Si un nom de domaine accéléré subit une attaque DDoS, son placement dans un bac à sable peut entraîner des interruptions de service. Pour les noms de domaine critiques ou exposés aux attaques, activez la fonctionnalité d'atténuation DDoS de DCDN. Une fois activée, cette fonctionnalité permet à DCDN d'accélérer vos services tout en assurant une détection en temps réel, une réponse rapide et une protection automatique contre les attaques DDoS.
Alibaba Cloud DCDN prévoit de cesser progressivement de proposer la fonctionnalité d'atténuation DDoS aux nouveaux utilisateurs à partir du 1er mai 2025 à 00:00 (UTC+8). Cette modification n'affecte pas les utilisateurs existants.
Si vous avez besoin de cette fonctionnalité, passez au service Edge Security Acceleration (ESA). La fonctionnalité d'atténuation DDoS d'Edge Security Acceleration (ESA) utilise l'apprentissage profond pour offrir une protection renforcée.
Description de la fonctionnalité
En conditions normales d'accès, les points de présence (POP) DCDN les plus proches accélèrent le trafic sans le faire transiter par un centre de nettoyage. Si le nom de domaine subit une attaque DDoS, le trafic est rapidement redirigé vers le centre de nettoyage DDoS le plus proche. Après nettoyage, le trafic sain retourne vers DCDN pour une accélération sécurisée.
Avantages
Capacités d'atténuation DDoS disponibles à l'échelle mondiale.
Atténuation des attaques DDoS de niveau térabit.
Bascule intelligente entre performances maximales et protection pour garantir simultanément sécurité et accélération.
Configuration simplifiée : aucun besoin d'activer ni de configurer plusieurs produits d'accélération et de sécurité distincts.
Protection intelligente intégrée contre les attaques CC de couche 7, basée sur l'IA.
Limites
-
La fonctionnalité d'atténuation DDoS n'est pas disponible si le trafic normal du service (hors trafic d'attaque) dépasse un pic de 10 Gbps ou de 100 000 requêtes par seconde (QPS). Ce pic correspond à la somme de la bande passante ou des QPS de tous les noms de domaine pour lesquels la fonctionnalité d'atténuation DDoS est activée simultanément.
Par exemple, si la bande passante de pointe du nom de domaine A,
1.example.com, atteint 8 Gbps et que celle du nom de domaine B,2.example.com, atteint 3 Gbps, vous ne pouvez activer la fonctionnalité que pour l'un des deux noms de domaine. L'activation simultanée de l'atténuation DDoS pour ces deux domaines risque d'interrompre vos services. -
Cette fonctionnalité n'est pas disponible pour les noms de domaine accélérés dans les cas suivants :
Noms de domaine utilisant des certificats HTTPS gratuits. Pour plus d'informations, consultez Comment vérifier si un nom de domaine utilise un certificat gratuit ?
Domaines pour lesquels il est impossible d'activer le protocole IPv6.
Noms de domaine utilisant l'accélération de couche 4 (IP Application Accelerator).
Noms de domaine bénéficiant déjà d'une atténuation DDoS autonome via Alibaba Cloud Anti-DDoS Pro ou Anti-DDoS Premium.
Procédure
Configurer les règles d'atténuation
Sur la page Add Domain Name, cliquez sur Add Domain Name.
-
Dans la boîte de dialogue Add Domain Name, configurez les règles d'atténuation.
Paramètre
Description
Protected Domain Names
Nom de domaine accéléré à protéger.
Health Check
Chemin utilisé pour les vérifications d'état de l'origine. Pour garantir la disponibilité du lien d'accès au centre de nettoyage DDoS pendant une attaque, spécifiez l'URI d'un fichier accessible. Un code d'état 200 OK confirme que le lien est opérationnel.
/désigne le répertoire racine du nom de domaine. Exemple :/test.json.Important-
DCDN sonde régulièrement le chemin de vérification d'état configuré. En cas d'anomalie, le trafic n'est pas redirigé vers le centre de nettoyage lors d'une attaque. La redirection s'effectue uniquement lorsque le chemin de vérification d'état fonctionne normalement.
-
Les adresses IP 47.97.249.17 et 47.244.XX.XXX servent à sonder votre serveur d'origine. Si ce dernier utilise une liste d'autorisation d'adresses IP, ajoutez-y ces deux adresses pour assurer le bon fonctionnement des sondes de surveillance.
Cleansing Conditions
-
Intelligent Cleansing (Recommandé) : DCDN analyse intelligemment la situation pour déterminer quand rediriger le trafic vers un centre de nettoyage. Pour les attaques de faible ampleur, les POP DCDN atténuent directement l'attaque afin de préserver les performances d'accélération. Pour les attaques de grande envergure, le trafic est redirigé vers le centre de nettoyage le plus proche pour un traitement centralisé et une protection renforcée. La sélection de ce mode active automatiquement la protection intelligente contre les attaques CC (Moyen) ainsi que la politique d'atténuation globale (Moyen) pour bloquer les attaques.
-
Custom QPS Threshold : Option adaptée aux tests permettant de vérifier rapidement si le lien d'accès reste fonctionnel après la redirection du trafic vers un centre de nettoyage DDoS. Le dépassement du seuil spécifié déclenche la redirection du trafic vers le centre de nettoyage.
-
Plage de valeurs : 2 000 à 50 000
-
Valeur par défaut : 20 000
-
-
Cliquez sur OK.
Modifier ou désactiver l'atténuation DDoS
Sur la page Domain Names, localisez le nom de domaine dont vous souhaitez modifier ou désactiver l'atténuation DDoS. Dans la colonne Actions, cliquez sur Manage ou Disable DDoS Mitigation. Les modifications prennent effet immédiatement.
FAQ
Références
Sans activation de l'atténuation DDoS pour votre nom de domaine, DCDN risque de le placer dans un bac à sable si une attaque provoque un pic de bande passante ou de QPS. Pour plus d'informations, consultez Présentation des bacs à sable.
Pour en savoir plus sur les attaques DDoS et leurs impacts, consultez Qu'est-ce qu'une attaque DDoS ?
Anti-DDoS Pro et Anti-DDoS Premium proposent une fonctionnalité d'interaction avec CDN ou DCDN. Pour plus d'informations, consultez Utiliser la fonctionnalité d'interaction CDN ou DCDN.