Une fois vos services ajoutés à une instance Anti-DDoS Proxy pour protection, vous pouvez consulter les enregistrements et les détails des événements d'attaque détectés sur l'instance. Ces informations incluent les adresses IP sources des attaques, la répartition des types d'attaque et la distribution géographique des sources. Utilisez ces données pour appliquer des paramètres d'atténuation ciblés au nom de domaine ou à l'instance attaqué.
Types d'événements d'attaque
Anti-DDoS Proxy signale trois types d'événements d'attaque. Le tableau suivant décrit chaque type. Les détails disponibles pour chaque type sont présentés dans la section Détails des événements d'attaque.
|
Type d'événement d'attaque |
Description |
|
HTTP Attack |
Les attaquants utilisent le nom de domaine de votre service comme cible et simulent des requêtes d'utilisateurs légitimes pour accéder fréquemment aux pages gourmandes en ressources de votre service web. Cette action consomme les ressources du serveur jusqu'à ce qu'il ne puisse plus répondre aux requêtes de service légitimes. Si plusieurs noms de domaine de service sont attaqués simultanément, un événement d'attaque distinct est généré pour chaque nom de domaine. |
|
Advanced TCP/UDP Attack |
Les attaquants ciblent un port de service et occupent illégalement les canaux de connexion TCP et UDP du serveur. Cela consomme une grande quantité de ressources de connexion, empêche le serveur de traiter les nouvelles demandes de connexion et perturbe vos services normaux. Si plusieurs ports de service sous la même adresse IP Anti-DDoS Proxy sont attaqués simultanément, un événement d'attaque distinct est généré pour chaque port. |
|
Volumetric Attack |
Les attaquants ciblent l'adresse IP des instances Anti-DDoS Proxy et utilisent généralement un grand nombre d'hôtes zombies pour envoyer un volume élevé de requêtes de service simultanément. Ce flot de trafic sature les équipements réseau et les serveurs, provoque une congestion de la bande passante et rend les services indisponibles. Si plusieurs adresses IP Anti-DDoS Proxy sont attaquées simultanément, un événement distinct est généré pour l'attaque volumétrique sur chaque adresse IP. Les attaques volumétriques doivent atteindre un seuil de trafic avant qu'un événement ne soit généré. Pour plus de détails, consultez la section Considérations. |
Considérations
Avant de consulter les événements d'attaque, tenez compte des limites et comportements suivants :
Période de requête — Vous pouvez interroger les événements d'attaque survenus au cours des 180 derniers jours.
Génération d'événements Volumetric Attack — Pour éviter qu'un nombre excessif d'événements ne perturbe vos services, Anti-DDoS Proxy applique une politique par défaut qui génère un événement Volumetric Attack uniquement lorsque le Inbound Traffic dépasse 1 Gbps et que le Traffic Scrubbing élimine 100 Mbps de trafic. Si le trafic entrant reste inférieur au seuil de la politique par défaut, aucun événement d'attaque n'est généré.
Seuil d'alerte pour les services à faible trafic — Si le trafic de votre service est faible, configurez un seuil d'alerte personnalisé dans la section Set Alert Threshold de la page Security Overview. Un seuil d'alerte personnalisé couvre le cas où la console affiche du trafic atténué mais aucun événement d'attaque n'est généré.
Prérequis
Vous avez acheté une instance Anti-DDoS Proxy (Chinese Mainland) ou Anti-DDoS Proxy (Outside Chinese Mainland). Pour plus d'informations, consultez la rubrique Acheter une instance Anti-DDoS Proxy.
Vous avez ajouté un service de site web ou un service hors site web à Anti-DDoS Proxy. Pour plus d'informations, consultez les rubriques Ajouter des sites web ou Gérer les règles de transfert.
Interroger les enregistrements d'événements d'attaque
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
-
Sur la page Attack Analysis, sélectionnez le type d'événement d'attaque et la plage horaire pour filtrer les enregistrements d'attaque.
Les enregistrements d'attaque correspondant au type d'événement et à la plage horaire apparaissent dans la liste.
-
(Facultatif) Dans la colonne Actions, cliquez sur View Details pour afficher les détails d'un événement d'attaque.
Sur la page Event Details, vous pouvez cliquer sur Export Report dans le coin supérieur droit et sélectionner Export Image ou Export to PDF pour enregistrer la page actuelle des détails de l'événement en tant que fichier local au format PNG ou PDF.
(Facultatif) Dans la colonne Actions d'un événement, cliquez sur Effect Feedback pour soumettre des suggestions ou des questions concernant l'atténuation de l'événement d'attaque.
Si la requête ne renvoie aucun enregistrement d'attaque, vérifiez si la plage horaire se situe en dehors des 180 derniers jours et si le trafic d'attaque a atteint le seuil de génération d'événement. Pour plus de détails, consultez la section Considérations.
Détails de l'événement d'attaque
Ouvrez la section correspondant au type d'événement d'attaque que vous avez interrogé. Chaque section décrit le contenu fourni par la page Event Details pour ce type d'événement, ainsi que les paramètres d'atténuation que vous pouvez y appliquer.
Attaque HTTP (épuisement des ressources web)
Pour un événement HTTP Attack, vous pouvez consulter les détails suivants et appliquer des paramètres d'atténuation ciblés au nom de domaine attaqué.
Informations de base
Attack Time : heure à laquelle l'attaque s'est produite.
Attack Target : nom de domaine qui a été attaqué. Cliquez sur Mitigation Settings à côté de Attack Target pour accéder à l'onglet Protection for Website Services et configurer les politiques d'atténuation pour le nom de domaine attaqué. Pour plus d'informations, consultez Protection for Website Services.
Maximum Requests : nombre maximal de requêtes atteint pendant l'attaque.
-
Total Received Requests : nombre total de requêtes reçues sur une période donnée avant et après l'attaque. La plage temporelle est calculée selon la logique suivante :
Heure de début : prenez l'heure de début réelle de l'attaque DDoS, arrondissez-la à l'heure ou à la demi-heure précédente la plus proche, puis soustrayez 30 minutes supplémentaires. Par exemple, si une attaque commence à 11 h 20, l'heure ou la demi-heure précédente la plus proche est 11 h 00, et 30 minutes plus tôt correspond à 10 h 30. Si une attaque commence à 11 h 40, le repère le plus proche est 11 h 30, et 30 minutes plus tôt correspond à 11 h 00.
Heure de fin : prenez l'heure de fin réelle de l'attaque DDoS, arrondissez-la à l'heure ou à la demi-heure suivante la plus proche, puis ajoutez 30 minutes supplémentaires. Par exemple, si une attaque se termine à 12 h 20, le repère le plus proche est 12 h 30, et 30 minutes plus tard correspond à 13 h 00. Si une attaque se termine à 12 h 40, le repère le plus proche est 13 h 00, et 30 minutes plus tard correspond à 13 h 30.
-
Total Blocked Requests : nombre de requêtes bloquées par Anti-DDoS Proxy lors de cet événement d'attaque.
Le tableau suivant décrit les autres sections des détails de l'événement.
Contenu de l'événement | Description |
Attack Mitigation Details | Graphique de tendance montrant le QPS entrant total et le QPS ayant déclenché des politiques d'atténuation dans différents modules, ainsi que l'Effective Time of Policy et les Blocked Requests des politiques déclenchées. Vous pouvez également définir la plage temporelle à interroger dans le coin supérieur droit de cette section. Les modules de protection pour les services web incluent la Blacklist, la Location Blacklist, le Frequency Control, l'Accurate Access Control et les Others (tels que les échecs de vérification humain-machine). |
Blocked Requests by Protection Module | Répartition du nombre de requêtes d'attaque bloquées par différents modules de protection. |
Top 10 Hit Policies | Les 10 politiques d'atténuation les plus fréquemment déclenchées et leurs proportions. Cliquez sur More pour afficher les 100 premières politiques déclenchées et la proportion de chaque politique. |
Source Location | Répartition géographique des sources des requêtes d'attaque. Vous pouvez consulter la répartition Global (par pays) et la répartition pour la Chinese Mainland (par province, ville et district). Cliquez sur More pour afficher la proportion des requêtes provenant de différentes sources géographiques. Pour bloquer le trafic provenant de certaines sources d'attaque, cliquez sur Mitigation Settings sous cette section et configurez une Location Blacklist pour le nom de domaine attaqué. Pour plus d'informations, consultez Location Blacklist. |
URI Requests | Les cinq URL les plus fréquemment demandées, triées par ordre décroissant du nombre de requêtes. Cliquez sur More pour afficher toutes les URL demandées (c'est-à-dire les URI et leurs noms de domaine) ainsi que la proportion de chaque URL. Pour limiter le taux de requêtes pour un URI spécifique, cliquez sur Mitigation Settings sous cette section et configurez le Frequency Control pour le nom de domaine attaqué. Pour plus d'informations, consultez Frequency Control. |
URI Response Time | Les cinq URI présentant les temps de réponse les plus longs. Le temps de réponse URI correspond au temps total écoulé entre l'envoi d'une requête client pour la ressource représentée par un URI spécifique et la fin de la réception et du traitement de la réponse du serveur par le client. |
Attacker IP Address | Les 10 adresses IP ayant initié le plus grand nombre de connexions anormales, ainsi que les emplacements auxquels elles appartiennent. Cliquez sur More pour afficher les informations relatives aux 100 premières adresses IP sources. Pour bloquer le trafic provenant d'une adresse IP spécifique, cliquez sur Mitigation Settings sous cette section et configurez une Blacklist and Whitelist pour le nom de domaine attaqué. Pour plus d'informations, consultez Blacklist and Whitelist. Remarque Toutes les adresses IP sources d'attaque sont des adresses IP d'attaquants et n'incluent pas les adresses IP des requêtes légitimes. |
User-Agent | Les cinq User-Agents ayant généré le plus grand nombre de requêtes. Le User-Agent correspond aux informations liées au navigateur du client qui a initié la requête d'accès, telles que l'identifiant du navigateur, l'identifiant du moteur de rendu et les informations de version. |
Referer | Les cinq Referers les plus fréquents dans les requêtes d'accès. Le Referer correspond à l'URL source d'une requête d'accès. |
HTTP-Method | Les cinq méthodes de requête les plus fréquentes dans les requêtes d'accès. |
Client TLS Fingerprint | Les cinq empreintes client les plus fréquentes dans les requêtes d'accès. Une empreinte client est une valeur identifiée et calculée à partir de l'empreinte TLS du client ayant initié la requête d'accès, grâce à un algorithme propriétaire d'Alibaba Cloud. Elle sert à la mise en correspondance et à la protection des requêtes d'accès. |
HTTP/2 Fingerprint | Les cinq empreintes HTTP/2 les plus fréquentes dans les requêtes d'accès. Elles servent à la mise en correspondance et à la protection des requêtes d'accès HTTP/2. |
JA3 Fingerprint | Les cinq empreintes JA3 les plus fréquentes dans les requêtes d'accès. Elles permettent d'identifier et de distinguer différents types de clients TLS, tels que les navigateurs web, les applications mobiles et les logiciels malveillants. |
JA4 Fingerprint | Les cinq empreintes JA4 les plus fréquentes dans les requêtes d'accès. L'empreinte JA4 intègre davantage d'informations contextuelles et d'algorithmes, tels que la version du navigateur et le système d'exploitation, afin de réduire les problèmes de duplication pouvant survenir avec les empreintes JA3. Cela permet d'identifier plus précisément les utilisateurs légitimes et les imposteurs, et de diminuer le taux de fausse reconnaissance. |
Vous pouvez cliquer sur Mitigation Settings sous les sections précédentes pour configurer des politiques d'atténuation pour les différents modules de protection. Pour plus d'informations, consultez Protection for Website Services.
Vous pouvez également utiliser les données de requête figurant dans le tableau précédent — temps de réponse URI, User-Agents, Referers, méthodes HTTP et empreintes client — pour configurer des politiques de Frequency Control pour le nom de domaine attaqué.
Attaque TCP/UDP avancée (inondation de connexions)
Pour un événement Advanced TCP/UDP Attack, vous pouvez consulter les détails suivants et appliquer des paramètres d'atténuation ciblés à l'instance Anti-DDoS Proxy.
Contenu de l'événement | Description |
Attack Time | Heure à laquelle l'attaque s'est produite. |
Attack Target | Adresse IP et port de l'instance Anti-DDoS Proxy attaquée. Cliquez sur Mitigation Settings à côté de Attack Target pour accéder à l'onglet Protection for Infrastructure et configurer des politiques d'atténuation pour l'instance attaquée. Pour plus d'informations, consultez Protection for Infrastructure. |
Attack Mitigation Details | Graphique de tendance des New Connections et des Concurrent Connections pendant l'attaque. Vous pouvez définir la plage temporelle à interroger dans le coin supérieur droit de cette section. Le graphique de tendance des nouvelles connexions inclut les données sur les connexions anormales bloquées par différentes politiques d'atténuation, telles que la Blacklist, la Location Blacklist et la fonction Rate Limit by Source IP (qui comprend la New Connections Limit for Source, la Concurrent Connections Limit for Source, la PPS Limit for Source et la Bandwidth Limit for Source). Pour savoir comment configurer les politiques d'atténuation précédentes, consultez Protection for Infrastructure, Location Blacklist et Rate Limit by Source IP. Le graphique de tendance des connexions simultanées inclut les données sur les connexions Active et Inactive. |
Attack Source IP Addresses | Les cinq adresses IP ayant initié le plus grand nombre de connexions anormales, ainsi que les emplacements auxquels elles appartiennent. Cliquez sur More pour afficher les informations relatives aux 100 premières adresses IP d'attaquants. Remarque Toutes les adresses IP sources d'attaque sont des adresses IP d'attaquants et n'incluent pas les adresses IP des requêtes légitimes. Pour bloquer le trafic provenant d'une adresse IP spécifique, configurez une Blacklist and Whitelist (IP address-based) pour l'instance attaquée. Pour plus d'informations, consultez Protection for Infrastructure. |
Attack Type | Répartition des types de protocoles du trafic d'attaque. Cliquez sur More pour afficher la proportion des requêtes pour différents types d'attaque. |
Attack Source Location | Répartition géographique des sources des requêtes d'attaque. Cliquez sur More pour afficher la proportion des requêtes provenant de différentes sources géographiques. Pour bloquer le trafic provenant de certaines sources d'attaque, configurez une Location Blacklist pour l'instance attaquée. Pour plus d'informations, consultez Location Blacklist. |
Attaque volumétrique
Pour un événement Volumetric Attack, vous pouvez consulter les détails suivants et appliquer des paramètres d'atténuation ciblés à l'instance Anti-DDoS Proxy.
Contenu de l'événement | Description |
Attack Time | Heure à laquelle l'attaque s'est produite. |
Attack Target | Adresse IP de l'instance Anti-DDoS Proxy attaquée. Cliquez sur Mitigation Settings à côté de Attack Target pour accéder à l'onglet Protection for Infrastructure et configurer des politiques d'atténuation pour l'instance attaquée. Pour plus d'informations, consultez Protection for Infrastructure. |
Attack Mitigation Details | bps : graphique de tendance de la bande passante du trafic entrant, du trafic sortant et du trafic atténué pendant l'attaque. pps : graphique de tendance des paquets du trafic entrant, du trafic sortant et du trafic atténué pendant l'attaque. Pour connaître les seuils de trafic à atteindre avant la génération d'un événement, consultez Considerations. |
Source IP Address | Les 10 adresses IP ayant initié le plus grand nombre de requêtes, ainsi que les emplacements auxquels elles appartiennent. Cliquez sur More pour afficher les informations relatives aux 100 premières adresses IP sources. Remarque Les adresses IP sources incluent uniquement les adresses IP d'attaquants. Pour bloquer le trafic provenant d'une adresse IP spécifique, cliquez sur Blacklist Settings sous la liste et définissez une Blacklist and Whitelist (IP address-based). Pour plus d'informations, consultez Protection for Infrastructure. |
Attack Source ISP | Répartition des fournisseurs d'accès Internet (FAI) sources du trafic d'attaque. Cliquez sur More pour afficher la proportion des requêtes provenant de différents FAI. Remarque Ce trafic inclut uniquement le trafic d'attaque. L'instance Anti-DDoS Proxy (Outside Chinese Mainland) ne prend pas en charge ces données. |
Attack Source Location | Répartition géographique des sources du trafic d'attaque. Cliquez sur More pour afficher la proportion des requêtes provenant de différentes sources géographiques. Pour bloquer le trafic provenant de certaines sources d'attaque, cliquez sur Location Blacklist Settings sous cette section et configurez une Location Blacklist pour l'instance attaquée. Pour plus d'informations, consultez Location Blacklist. Remarque Ce trafic inclut uniquement le trafic d'attaque. |
Attack Type | Répartition des types de protocoles du trafic entrant. Cliquez sur More pour afficher la proportion des requêtes de différents types. Le trafic entrant inclut à la fois le trafic d'attaque et le trafic de service normal. |
Destination Port | Proportion du trafic entrant pour chaque port de destination. Cliquez sur More pour afficher les données de proportion pour chaque port. Le trafic entrant inclut à la fois le trafic d'attaque et le trafic de service normal. |