ESA protège contre les attaques par déni de service distribué (DDoS) grâce à une protection des couches réseau et transport (L3/L4), une protection de la couche applicative (L7) et un tableau de bord d'analyse DDoS.
Qu'est-ce qu'une attaque DDoS
Une attaque DDoS épuise vos ressources pour paralyser vos services. Elle se déroule généralement en trois étapes :
Constitution d'un botnet : Un attaquant compromet un grand nombre d'appareils connectés à Internet au moyen de virus, de chevaux de Troie ou d'exploits de vulnérabilités, formant ainsi un vaste réseau piloté par commande (botnet).
Émission des commandes d'attaque : L'attaquant envoie des instructions à l'ensemble des machines compromises via un serveur de commande et de contrôle (C&C), en ciblant une adresse IP ou un domaine spécifique.
Lancement d'une attaque concentrée : Les machines compromises du monde entier inondent simultanément votre serveur de requêtes, submergeant ainsi votre service.
La répartition géographique mondiale des sources d'attaque rend leur traçabilité et leur blocage extrêmement difficiles.
Types courants d'attaques DDoS
Les attaques DDoS se classent en deux catégories selon la couche réseau ciblée :
-
Attaque sur les couches réseau/transport (L3/L4)
Mécanisme : Saturation du réseau par des paquets TCP ou UDP falsifiés afin d'épuiser la bande passante du serveur ou ses tables de connexions, bloquant ainsi les requêtes légitimes.
Variantes fréquentes : SYN Flood, UDP Flood, ACK Flood, etc.
Caractéristiques : Attaques par force brute à haut volume qui submergent les cibles sous un trafic massif.
-
Attaque sur la couche applicative (L7)
Mécanisme : Envoi de requêtes apparemment valides (HTTP GET/POST) imitant le comportement d'utilisateurs légitimes. Plutôt que d'encombrer le réseau, ces requêtes épuisent les ressources applicatives du serveur, telles que le CPU et la mémoire.
Variante fréquente : HTTP Flood, également appelée attaque CC (Challenge Collapsar).
Caractéristiques : Le volume de trafic n'est pas nécessairement élevé, mais la consommation de ressources par requête est importante. Le trafic malveillant se mêle au trafic légitime, ce qui complique sa distinction et son atténuation.
Identifier une attaque DDoS
Votre service subit peut-être une attaque DDoS si vous observez l'un des symptômes suivants :
Le site web ou l'application devient soudainement inaccessible ou extrêmement lent.
Le trafic réseau connaît une hausse anormale, dépassant largement les pics habituels. Consultez le rapport Data Overview sur la page Overview de la console ESA pour vérifier cette tendance.
L'utilisation du CPU ou de la mémoire du serveur atteint près de 100 % pendant une période prolongée.
Les journaux révèlent un volume massif de requêtes provenant d'adresses IP aléatoires variées. Utilisez la fonctionnalité Security Analytics sous Security dans la console ESA pour mener vos investigations.
Protection DDoS dans ESA
|
Catégorie |
Fonctionnalité |
Description |
|
Atténuation des attaques sur les couches réseau/transport (L3/L4) |
ESA fournit par défaut une protection DDoS de base (au niveau de la plateforme) pour les offres Entrance, Pro et Premium, assurant une défense contre les attaques DDoS jusqu'à 10 Gbps sans garantie de valeur spécifique. |
|
|
Avec l'offre Enterprise, vous pouvez acquérir une protection Best-Effort supplémentaire allant jusqu'au niveau Tbps et protéger simultanément les services de proxy Layer 4. |
||
|
Atténuation des attaques sur la couche applicative (L7) |
HTTP DDoS Attack Protection s'appuie sur les règles du moteur anti-DDoS d'Alibaba Cloud, fruit d'une vaste expérience en matière d'attaque et de défense, pour réduire les attaques CC atteignant l'origine dès le début de l'offensive. |
|
|
Pendant une attaque, le moteur de protection apprend en continu les caractéristiques de l'offensive et génère des politiques de protection ciblées en quelques minutes. |
||
|
Analyse des données d'attaque DDoS |
L'onglet DDoS Analytics affiche les modèles de trafic afin de distinguer l'utilisation légitime de l'activité malveillante. |
|
|
L'onglet Attack Details consigne toutes les attaques DDoS détectées et atténuées. Filtrez par heure et par type d'attaque pour examiner des incidents spécifiques. Utilisez cette vue pour : |
Niveaux de protection
|
Région du service |
Niveau de protection |
Description |
|
Chine continentale |
Protection garantie à 30 Gbps, maximale à 300 Gbps |
Protection garantie jusqu'à 30 Gbps. La protection élastique est configurable jusqu'à 300 Gbps. Par exemple, si vous définissez 200 Gbps, les attaques comprises entre 30 et 200 Gbps sont facturées au tarif élastique. Celles dépassant la bande passante configurée déclenchent un trou noir, interrompant ainsi les services. |
|
Protection garantie à 60 Gbps, maximale à 600 Gbps |
Protection garantie jusqu'à 60 Gbps. La protection élastique est configurable jusqu'à 600 Gbps. Par exemple, si vous définissez 500 Gbps, les attaques comprises entre 60 et 500 Gbps sont facturées au tarif élastique. Celles dépassant la bande passante configurée déclenchent un trou noir, interrompant ainsi les services. |
|
|
Protection garantie à 100 Gbps, maximale à 1 Tbps |
Protection garantie jusqu'à 100 Gbps. La protection élastique est configurable jusqu'à 1 Tbps. Par exemple, si vous définissez 500 Gbps, les attaques comprises entre 100 et 500 Gbps sont facturées au tarif élastique. Celles dépassant la bande passante configurée déclenchent un trou noir, interrompant ainsi les services. |
|
|
Mondial (hors Chine continentale) |
Maximum 300 Gbps |
Assure une protection contre les attaques jusqu'à 300 Gbps. Celles dépassant 300 Gbps déclenchent un trou noir, interrompant ainsi les services. |
|
Protection illimitée Anycast de niveau Térabit (2 fois/mois) |
Protège contre les attaques jusqu'à 1 Tbps avec 2 instances de protection par mois. Celles dépassant 1 Tbps déclenchent un trou noir, interrompant ainsi les services. Remarque
Seules les attaques sur la couche réseau dont le pic dépasse 20 Gbps consomment une instance de protection. Ce n'est pas le cas des attaques CC sur la couche applicative. Une instance est consommée environ 3 600 secondes après la fin de l'attaque, puis le compteur est réinitialisé. |
|
|
Protection illimitée Anycast de niveau Térabit (instances illimitées) |
Protège contre les attaques jusqu'à 1 Tbps. Celles dépassant 1 Tbps déclenchent un trou noir, interrompant ainsi les services. |
-
Lorsque le trafic d'attaque dépasse le seuil de protection et déclenche un trou noir, la bande passante d'attaque élastique pour cet événement n'est pas facturée.
Exemple 1 : Vous souscrivez à la protection Best-Effort (garantie à 30 Gbps, élasticité maximale à 300 Gbps). Si le trafic d'attaque atteint 500 Gbps et que ESA déclenche un trou noir, la bande passante élastique de 30 à 300 Gbps pour cet événement n'est pas facturée.
Exemple 2 : Vous souscrivez à la protection Best-Effort (garantie à 60 Gbps, élasticité maximale à 600 Gbps). Si la plateforme ESA manque de ressources en raison d'attaques simultanées à grande échelle et que ESA déclenche prématurément un trou noir alors que le trafic d'attaque atteint 500 Gbps, la bande passante élastique de 60 à 500 Gbps n'est pas facturée.
La protection en Chine continentale est indépendante de la protection mondiale (hors Chine continentale). Si votre site bénéficie d'une accélération mondiale mais que vous n'avez souscrit qu'à une protection Best-Effort de 600 Gbps pour la Chine continentale, ESA s'efforce d'acheminer les requêtes vers la Chine continentale pour le nettoyage lorsque d'autres régions sont attaquées. En raison des exigences de dépôt ICP, la protection interrégionale n'est actuellement pas prise en charge pour les sites bénéficiant d'une accélération mondiale (hors Chine continentale).
Tous les plans de protection DDoS de ESA (jusqu'à XXX Gbps et protection illimitée) fonctionnent selon un mode de protection au mieux. La capacité de protection réelle s'ajuste dynamiquement en fonction du taux d'utilisation global de la capacité de protection des centres de données d'Alibaba Cloud. Cette capacité augmente généralement avec l'expansion de l'infrastructure réseau d'Alibaba Cloud, mais peut diminuer temporairement dans des circonstances particulières telles que des contraintes de ressources. Lorsque l'ampleur d'une attaque DDoS dépasse la capacité de protection de l'infrastructure ESA, Alibaba Cloud ESA met en œuvre des mesures d'atténuation, incluant notamment la limitation du débit et le trou noir, afin de garantir la stabilité de l'infrastructure.
Pour connaître les tarifs de la protection élastique, contactez-nous.
Disponibilité des fonctionnalités par offre
Catégorie de fonctionnalité | Fonctionnalité détaillée | Entrance (0 USD/mois) | Pro (15 USD/mois) | Premium (249 USD/mois) | Enterprise (tarif personnalisé) |
Protection DDoS de base | |||||
Protection illimitée | Contactez l'équipe commerciale pour un tarif personnalisé | ||||
Protection contre les attaques DDoS HTTP | |||||
Apprentissage profond et protection | |||||
Politiques basées sur des scénarios |