Tous les produits
Search
Centre de documentation

Elastic Compute Service:Anti-DDoS Origin Basic

Dernière mise à jour :Aug 19, 2026

Anti-DDoS Origin Basic est un service gratuit qui protège vos instances ECS contre les attaques DDoS. Lorsque le trafic entrant d'une instance ECS dépasse la limite de son type, Security Center limite le débit pour prévenir les fuites de données, les déconnexions serveur et les indisponibilités de service. Cette rubrique décrit les fonctionnalités et les principes de fonctionnement d'Anti-DDoS Origin Basic.

Remarque

Par défaut, Security Center offre jusqu'à 5 Gbit/s de mitigation d'attaque gratuite pour les instances ECS. La capacité de protection varie selon le type d'instance. Consultez les seuils de protection réels dans la console Traffic Security. Pour plus d'informations, voir les rubriques Présentation de Security Center et Seuils de mise en blackhole d'Anti-DDoS Origin Basic.

Nettoyage du trafic

Une fois Anti-DDoS Origin Basic activé, Security Center surveille en temps réel le trafic entrant de vos instances ECS. S'il détecte des volumes de trafic importants ou anormaux, y compris des attaques DDoS, il redirige le trafic suspect vers un centre de nettoyage sans impacter vos services. Le centre de nettoyage filtre le trafic malveillant et transfère le trafic légitime vers l'instance ECS cible. Ce processus, appelé nettoyage du trafic, élimine le trafic anormal pour garantir la stabilité et la sécurité de vos services. Pour plus d'informations, voir la rubrique Présentation d'Anti-DDoS Origin.

Remarque

Si le trafic Internet entrant d'une instance ECS dépasse 5 Gbit/s, Alibaba Cloud met l'instance en blackhole pour protéger l'ensemble du cluster. Tout le trafic destiné à l'instance est alors supprimé et tout accès public est bloqué. Pour plus d'informations, voir la rubrique Politique de mise en blackhole d'Alibaba Cloud.

Déclencheurs du nettoyage du trafic

Le nettoyage du trafic se déclenche dans les conditions suivantes :

  • Modèles de trafic : le nettoyage se déclenche lorsque le trafic entrant correspond à la signature d'une attaque connue.

  • Volume de trafic : les attaques DDoS génèrent généralement un trafic massif, souvent mesuré en Gbit/s. Le nettoyage se déclenche automatiquement lorsque le trafic entrant d'une instance ECS dépasse un seuil prédéfini.

Méthodes de nettoyage du trafic

Anti-DDoS Origin Basic utilise des méthodes telles que le filtrage des paquets d'attaque et la limitation du débit. Configurez ces méthodes à l'aide des seuils suivants. Pour obtenir des instructions, voir la rubrique Définir les seuils de nettoyage du trafic.

  • Seuil de nettoyage basé sur le BPS : déclenche le nettoyage du trafic lorsque le débit entrant, mesuré en bits par seconde (BPS), dépasse cette valeur.

  • Seuil de nettoyage basé sur le PPS : déclenche le nettoyage du trafic lorsque le taux de paquets entrants, mesuré en paquets par seconde (pps), dépasse cette valeur.

Seuils de nettoyage pour les instances ECS

Remarque

Cette fonctionnalité est disponible dans les régions suivantes : Chine (Heyuan), Chine (Guangzhou), Chine (Chengdu), Chine (Hohhot), Chine (Ulanqab), Chine (Hong Kong), Émirats arabes unis (Dubaï), Royaume-Uni (Londres), Allemagne (Francfort), Philippines (Manille), Malaisie (Kuala Lumpur), Indonésie (Jakarta), Japon (Tokyo), États-Unis (Virginie), États-Unis (Silicon Valley) et Singapour.

Les seuils de nettoyage d'une instance ECS dépendent de sa bande passante publique achetée et de son type d'instance. Les formules de calcul figurent dans le tableau suivant.

Bande passante achetée (Mbit/s)

Seuil BPS maximal (Mbit/s)

Seuil PPS maximal (pps)

≤300

La valeur la plus faible entre la bande passante réseau maximale du type d'instance et 450.

La valeur la plus faible entre le taux de transfert de paquets maximal du type d'instance et 100 000.

>300

La valeur la plus faible entre la bande passante réseau maximale du type d'instance et (Bande passante publique achetée * 1,5).

La valeur la plus faible entre le taux de transfert de paquets maximal du type d'instance et (Bande passante publique achetée * 1 000).

Remarque

Prenons l'exemple d'une instance ecs.g5,16xlarge avec une bande passante publique achetée de 100 Mbit/s. Ce type d'instance possède une bande passante réseau maximale de 20 000 Mbit/s et un taux de transfert de paquets maximal de 4 000 000 pps. Le tableau suivant présente le calcul des seuils de nettoyage.

Bande passante achetée (Mbit/s)

Seuil BPS maximal (Mbit/s)

Seuil PPS maximal (pps)

100 < 300

MIN(20 000, 450)

Le résultat est 450.

MIN(4 000 000, 100 000)

Le résultat est 100 000.

La console Traffic Security affiche les seuils de nettoyage réels. Pour plus d'informations, voir la rubrique Ressources. Par exemple, connectez-vous à la console Traffic Security, accédez à la page Assets et cliquez sur l'onglet ECS. Les seuils de nettoyage BPS et PPS de chaque instance s'affichent dans la colonne Scrubbing Threshold.

Rubriques connexes

Anti-DDoS Origin Basic est activé par défaut pour toutes les instances ECS. Après la création d'une instance, vous pouvez effectuer les opérations suivantes :

  • Définir les seuils de nettoyage du trafic : par défaut, une instance ECS utilise les seuils maximaux autorisés pour son type. Toutefois, pour certains types d'instances, le seuil maximal basé sur le BPS peut être trop élevé pour vos services. Ajustez les seuils selon les exigences de votre service. Pour obtenir des instructions, voir la rubrique Guide d'utilisation d'Anti-DDoS Origin Basic - Paramètres d'Anti-DDoS Origin Basic.

  • (Déconseillé) Annuler le nettoyage du trafic : Security Center nettoie le trafic qui atteint le seuil de nettoyage, même s'il est légitime, ce qui peut affecter vos services. Vous pouvez annuler manuellement le nettoyage du trafic pour garantir la disponibilité du service. Pour obtenir des instructions, voir la rubrique Guide d'utilisation d'Anti-DDoS Origin Basic - Comment annuler le nettoyage du trafic.

    Avertissement

    Après l'annulation du nettoyage du trafic, si le trafic entrant de l'instance ECS dépasse son seuil de mise en blackhole (jusqu'à 5 Gbit/s), l'instance est mise en blackhole. Procédez avec prudence.

  • Migrer vers Anti-DDoS Pro : par rapport aux solutions traditionnelles de protection DDoS, Anti-DDoS Pro offre plusieurs avantages, notamment un déploiement facile, un réseau BGP de haute qualité, une protection puissante, une grande stabilité et une atténuation précise basée sur l'IA. Pour plus d'informations, voir la rubrique Présentation d'Anti-DDoS Pro.

  • Pour savoir comment choisir un produit de protection DDoS, voir la rubrique Comment choisir un produit de protection DDoS.