Par défaut, une adresse IP élastique (EIP) inclut Anti-DDoS Basic, qui offre une protection allant jusqu'à 5 Gbit/s. Lorsque le trafic d'attaque dépasse cette limite, le routage en trou noir supprime tout le trafic entrant, ce qui peut entraîner une interruption totale du service. Utilisez un EIP Anti-DDoS (Enhanced) pour bénéficier d'une protection de niveau térabits et assurer la continuité de vos activités.
Fonctionnement
Un EIP Anti-DDoS (Enhanced) s'appuie sur Anti-DDoS Native pour fournir une protection anti-DDoS de niveau térabits. Cette solution est idéale pour les applications sensibles à la latence qui exigent un niveau de sécurité élevé, telles que les jeux en ligne à grande échelle et les événements de streaming en direct majeurs.
Trafic entrant : le trafic est d'abord acheminé vers Anti-DDoS Native pour détection et nettoyage. Une fois le trafic malveillant filtré par le service, le trafic sain est transféré vers votre instance.
Trafic sortant : l'EIP envoie directement le trafic sortant vers Internet.
Remarques relatives à l'utilisation
Type de ligne : BGP (Multi-ISP).
Mode de facturation : paiement à l'utilisation.
Lorsque vous créez un EIP Anti-DDoS (Enhanced) à partir d'un pool d'adresses IP, celui-ci doit également être un pool Anti-DDoS (Enhanced).
-
Régions prises en charge :
EIP
Asie-Pacifique - Chine : Chine (Pékin), Chine (Hangzhou), Chine (Shanghai), Chine (Hong Kong)
Asie-Pacifique - Autres : Philippines (Manille), Japon (Tokyo), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta), Corée du Sud (Séoul), Thaïlande (Bangkok)
Autres : États-Unis (Virginie), États-Unis (Silicon Valley), Allemagne (Francfort), Royaume-Uni (Londres), Mexique
Pool d'adresses IP
Asie-Pacifique - Chine : Chine (Hong Kong)
Asie-Pacifique - Autres : Philippines (Manille), Japon (Tokyo), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta), Corée du Sud (Séoul), Thaïlande (Bangkok)
Autres : États-Unis (Virginie), États-Unis (Silicon Valley), Allemagne (Francfort), Royaume-Uni (Londres), Mexique
Activer Anti-DDoS (Enhanced)
Avant de commencer, assurez-vous d'avoir activé Anti-DDoS Origin (paiement à l'utilisation). Une fois le service activé et une ressource protégée ajoutée, Alibaba Cloud considère le service comme utilisé et lance la facturation. Le service requiert un engagement minimum de 30 jours et ne peut pas être désactivé durant cette période.
Console
Accédez à la page d'achat d'EIP. Pour plus d'informations sur les autres paramètres, consultez la rubrique EIP.
Billing Method : Pay-as-you-go.
Line Type : BGP (Multi-ISP).
Security protection : Anti-DDoS Pro/Premium.
-
IP Address Pool :
Default : alloue un EIP Anti-DDoS (Enhanced) à partir du pool public d'adresses IP d'Alibaba Cloud.
Specify IP address pool : alloue un EIP à partir d'un pool d'adresses IP Anti-DDoS (Enhanced) spécifié.
Une fois l'EIP créé, accédez à la console EIP. Dans la colonne Protection, cliquez sur l'icône
correspondant à l'EIP cible pour consulter ses seuils de nettoyage et de trou noir.
Le lendemain de la création (J+1), accédez à la console Traffic Security puis naviguez vers Traffic Security > Network Security > Anti-DDoS Native > Billing Management afin de consulter les détails d'utilisation. Cliquez sur Details pour demander un ajustement de votre bande passante de pointe.
API
Appelez l'opération AllocateEipAddress et définissez le paramètre SecurityProtectionTypes sur AntiDDoS_Enhanced pour créer un EIP Anti-DDoS (Enhanced).
Facturation
Seuls les EIP en mode paiement à l'utilisation prennent en charge le niveau de sécurité Anti-DDoS (Enhanced). Les éléments facturables incluent :
Frais d'instance d'adresse IP publique et frais de réseau public : la facturation des EIP comprend ces frais.
Frais Anti-DDoS Origin 2.0 : ces frais sont facturés par le service Anti-DDoS.
Informations complémentaires
Anti-DDoS Basic
Par défaut, les EIP incluent Anti-DDoS Basic, qui offre une protection DDoS allant jusqu'à 5 Gbit/s. Le trafic Internet entrant passe d'abord par Alibaba Cloud Anti-DDoS Basic. Lorsqu'Anti-DDoS Basic détecte un trafic correspondant au profil d'une attaque DDoS et dépassant le seuil de nettoyage, il commence le processus de nettoyage, filtre les paquets malveillants et transfère le trafic sain vers l'EIP.
-
Nettoyage :
Méthodes de nettoyage : filtrage des paquets d'attaque, limitation du débit du trafic et limitation du débit des paquets.
-
Déclenchement du nettoyage : le nettoyage commence lorsque le trafic correspond aux caractéristiques d'une attaque DDoS et que son volume atteint le seuil de nettoyage en bits par seconde (BPS) ou en paquets par seconde (PPS). Anti-DDoS Basic définit automatiquement les seuils de nettoyage en fonction de la bande passante de l'EIP.
Seuil de nettoyage BPS : si la bande passante de l'EIP est ≤ 300 Mbit/s, le seuil est de 450 Mbit/s. Si la bande passante de l'EIP est > 300 Mbit/s, le seuil est de
EIP bandwidth value × 1.5Mbit/s.Seuil de nettoyage PPS : 100 000 pps pour les bandes passantes d'EIP allant jusqu'à 100 Mbit/s. Pour les bandes passantes supérieures à 100 Mbit/s, le seuil est de
EIP bandwidth value × 1000pps.
Routage en trou noir : lorsque le trafic d'attaque DDoS dépasse le seuil de trou noir de l'EIP (la capacité de 5 Gbit/s d'Anti-DDoS Basic, soit précisément 5 200 Mbit/s), Alibaba Cloud applique le routage en trou noir pour protéger la ressource cloud contre tout impact supplémentaire. Cette politique bloque tout le trafic entrant vers l'EIP, ce qui peut provoquer une interruption complète du service. Par défaut, le trou noir est levé automatiquement après 2,5 heures. La durée réelle peut varier selon la fréquence des attaques subies par l'EIP.