La protection intelligente s'active automatiquement lorsque vous ajoutez un site web à Anti-DDoS Proxy. Elle analyse les modèles de trafic et applique des règles de contrôle d'accès pour détecter et bloquer les attaques par inondation HTTP ainsi que le trafic de bots, sans nécessiter la rédaction manuelle de règles. Cette rubrique explique comment configurer le mode et le niveau, afficher les règles générées et vérifier la précision de la protection à l'aide des journaux d'alerte d'attaque.
Fonctionnement
La protection intelligente s'appuie sur les technologies Big Data d'Alibaba Cloud pour établir une ligne de base du trafic normal de votre site web. Lorsque le trafic entrant s'écarte de cette ligne de base, la fonctionnalité génère des règles de contrôle d'accès préfixées par smartcc_ et les applique automatiquement.
Comportements clés des règles générées :
Période de validité : chaque règle possède une période de validité. Une fois expirée, la règle devient invalide et est supprimée automatiquement. Les règles ne peuvent pas être supprimées manuellement ; désactivez la fonctionnalité pour supprimer immédiatement toutes les règles.
Action en mode Avertissement : en mode Avertissement, l'action de la règle est
alarm. Le trafic est journalisé mais non bloqué.Action en mode Protection : en mode Protection, des règles de contrôle d'accès précises bloquent les requêtes malveillantes.
La fonctionnalité nécessite un certain temps pour établir une ligne de base de trafic avant de générer des règles précises. Pour les événements planifiés tels que les promotions ou les tests de charge susceptibles de provoquer des modèles de trafic atypiques, assurez-vous que la période de ligne de base est terminée avant le début de l'événement.
Modes et niveaux
Modes
| Mode | Comportement | Quand l'utiliser |
|---|---|---|
| Avertissement | Enregistre les requêtes malveillantes sans les bloquer | Avant de passer en mode Protection ; pendant les tests de stress ou les promotions |
| Protection | Bloque les requêtes malveillantes à l'aide des règles de contrôle d'accès générées | Trafic de production, après avoir vérifié que la fonctionnalité fonctionne comme prévu |
Le mode par défaut est Protection.
En mode Avertissement, les règles générées ont une action alarm — le trafic est journalisé mais non bloqué. Utilisez la fonctionnalité d'analyse des journaux pour examiner les requêtes signalées avant de passer en mode Protection.
Niveaux
| Niveau | Effet | Idéal pour |
|---|---|---|
| Souple | Bloque des attaques spécifiques ; autorise les requêtes normales | Sites web volumineux à haut débit ; ventes promotionnelles |
| Normal (recommandé) | Détection équilibrée — protège lorsqu'une menace est détectée tout en minimisant l'impact sur le trafic légitime | Trafic stable avec des modèles de requête prévisibles |
| Strict | Bloque agressivement les attaques ; peut affecter certaines requêtes légitimes | Sites disposant d'une capacité de traitement limitée ou subissant une attaque soutenue |
Le niveau par défaut est Normal.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Ajouté un service web à Anti-DDoS Proxy (voir Ajouter des sites web)
Ajuster le mode ou le niveau
Modifiez le mode ou le niveau lorsque votre serveur d'origine génère un nombre élevé de réponses 4XX ou 5XX susceptibles de déclencher des faux positifs — par exemple, lorsque la limitation du débit est configurée sur l'origine ou lorsque de nombreux clients se reconnectent simultanément.
-
Dans la console Anti-DDoS Proxy, sélectionnez la région de votre instance dans la barre de navigation supérieure :
Anti-DDoS Proxy (Chine continentale) : sélectionnez Chinese Mainland.
Anti-DDoS Proxy (Hors Chine continentale) : sélectionnez Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez Mitigation Settings > General Policies.
Sous l'onglet Protection for Website Services, sélectionnez le nom de domaine que vous souhaitez gérer.
Dans la section Intelligent Protection, cliquez sur Settings.
Dans la boîte de dialogue Intelligent Protection, définissez le Mode sur Avertissement.
Après trois jours, retournez dans la boîte de dialogue Intelligent Protection et définissez le Mode sur Protection.
Pour les événements promotionnels ou les tests de stress, créez plutôt une politique de scénario personnalisée au lieu de changer globalement de mode. Consultez Créer des politiques de scénario personnalisées .
Afficher les règles de protection intelligente
Une fois que la fonctionnalité a généré des règles, affichez-les dans la section HTTP Flood Mitigation.
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance :
Anti-DDoS Proxy (Chine continentale) : sélectionnez Chinese Mainland.
Anti-DDoS Proxy (Hors Chine continentale) : sélectionnez Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez Mitigation Settings > General Policies.
Sous l'onglet Protection for Website Services, sélectionnez le nom de domaine que vous souhaitez gérer.
Dans la section HTTP Flood Mitigation, cliquez sur Settings. Les règles dont les noms commencent par
smartcc_sont des règles de protection intelligente.
Afficher les journaux d'alerte d'attaque
Lorsque la fonctionnalité s'exécute en mode Avertissement, les attaques détectées sont journalisées sans être bloquées. Interrogez ces journaux pour évaluer si la fonctionnalité identifie précisément les menaces avant de passer en mode Protection.
La fonctionnalité d'analyse des journaux doit être activée pour votre site web. Voir Utiliser la fonctionnalité d'analyse des journaux.
Connectez-vous à la console Anti-DDoS Proxy.
Choisissez Investigation > Log Analysis.
-
Sélectionnez votre nom de domaine, puis saisissez l'instruction de requête suivante :
matched_host:"aliyundoc.com" and cc_action:alarmRemplacez
aliyundoc.compar votre nom de domaine réel.
Les résultats répertorient toutes les requêtes signalées par les règles de protection intelligente. Examinez ces journaux pour confirmer que la fonctionnalité ne génère pas de faux positifs avant d'activer le mode Protection.
Étapes suivantes
Créer des politiques de scénario personnalisées — gérez les promotions et les tests de stress avec des politiques ciblées au lieu de modifier le mode de protection global.
Utiliser la fonctionnalité d'analyse des journaux — interrogez les journaux détaillés d'attaque et d'accès pour évaluer l'efficacité de la protection.