Anti-DDoS Basic est un service gratuit de protection contre les attaques DDoS, intégré aux produits Alibaba Cloud. Lorsque vous achetez un serveur Alibaba Cloud, comme une instance Elastic Compute Service (ECS), ou toute ressource cloud dotée d'une adresse IP publique, Anti-DDoS Basic s'active automatiquement en tant que service de sécurité gratuit. Il est impossible de le désactiver. Anti-DDoS Basic offre une capacité d'atténuation comprise entre 500 Mbit/s et 5 Gbit/s, assurant la défense contre les attaques des couches réseau (L3) et transport (L4), ainsi que le nettoyage du trafic pour vos actifs disposant d'IP publiques. Pour connaître les capacités d'atténuation spécifiques à chaque service cloud, consultez la rubrique Seuils déclenchant le filtrage par trou noir dans Anti-DDoS Basic.
Si une ressource est fréquemment ciblée, la plateforme ajuste sa capacité d'atténuation en fonction de l'historique des attaques afin de maintenir sa stabilité.
Fonctionnement
Anti-DDoS Basic protège les ressources cloud grâce à deux mécanismes :
Analyse du trafic basée sur l'IA. Anti-DDoS Basic applique un seuil de nettoyage par défaut, que vous pouvez également configurer manuellement. Le service surveille en continu le trafic entrant en s'appuyant sur les capacités de big data d'Alibaba Cloud. Plutôt que de se fier uniquement à des seuils fixes, il apprend les modèles de trafic normaux et détecte les anomalies. Le nettoyage du trafic ne se déclenche que lorsque les deux conditions suivantes sont réunies : l'IA détecte une attaque DDoS et le trafic entrant atteint le seuil en bits par seconde (BPS) ou en paquets par seconde (PPS) défini. Cette approche à double condition évite les faux positifs liés à des pics de trafic légitimes.
Filtrage par trou noir. Si une attaque dépasse la capacité d'atténuation (le seuil de déclenchement du trou noir), Alibaba Cloud bloque temporairement tout le trafic entrant vers la ressource concernée. Cette mesure confine l'attaque et empêche la dégradation des autres actifs de la plateforme. Pour plus de détails, consultez la politique de filtrage par trou noir d'Alibaba Cloud.
Anti-DDoS Basic défend contre les attaques des couches réseau et transport (L3/L4), telles que les attaques par réflexion UDP et les inondations SYN/ACK. En revanche, il ne protège pas contre les attaques de la couche application (L7), comme les inondations HTTP ou les attaques CC. Dans certaines conditions — notamment lors d'inondations HTTP ou SYN à haut volume, ou lorsque le trafic dépasse les spécifications de la plateforme — l'accès au service peut être affecté même si Anti-DDoS Basic est actif.
Produits cloud protégés
Anti-DDoS Basic est intégré aux produits Alibaba Cloud suivants et activé par défaut. Il est impossible de le désactiver.
Instances Elastic Compute Service (ECS)
Instances Server Load Balancer (SLB)
Adresses IP élastiques (EIP)
Adresses EIP associées à une passerelle NAT
Passerelles IPv6
Simple Application Servers
Instances Web Application Firewall (WAF)
Instances Global Accelerator (GA)
Adresses EIP Anycast
Régions prises en charge
Zone géographique | Région |
Asie-Pacifique | Thaïlande (Bangkok), Philippines (Manille), Japon (Tokyo), Indonésie (Jakarta), Malaisie (Kuala Lumpur), Corée du Sud (Séoul), Singapour, Chine (Hong Kong), Chine (Chengdu), Chine (Guangzhou), Chine (Heyuan), Chine (Shenzhen), Chine (Ulanqab), Chine (Hohhot), Chine (Zhangjiakou), Chine (Pékin), Chine (Qingdao), Chine (Fuzhou - Région locale), Chine (Nanjing - Région locale), Chine (Shanghai), Chine (Hangzhou) |
Europe et Amériques | Royaume-Uni (Londres), Allemagne (Francfort), États-Unis (Virginie), États-Unis (Silicon Valley) |
Moyen-Orient | Arabie saoudite (Riyad - Région partenaire), Émirats arabes unis (Dubaï) |
Types d'attaques et couverture
|**Type d'attaque**
|
**Couche OSI**
|
**Mécanisme**
|
**Pris en charge par Anti-DDoS Basic**
| | --- | --- | --- | --- | |
Attaques volumétriques réseau
|
L3
|
Saturent la bande passante du serveur en inondant le réseau avec des paquets malformés ou un trafic à haut volume (par exemple, attaques par réflexion UDP)
|
Oui
| |
Attaques par inondation au niveau transport
|
L4
|
Épuisent l'état des connexions en inondant les négociations de protocole (par exemple, attaques SYN Flood, attaques ACK Flood)
|
Oui
| |
Attaques au niveau application
|
L7
|
Consomment la capacité de traitement du serveur avec des requêtes apparaissant légitimes (par exemple, attaques HTTP Flood, attaques CC, attaques DNS Flood)
|
Non
|
Étapes suivantes
Ajustez les seuils de nettoyage. Personnalisez les seuils BPS et PPS qui déclenchent le nettoyage du trafic. Le seuil maximal dépend des spécifications de votre instance de produit cloud. Consultez les rubriques Définir les seuils de nettoyage et Spécifications des produits cloud et seuils de nettoyage.
Vérifiez les seuils de trou noir par produit. Examinez les seuils de filtrage par trou noir pour chaque produit cloud pris en charge. Consultez la rubrique Seuils déclenchant le filtrage par trou noir dans Anti-DDoS Basic.
Améliorez votre protection. Si Anti-DDoS Basic ne répond pas à vos besoins, envisagez un produit payant :
Anti-DDoS Native : protection renforcée contre les attaques volumétriques sans modification de votre adresse IP.
Anti-DDoS Proxy : protection basée sur un centre de nettoyage pour les attaques à haut volume et les menaces au niveau application.
Pour vous aider à choisir, consultez la rubrique Solutions Anti-DDoS par scénario.
FAQ
-
Pourquoi mon instance est-elle ciblée par des attaques DDoS ?
Les attaques DDoS, telles que les attaques volumétriques, constituent des activités malveillantes courantes sur Internet. Les attaquants inondent leurs cibles avec d'énormes volumes de trafic malveillant afin d'épuiser les ressources en bande passante, ce qui entraîne un déni de service.
Toute ressource disposant d'une adresse IP publique peut devenir la cible d'une attaque DDoS. Ces attaques ne se limitent pas à des utilisateurs ou des industries spécifiques : tout actif exposé à Internet est potentiellement à risque.
Alibaba Cloud Anti-DDoS Basic détecte automatiquement les attaques DDoS et lance le nettoyage du trafic pour filtrer le trafic malveillant tout en préservant l'accès normal aux services. Si le volume d'attaque dépasse la capacité d'atténuation d'Anti-DDoS Basic, envisagez de passer à Anti-DDoS Native ou à Anti-DDoS Proxy pour une protection améliorée.
-
La protection Anti-DDoS Basic prend-elle en charge le blocage des paquets et du trafic UDP ?
Pour prévenir les attaques par réflexion UDP et autres attaques volumétriques, Anti-DDoS Basic bloque par défaut les paquets UDP de taille excessive et le trafic UDP fragmenté.
Ce filtrage par défaut peut provoquer des échecs de connexion ou des anomalies pour les services qui s'appuient sur de grands paquets UDP ou la fragmentation UDP, tels que :
Les systèmes de vidéosurveillance basés sur GB28181 utilisant des connexions en cascade
Les autres applications qui transmettent de grands datagrammes UDP
Si votre service nécessite de grands paquets UDP ou un trafic UDP fragmenté, passez à un produit de protection payant prenant en charge des politiques de filtrage UDP personnalisées, tel que Anti-DDoS Proxy.