Lorsque le trafic entrant vers votre produit cloud répond à certaines conditions, Anti-DDoS Basic le nettoie afin de garantir la disponibilité de vos services. Cette rubrique explique comment configurer les seuils de nettoyage du trafic.
Qu'est-ce que le nettoyage du trafic ?
Lors d'une attaque DDoS, le nettoyage du trafic utilise Anti-DDoS Basic pour surveiller, analyser et filtrer votre trafic réseau en temps réel. Il sépare le trafic malveillant du trafic légitime, puis bloque ou supprime le trafic malveillant. Ce processus permet au trafic légitime uniquement d'atteindre votre serveur, ce qui garantit la disponibilité de vos services réseau.
Anti-DDoS Basic utilise deux méthodes pour déterminer quand déclencher le nettoyage du trafic : les seuils de nettoyage BPS/PPS que vous configurez et une analyse intelligente basée sur l'IA. En tirant parti des capacités de big data d'Alibaba Cloud, le système apprend la ligne de base du trafic de votre service et utilise des algorithmes pour identifier les modèles d'attaque. Le nettoyage du trafic n'est déclenché que lorsque l'analyse IA détecte une attaque DDoS et que le trafic entrant dépasse votre seuil BPS ou PPS configuré. Ce mécanisme de double vérification aide à prévenir les faux positifs, qui peuvent se produire si un pic de trafic normal dépasse un seuil fixe.
Seuils de nettoyage
Anti-DDoS Basic vous permet d'utiliser le seuil de nettoyage par défaut ou de configurer un seuil personnalisé.
Seuil de nettoyage par défaut
Alibaba Cloud ajuste dynamiquement le seuil de nettoyage pour chaque produit cloud en fonction de sa charge de trafic. Cet ajustement est généralement basé sur les facteurs suivants :
Le seuil de nettoyage par défaut correspond généralement à la valeur maximale que vous pouvez définir. Vous pouvez abaisser le seuil en fonction de vos besoins professionnels réels.
Seuil de nettoyage personnalisé
Un seuil de nettoyage personnalisé vous permet de personnaliser les conditions de déclenchement du nettoyage du trafic en fonction de vos exigences professionnelles spécifiques, de votre environnement réseau et de vos politiques de sécurité.
Recommandations et considérations relatives aux seuils
Recommandations
Le seuil de nettoyage doit être défini légèrement au-dessus de votre ligne de base de trafic normal. Un seuil trop élevé peut ne pas offrir une protection efficace, tandis qu'un seuil trop bas peut déclencher le nettoyage du trafic sur un trafic normal et affecter l'accès légitime.
Par exemple, vous pouvez abaisser le seuil de nettoyage pour les services à haute sécurité tels que les transactions financières, les systèmes gouvernementaux critiques ou les petits sites web ayant déjà subi des attaques de faible volume mais de forte intensité. Cela permet d'éviter que le système ne néglige de petites quantités de trafic malveillant pendant les périodes de trafic stable. À l'inverse, vous pouvez augmenter le seuil lors d'événements promotionnels, de tournois de jeux majeurs ou aux heures de pointe sur ApsaraVideo Live. Cela permet d'éviter les faux positifs causés par des pics de trafic légitimes.
Considérations
Après avoir défini un seuil de nettoyage personnalisé :
Si vous mettez à niveau un produit cloud : le seuil de nettoyage personnalisé est prioritaire et reste inchangé.
-
Si vous rétrogradez un produit cloud :
Si le nouveau seuil de nettoyage par défaut après la rétrogradation est inférieur à votre seuil personnalisé, le paramètre revient à la valeur par défaut et votre configuration personnalisée est ignorée. Le seuil de nettoyage restera celui par défaut pour toutes les mises à niveau ou rétrogradations ultérieures.
Si le nouveau seuil de nettoyage par défaut après la rétrogradation est supérieur à votre seuil personnalisé, votre seuil personnalisé est prioritaire et reste inchangé.
Ajuster le seuil de nettoyage pour un seul actif
Accédez à la page Assets de la console Traffic Security. Dans la barre de navigation supérieure, sélectionnez la région de votre actif.
-
Cliquez sur l'onglet correspondant au produit cloud cible, tel que ECS.
RemarqueLes paramètres de nettoyage ne sont pas pris en charge pour les actifs dans les onglets CIDR Block of Data Center et Private Addresses.
Dans la liste des actifs IP, cliquez sur l'adresse IP cible. Dans le panneau IP Address Details, cliquez sur Traffic Scrubbing Settings.
-
Dans le panneau Traffic Scrubbing Settings, configurez le Traffic Scrubbing Threshold et cliquez sur OK.
Default : le système ajuste automatiquement le seuil de nettoyage en fonction de la charge de trafic du produit cloud.
-
Manual :
Seuil de nettoyage (BPS) : le seuil ne peut pas dépasser 1,5 fois la bande passante publique de l'instance et doit être d'au moins 60 Mbps.
Seuil de nettoyage (PPS) : le seuil ne peut pas dépasser 1,5 fois la spécification PPS de l'instance et doit être d'au moins 12 000 pps.
Ajuster les seuils de nettoyage pour plusieurs actifs
Cette fonctionnalité est disponible uniquement pour Anti-DDoS Native.
Accédez à la page Protected Objects de la console Traffic Security.
-
Dans la barre de navigation supérieure, sélectionnez le groupe de ressources auquel appartiennent les instances et la région dans laquelle résident les instances.
Instances Anti-DDoS Native 1.0 (Abonnement) : sélectionnez la région dans laquelle réside l'instance.
Instances Anti-DDoS Native 2.0 (Abonnement) et Anti-DDoS Native 2.0 (Paiement à l'utilisation) : sélectionnez Toutes les régions.
En haut de la page, sélectionnez une instance Anti-DDoS Native et cliquez sur Batch Adjust Traffic Scrubbing Thresholds.
-
Dans l'onglet Traffic Scrubbing Threshold, sélectionnez les adresses IP des actifs et définissez les seuils BPS et PPS pour les actifs sélectionnés.
Seuil de nettoyage (BPS) : le seuil ne peut pas dépasser 1,5 fois la bande passante publique de l'instance et doit être d'au moins 60 Mbps.
Seuil de nettoyage (PPS) : le seuil ne peut pas dépasser 1,5 fois la spécification PPS de l'instance et doit être d'au moins 12 000 pps.
ImportantLes EIP Anti-DDoS Advanced ne prennent pas en charge la modification par lot des seuils de nettoyage. Vous pouvez modifier le seuil de nettoyage pour un seul EIP Anti-DDoS Advanced uniquement sur la page Assets.
Vous pouvez ajuster les seuils pour un maximum de 500 adresses IP à la fois.
Pour la configuration par lot, sélectionnez des actifs appartenant au même produit cloud et ayant le même seuil de nettoyage.
Si la configuration de certains actifs échoue, suivez les instructions affichées dans le message pour procéder.