait Professional ou Advanced, et Anti-DDoS Proxy (hors Chine continentale) forfait Insurance ou Unlimited. Toutes les instances doivent utiliser le forfait Enhanced Function.

Prérequis

Procédure

  1. Connectez-vous à la console Anti-DDoS Proxy.

  2. Dans la barre de navigation supérieure, sélectionnez la région de votre instance.

    • Anti-DDoS Proxy (Chinese Mainland) : Choisissez la région Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland) : Choisissez la région Outside Chinese Mainland.

  3. Dans le volet de navigation de gauche, choisissez Onboarding > Sec-Traffic Manager et cliquez sur l'onglet CDN/DCDN Interaction.

    Remarque

    Si vous utilisez la fonction d'interaction pour la première fois, cliquez sur Authorize Now et suivez les instructions à l'écran pour autoriser Anti-DDoS Proxy à accéder au service d'accélération.

  4. Repérez le domaine que vous souhaitez gérer et cliquez sur Actions dans la colonne Actions. Dans le panneau Create Interaction Rule , configurez les paramètres et cliquez sur Next.

    Paramètre

    Description

    Anti-DDoS Proxy Instance

    Sélectionnez l'instance Anti-DDoS Proxy à intégrer au service d'accélération.

    Remarque
    • Si le message To enable CDN interaction, you must use an instance of the Enhanced function plan. s'affiche, suivez les instructions pour mettre à niveau votre instance.

    • Si le message No instance is selected. s'affiche, ajoutez d'abord votre domaine à une instance Anti-DDoS Proxy. Ajouter un site web.

    Resource for Interaction

    La ressource associée est sélectionnée automatiquement.

    Si le domaine n'a pas été ajouté à un service d'accélération, ajoutez-le et attendez environ 10 minutes avant de configurer l'interaction. Ajouter un nom de domaine à CDN ou Ajouter un nom de domaine à DCDN.

    Access QPS

    Définissez le seuil minimal de QPS pour déclencher le basculement vers Anti-DDoS Proxy.

    Pour plus d'informations sur le basculement du trafic, consultez la section Basculement du trafic.

    Remarque

    Définissez le seuil à au moins 2 à 3 fois votre pic historique de QPS. La valeur minimale recommandée est de 500, même pour les sites web à faible trafic.

  5. Vérifiez que la règle de planification du trafic fonctionne en modifiant votre fichier hosts local. Cela permet d'éviter les problèmes de compatibilité liés à des politiques de retour à l'origine incohérentes. Vérifier localement la configuration de transfert.

    Par exemple, si CDN interagit avec Anti-DDoS et que l'origine est un bucket OSS : CDN permet de modifier l'en-tête HOST de retour à l'origine, mais pas Anti-DDoS. Si le trafic bascule vers Anti-DDoS lors d'une attaque, le bucket OSS risque de rejeter les requêtes, provoquant une panne de service.

  6. Pointez l'enregistrement DNS de votre domaine vers le CNAME généré par le Traffic Scheduler. Modifier l'enregistrement CNAME pour utiliser le Traffic Scheduler.

    Remarque

    Trois CNAME sont générés : un par le service d'accélération, un par Anti-DDoS et un par le Traffic Scheduler. Pointez votre enregistrement DNS vers le CNAME du Traffic Scheduler.

Basculement du trafic

Le trafic bascule automatiquement ou manuellement entre le service d'accélération et Anti-DDoS Proxy. Le basculement automatique est recommandé.

Basculement automatique

Type de basculement

Condition de basculement

Du service d'accélération vers Anti-DDoS Proxy

Déclenché lorsque l'une des conditions suivantes est remplie :

  • Le QPS dépasse le seuil 3 fois en 3 minutes ou plus de 6 fois en 10 minutes, et le trafic de service normal ne dépasse pas 10 Gbps.

  • Anti-DDoS détecte que le domaine est entré dans un état de bac à sable (sandbox), et le trafic de service normal ne dépasse pas 10 Gbps.

D'Anti-DDoS Proxy vers le service d'accélération

Déclenché lorsque toutes les conditions suivantes sont remplies :

  • Pendant plus de 12 heures consécutives, le QPS reste inférieur à 80 % du seuil et les requêtes d'attaque représentent moins de 10 % du trafic.

  • L'adresse IP Anti-DDoS cible n'est ni en état de nettoyage ni en état de blackhole, et aucun événement de ce type ne s'est produit au cours de la dernière heure.

  • Le domaine n'est pas dans un état de bac à sable (sandbox).

Important

Les retours automatiques vers le service d'accélération n'ont lieu qu'entre 08:00 et 23:00.

Basculement manuel

Opération

Description

Du service d'accélération vers Anti-DDoS Proxy

Basculez manuellement le trafic vers Anti-DDoS pour le nettoyer lorsque le trafic augmente soudainement, mais que les conditions de basculement automatique ne sont pas remplies.Basculer vers Anti-DDoS

Important
  • Vous ne pouvez basculer vers Anti-DDoS que si l'adresse IP Anti-DDoS n'est pas en état de blackhole.

  • Après un basculement manuel, le trafic revient automatiquement au service d'accélération lorsque les conditions de retour sont remplies.

D'Anti-DDoS Proxy vers le service d'accélération

Rebasculer manuellement le trafic vers le service d'accélération s'il a été redirigé vers Anti-DDoS en raison d'un pic de trafic normal.Revenir au service d'accélération

Important

Avant de revenir au service d'accélération, assurez-vous que l'attaque est terminée et que le domaine n'est pas dans un état de bac à sable (sandbox).

Opérations connexes

  • Modifier une règle d'interaction : Dans l'onglet CDN/DCDN Interaction , repérez le domaine cible, cliquez sur Actions dans la colonne Actions et modifiez les paramètres Anti-DDoS Proxy Instance ou Access QPS .

  • Supprimer une règle d'interaction : Dans l'onglet CDN/DCDN Interaction , repérez le domaine cible et cliquez sur Actions dans la colonne Actions.

    Avertissement

    Avant de supprimer une règle d'interaction, assurez-vous que votre enregistrement DNS ne pointe plus vers le CNAME du Traffic Scheduler. Sinon, votre site web deviendra inaccessible.

Documents connexes

FAQ