Lors de leur expansion à l'échelle mondiale, les entreprises sont souvent confrontées à la latence réseau et aux attaques par déni de service distribué (DDoS). En combinant Global Accelerator (GA) avec un produit de protection DDoS, vous accélérez l'accès des utilisateurs internationaux et vous défendez contre ces attaques. Cette approche garantit une haute disponibilité des services, améliore l'expérience utilisateur et réduit les risques de sécurité.
Produits de protection DDoS
Une attaque DDoS est une tentative malveillante visant à perturber le trafic normal d'un système ciblé, rendant le service indisponible pour les utilisateurs légitimes. Vous pouvez choisir parmi les produits de protection DDoS suivants en fonction de vos besoins en matière de sécurité :
Produit de protection | |||
Capacité d'atténuation | Faible GA s'intègre à la protection DDoS d'Alibaba Cloud pour fournir jusqu'à 5 Gbit/s de protection DDoS de base gratuite pour les adresses IP accélérées et les adresses IP publiques des endpoints d'une instance GA. La capacité maximale d'atténuation gratuite varie selon la région. | Élevée Anti-DDoS Origin vous permet d'ajouter des instances GA en tant qu'objets protégés, offrant jusqu'à plusieurs centaines de Gbit/s de protection pour les adresses IP accélérées et les adresses IP publiques des endpoints des instances GA. La capacité maximale d'atténuation varie selon la région. | Très élevée Vous pouvez intégrer GA avec Anti-DDoS Pro et Anti-DDoS Premium. Cela fournit jusqu'à plusieurs Tbit/s de capacité de défense pour le CNAME sécurisé de l'instance GA, en utilisant les centres de nettoyage DDoS mondiaux d'Alibaba Cloud. |
Fonctionnement | Anti-DDoS Basic protège les ressources cloud grâce à deux mécanismes : Analyse du trafic basée sur l'IA. Anti-DDoS Basic applique un seuil de nettoyage par défaut, que vous pouvez également configurer manuellement. Il surveille en continu le trafic entrant en utilisant les capacités de big data d'Alibaba Cloud. Plutôt que de s'appuyer uniquement sur des seuils fixes, il apprend les modèles de trafic normaux et détecte les anomalies. Le nettoyage du trafic n'est déclenché que lorsque les deux conditions suivantes sont remplies : l'IA détecte une attaque DDoS et le trafic entrant atteint le seuil BPS ou PPS que vous avez défini. Cette approche à double condition évite les faux positifs liés aux pics de trafic normaux. Filtrage par trou noir (Blackhole). Si une attaque dépasse la capacité d'atténuation (le seuil de déclenchement du trou noir), Alibaba Cloud bloque temporairement tout le trafic entrant vers la ressource affectée. Cela confine l'attaque et l'empêche de dégrader les autres actifs de la plateforme. Pour plus de détails, consultez la politique de filtrage par trou noir d'Alibaba Cloud. Anti-DDoS Basic se défend contre les attaques au niveau réseau et transport (L3/L4), telles que les attaques par réflexion UDP et les inondations SYN/ACK. Il ne protège pas contre les attaques au niveau application (L7), comme les inondations HTTP et les attaques CC. Dans certaines conditions, notamment lors d'inondations HTTP ou SYN à haut volume, ou si le trafic dépasse les spécifications de la plateforme, l'accès au service peut être affecté même lorsque Anti-DDoS Basic est actif. | Anti-DDoS Origin se défend principalement contre les attaques volumétriques de couche 3 et de couche 4. Lorsque le trafic dépasse le seuil de nettoyage par défaut, le nettoyage est automatiquement déclenché pour atténuer l'attaque DDoS. Anti-DDoS Origin utilise principalement une méthode de nettoyage passive, complétée par une suppression active. Il s'appuie sur des techniques standard telles que la détection inverse, les listes d'autorisation/de blocage et la conformité des paquets. Il est déployé en mode bypass à la sortie des centres de données Alibaba Cloud afin de garantir la disponibilité de vos services cloud protégés pendant une attaque. | GA dirige le trafic vers l'adresse IP de l'instance Anti-DDoS pour le nettoyage, selon les règles de transfert que vous configurez dans Anti-DDoS Pro ou Anti-DDoS Premium. Ces règles spécifient un domaine de site web et utilisent le CNAME GA sécurisé comme adresse de serveur.
|
Références |
Cas d'utilisation
GA et Anti-DDoS Origin
Une entreprise héberge un site web sur Alibaba Cloud dans la région États-Unis (Silicon Valley). Le site dessert des utilisateurs à l'échelle mondiale via un domaine personnalisé et transfère le trafic sur le port HTTP 80. Le site web rencontre les problèmes suivants :
Instabilité des réseaux publics transfrontaliers, entraînant une latence fréquente, du gigue et une perte de paquets.
Attaques DDoS volumineuses fréquentes qui provoquent une instabilité des réponses du service.
Vous pouvez résoudre ces problèmes en déployant GA avec Anti-DDoS Origin.
Global Accelerator (GA) : Les clients se connectent à la région d'accélération la plus proche du réseau Alibaba Cloud. Le routage intelligent et la planification automatique du réseau transfèrent le trafic vers le serveur d'origine aux États-Unis (Silicon Valley), ce qui améliore la vitesse d'accès. L'activation des contrôles d'état améliore la fiabilité et la disponibilité du service en évitant les nœuds non sains.
Anti-DDoS Origin : Anti-DDoS Origin vous permet d'ajouter des instances GA en tant qu'objets protégés, défendant à la fois les adresses IP accélérées par GA et les adresses IP publiques des endpoints. Lorsque le trafic dépasse le seuil de nettoyage par défaut, le nettoyage du trafic démarre automatiquement pour atténuer les attaques DDoS.
Prérequis
-
Pour cet exemple, nous configurons un service HTTP 80 sur Alibaba Cloud Linux 3 à l'aide de Nginx. Vos services sont déployés sur ECS01 et ECS02 dans la région États-Unis (Silicon Valley).
-
Vous avez configuré les enregistrements DNS pour votre domaine personnalisé, y compris un enregistrement A qui pointe le domaine vers les adresses IP publiques de vos deux serveurs backend.
Si vous utilisez un service DNS autre qu'Alibaba Cloud DNS, reportez-vous à la documentation de votre fournisseur.
Si vous devez fournir des services via le port HTTPS 443, vous devez demander et créer un certificat ou télécharger un certificat tiers dans SSL Certificates Service et le lier à votre domaine.
Vous avez acheté une instance Anti-DDoS Origin.
Procédure
Étape 1 : Configurer Global Accelerator
Cet exemple utilise une instance GA standard en paiement à l'utilisation.
Sur la page de la console Global Accelerator, cliquez sur Create Standard Pay-as-you-go Instance.
-
À l'étape Basic Instance Configuration, configurez les paramètres et cliquez sur Next.

-
À l'étape Configure Acceleration Area, ajoutez une zone d'accélération, allouez de la bande passante à la région, puis cliquez sur Next.
Dans cet exemple, définissez le paramètre Acceleration Area sur China (Hong Kong) et le paramètre ISP Line Type sur BGP (Multi-ISP). Vous pouvez utiliser les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des zones d'accélération.
ImportantSi vous avez besoin de zones d'accélération en Chine continentale, vous devez obtenir un enregistrement ICP pour le nom de domaine afin de fournir des services.
Planifiez correctement la bande passante dont vous avez besoin. Des bandes passantes maximales insuffisantes peuvent entraîner des problèmes de limitation de débit et de perte de paquets.

-
À l'étape Configure listeners, configurez le protocole de routage et le port, puis cliquez sur Next.
Dans cet exemple, définissez le paramètre Routing Type sur Intelligent Routing, le paramètre Protocol sur HTTP et le paramètre Port sur 80. Vous pouvez utiliser les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des écouteurs de routage intelligent.
RemarqueSi vous souhaitez utiliser le port HTTPS 443 pour fournir des services, vous pouvez sélectionner HTTPS pour le paramètre Protocol et 443 pour le paramètre Port, associer un certificat à l'écouteur et configurer le mappage entre le port de l'écouteur 443 et le port du service backend 80 dans le paramètre Port Mapping du groupe d'endpoints. De cette façon, les utilisateurs peuvent accéder en toute sécurité au site web HTTP via HTTPS.

-
Sur la page Configure an Endpoint Group, configurez les endpoints du service backend et cliquez sur Next.
Dans ce scénario, définissez la Region sur US (Silicon Valley), configurez ECS01 et ECS02 en tant que Backend Service, activez le Health Check puis lisez et acceptez les Compliance Commitments Regarding Cross-border Data Transfers. Vous pouvez conserver les valeurs par défaut pour les autres paramètres du groupe d'endpoints ou les modifier selon vos besoins. Pour plus d'informations, consultez la rubrique Créer et gérer des groupes d'endpoints.
À l'étape Configuration Review, confirmez les configurations GA et cliquez sur Submit.
Sur la page Instances, recherchez l'instance GA créée et obtenez le CNAME attribué à l'instance GA dans la colonne CNAME.
-
Sur les serveurs backend, autorisez le trafic provenant du bloc CIDR que GA utilise pour s'y connecter.
Dans ce scénario, GA se connecte aux instances ECS backend via un réseau privé. Vous devez ajouter une règle entrante au groupe de sécurité ECS pour autoriser le trafic provenant du bloc CIDR du vSwitch. Assurez-vous également que le vSwitch dispose d'au moins huit adresses IP privées disponibles.
Étape 2 : Configurer Anti-DDoS Origin
Sur la page Protected Object de la console Anti-DDoS Origin, cliquez sur Add Protected Object pour ajouter votre instance GA en tant qu'objet protégé.
Dans la boîte de dialogue Add Protected Object, filtrez Product Type par GA. Sélectionnez l'instance GA cible, cliquez sur la flèche droite pour la déplacer vers le panneau Selected Objects, puis cliquez sur OK.
Une fois l'instance ajoutée, vous pouvez afficher l'instance GA protégée dans l'onglet GA Assets de la page Protected Object. Vous pouvez également afficher les adresses IP publiques protégées, y compris les adresses IP accélérées par GA et les adresses IP publiques du groupe d'endpoints, dans l'onglet IP Assets.
Étape 3 : Configurer un enregistrement CNAME
Dans un environnement de production, nous vous recommandons d'utiliser votre propre nom de domaine. Créez un enregistrement CNAME qui pointe votre domaine vers le CNAME fourni par l'instance GA. Cela achemine le trafic de votre application vers GA pour l'accélération.
Si vous disposez déjà d'un enregistrement A pointant vers votre serveur backend, ajoutez d'abord un enregistrement CNAME pour l'instance GA dans la région China (Hong Kong) à des fins de test. Une fois le test réussi, vous pouvez progressivement étendre la configuration à d'autres régions ou basculer complètement vers l'enregistrement CNAME GA.
-
Sur la page Public Zone, recherchez le nom de domaine que vous souhaitez utiliser et cliquez sur Settings dans la colonne Actions.
RemarquePour un nom de domaine qui n'est pas enregistré auprès d'Alibaba Cloud, ajoutez-le à Alibaba Cloud DNS avant de configurer les enregistrements DNS.
-
Sur la page DNS Settings, cliquez sur Add Record, configurez un enregistrement CNAME, puis cliquez sur OK.
Dans cet exemple, le paramètre Record Type est défini sur CNAME, le paramètre Hostname est défini sur www, le paramètre Query Source est défini sur China (Hong Kong) et le paramètre Record Value est défini sur le CNAME de l'instance GA. Utilisez les valeurs par défaut pour les autres paramètres ou modifiez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter des enregistrements DNS.

Étape 4 : Vérifier les résultats
Vérification de l'accélération GA
Depuis un point de sondage en Chine (Hong Kong), exécutez un test de sonde réseau sur le domaine personnalisé de votre site web avant et après la configuration de GA. Vérifiez le temps de réponse pour mesurer la latence.
-
Testez la latence réseau avant de configurer GA.
Vous pouvez afficher des détails tels que le temps de réponse. La colonne Resolved IP affiche l'adresse IP publique d'une instance ECS.
-
Testez la latence réseau après avoir configuré GA.
Vous pouvez afficher des détails tels que le temps de réponse. La colonne Resolved IP affiche désormais l'adresse IP accélérée de l'instance GA.
La vérification montre que l'utilisation de GA réduit la latence pour les clients en Chine (Hong Kong) qui accèdent aux services dans la région États-Unis (Silicon Valley).
Les performances réelles d'accélération de GA dépendent de vos tests métier.
Vérification du contrôle d'état GA
-
Dans un navigateur, saisissez le domaine personnalisé de votre site web pour accéder au site déployé dans la région États-Unis (Silicon Valley).
Le test confirme que vous pouvez accéder au site web via son domaine personnalisé. Si vous actualisez le navigateur plusieurs fois, le serveur répondant alterne entre ECS01 et ECS02.
Lorsque la page du navigateur renvoie
Hello World ! This is ECS01, service running on port 80., cela indique que la demande actuelle a été traitée par ECS01.Lorsque ECS02 répond, la page affiche
Hello World ! This is ECS02, service running on port 80.. -
Simulez une panne : Arrêtez le serveur ECS01.
Après une courte période, vérifiez le Health Check Status dans l'onglet Endpoint Group de l'instance GA.
L'état du contrôle d'état du groupe d'endpoints s'affiche comme Partially Unhealthy. L'état du contrôle d'état pour ECS01 est Unhealthy et celui pour ECS02 est Healthy.
Actualisez le navigateur plusieurs fois. Vous pouvez toujours accéder au service, mais seul ECS02 répond.
Vérification de la protection Anti-DDoS Origin
Vous pouvez utiliser les fonctionnalités suivantes dans la console Anti-DDoS Origin pour vérifier la protection :
La page Business Monitoring fournit les tendances du trafic en temps réel et les enregistrements des événements d'attaque DDoS pour les actifs protégés.
La page Attack Analysis vous permet d'interroger et d'analyser les détails des événements d'attaque DDoS sur votre instance Anti-DDoS Origin, y compris le type d'attaque, le volume de trafic et la durée.
La page Mitigation Logs enregistre la manière dont Anti-DDoS Origin traite le trafic, y compris les détails sur la détection des attaques et le nettoyage. L'analyse de ces journaux peut vous aider à vérifier davantage l'efficacité de vos politiques de protection.
GA et Anti-DDoS Pro et Premium
Un jeu multinational est déployé sur Alibaba Cloud dans la région États-Unis (Silicon Valley) et dessert des joueurs à l'échelle mondiale via un domaine personnalisé. Le service rencontre les problèmes suivants :
Instabilité des réseaux publics transfrontaliers, entraînant une latence fréquente, du gigue et une perte de paquets.
Attaques DDoS à grande échelle fréquentes qui provoquent des pannes complètes du service.
Pour résoudre ces problèmes, l'entreprise de jeux prévoit de déployer GA et de l'intégrer avec Anti-DDoS Pro et Anti-DDoS Premium :
Global Accelerator (GA) : Les clients se connectent à la région d'accélération la plus proche du réseau Alibaba Cloud. Le routage intelligent et la planification automatique du réseau transfèrent le trafic vers le serveur d'origine aux États-Unis (Silicon Valley), ce qui améliore la vitesse d'accès. L'activation des contrôles d'état améliore la fiabilité et la disponibilité du service en évitant les nœuds non sains.
Anti-DDoS Pro et Anti-DDoS Premium : Après l'intégration de GA avec Anti-DDoS Pro et Anti-DDoS Premium, le trafic normal est accéléré directement vers le serveur d'origine via GA sans latence ajoutée. Lors d'une attaque DDoS à grande échelle, GA utilise la résolution DNS pour rediriger le trafic vers un centre de nettoyage. Le trafic nettoyé est ensuite acheminé de nouveau vers le réseau d'accélération Alibaba Cloud via le CNAME GA sécurisé et transféré vers le serveur, garantissant un accès stable au serveur de jeu.
Limites
Seules les instances GA standard en paiement à l'utilisation prennent en charge l'intégration avec Anti-DDoS Pro et Anti-DDoS Premium. Les instances GA standard par abonnement et les instances GA de base ne sont pas prises en charge.
Prérequis
-
Pour cet exemple, nous configurons un service HTTP sur le port 80 sous Alibaba Cloud Linux 3 à l'aide de Nginx. Vos services sont déployés sur ECS01 et ECS02 dans la région États-Unis (Silicon Valley).
-
Vous avez configuré les enregistrements DNS pour votre domaine personnalisé, y compris un enregistrement A qui pointe le domaine vers les adresses IP publiques de vos deux serveurs backend.
Si vous utilisez un service DNS autre qu'Alibaba Cloud DNS, reportez-vous à la documentation de votre fournisseur.
Si vous devez fournir des services via le port HTTPS 443, vous devez demander et créer un certificat ou télécharger un certificat tiers dans SSL Certificates Service et le lier à votre domaine.
-
Vous avez acheté une instance Anti-DDoS Pro ou Anti-DDoS Premium.
Cet exemple utilise une instance Anti-DDoS Proxy (Outside Chinese Mainland) avec les éditions Insurance et Standard pour les clients accédant depuis la région Chine (Hong Kong).
ImportantSi votre région d'accélération GA configurée inclut la Chine continentale, vous devez également acheter une instance Anti-DDoS Pro (Mainland China) et vous assurer que votre domaine personnalisé dispose d'un enregistrement ICP.
Procédure
Étape 1 : Configurer Global Accelerator
Sur la page de la console Global Accelerator, cliquez sur Create Standard Pay-as-you-go Instance.
-
À l'étape Basic Instance Configuration, configurez les paramètres et cliquez sur Next.

-
À l'étape Configure Acceleration Area, ajoutez une zone d'accélération, allouez de la bande passante à la région, puis cliquez sur Next.
Dans cet exemple, définissez le paramètre Acceleration Area sur China (Hong Kong) et le paramètre ISP Line Type sur BGP (Multi-ISP). Vous pouvez conserver les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des zones d'accélération.
ImportantSi vous avez besoin de zones d'accélération en Chine continentale, vous devez obtenir un enregistrement ICP pour le nom de domaine afin de fournir des services.
Planifiez correctement la bande passante dont vous avez besoin. Des bandes passantes maximales insuffisantes peuvent entraîner une limitation du débit et une perte de paquets.

-
À l'étape Configure listeners, configurez le protocole de routage et le port, puis cliquez sur Next.
Dans cet exemple, définissez le paramètre Routing Type sur Intelligent Routing, le paramètre Protocol sur HTTP et le paramètre Port sur 80. Vous pouvez conserver les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter et gérer des écouteurs de routage intelligent.
RemarqueSi vous souhaitez utiliser le port HTTPS 443 pour fournir des services, vous pouvez sélectionner HTTPS pour le paramètre Protocol et 443 pour le paramètre Port, associer un certificat à l'écouteur et configurer la correspondance entre le port de l'écouteur 443 et le port du service backend 80 dans le paramètre Port Mapping du groupe de points de terminaison. Ainsi, les utilisateurs peuvent accéder en toute sécurité au site web HTTP via HTTPS.

-
Sur la page Configure an Endpoint Group, configurez les points de terminaison du service backend et cliquez sur Next.
Dans ce scénario, définissez la Region sur US (Silicon Valley), configurez ECS01 et ECS02 comme Backend Service, activez la Health Check puis lisez et acceptez les Compliance Commitments Regarding Cross-border Data Transfers. Vous pouvez conserver les valeurs par défaut pour les autres paramètres du groupe de points de terminaison ou les modifier selon vos besoins. Pour plus d'informations, consultez la rubrique Créer et gérer des groupes de points de terminaison.
À l'étape Configuration Review, confirmez les configurations GA et cliquez sur Submit.
Sur la page Instances, localisez l'instance GA créée et obtenez le CNAME attribué à l'instance GA dans la colonne CNAME.
-
Sur les serveurs backend, autorisez le trafic provenant du bloc CIDR utilisé par GA pour s'y connecter.
Dans ce scénario, GA se connecte aux instances ECS backend via un réseau privé. Vous devez ajouter une règle entrante au groupe de sécurité ECS pour autoriser le trafic provenant du bloc CIDR du vSwitch. Assurez-vous également que le vSwitch dispose d'au moins huit adresses IP privées disponibles.
Étape 2 : Connecter GA à Anti-DDoS Pro et Premium
Sur la console GA, sur la page , localisez l'instance GA que vous avez créée. Dans la colonne Actions, cliquez sur .
-
Dans la boîte de dialogue Associate with Anti-DDoS Pro/Premium, sélectionnez l'instance Anti-DDoS Pro ou Anti-DDoS Premium à intégrer et cliquez sur OK.
Par exemple, si la zone d'accélération est Chine (Hong Kong), sélectionnez une instance Anti-DDoS Proxy (Outside Chinese Mainland). Si la zone d'accélération (région client) que vous configurez inclut une région de Chine continentale, vous devez également sélectionner une instance Anti-DDoS Pro (Mainland China) et suivre l'Étape 3 pour configurer un Website Config pour l'instance Anti-DDoS Pro (Mainland China).
-
À droite de l'ID de l'instance, survolez l'icône Anti-DDoS Pro/Premium. Dans l'infobulle Anti-DDoS Proxy, copiez le Secure GA CNAME.
RemarqueAprès avoir connecté une instance GA à Anti-DDoS Pro ou Anti-DDoS Premium, chaque zone d'accélération reçoit quatre adresses IP accélérées. Deux d'entre elles sont des adresses IP accélérées sécurisées, mappées à l'enregistrement CNAME Secure GA. Lors d'une attaque, le trafic nettoyé est acheminé via le CNAME Secure GA vers le réseau d'accélération Alibaba Cloud.
Étape 3 : Configurer Website Config
Sur la console Anti-DDoS Proxy (Outside Chinese Mainland), accédez à la page Website Config et cliquez sur Add Website.
-
Dans le panneau Add Website, suivez l'assistant Website Config et cliquez sur Next.
Dans ce scénario, sélectionnez l'Instance Anti-DDoS Pro ou Anti-DDoS Premium achetée, saisissez votre domaine personnalisé pour le Website, sélectionnez Site Domain pour l'Server Address et saisissez le Secure GA CNAME obtenu à l'Étape 2. Assurez-vous que le Protocol et le Server Port correspondent à l'écouteur GA (HTTP 80). Ensuite, lisez et acceptez les Compliance Commitments Regarding Cross-border Data Transfers. Vous pouvez conserver les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter des sites web.
AvertissementAssurez-vous de sélectionner le Secure GA CNAME pour l'Server Address, et non le CNAME GA standard. L'utilisation du CNAME standard peut provoquer une boucle de trafic.
-
Dans l'assistant Forwarding Settings, confirmez les paramètres de transfert et cliquez sur Next.
Dans ce scénario, vous pouvez conserver la configuration par défaut.
Dans l'assistant Complete, cliquez sur Complete and Return to Domain Name List.
-
Sur votre serveur d'origine, ajoutez les adresses IP de retour à l'origine d'Anti-DDoS Pro ou Anti-DDoS Premium à la liste d'autorisation.
Vous devez ajouter les blocs CIDR des adresses IP de retour aux listes d'autorisation de vos logiciels de sécurité et de vos groupes de sécurité pour éviter que le trafic ne soit bloqué.
Étape 4 : Configurer un enregistrement CNAME
Dans un environnement de production, nous vous recommandons d'utiliser votre propre nom de domaine. Créez un enregistrement CNAME qui pointe votre domaine vers le CNAME fourni par l'instance GA. Cela permet d'acheminer le trafic de votre application vers GA pour l'accélération.
Si vous disposez déjà d'un enregistrement A pointant vers votre serveur backend, ajoutez d'abord un enregistrement CNAME pour l'instance GA dans la région Chine (Hong Kong) à des fins de test. Une fois le test réussi, vous pouvez progressivement étendre la configuration à d'autres régions ou basculer complètement vers l'enregistrement CNAME GA.
-
Sur la page Public Zone, localisez le nom de domaine que vous souhaitez utiliser et cliquez sur Settings dans la colonne Actions.
RemarquePour un nom de domaine qui n'est pas enregistré auprès d'Alibaba Cloud, ajoutez-le à Alibaba Cloud DNS avant de configurer les enregistrements DNS.
-
Sur la page DNS Settings, cliquez sur Add Record, configurez un enregistrement CNAME, puis cliquez sur OK.
Dans cet exemple, le paramètre Record Type est défini sur CNAME, le paramètre Hostname est défini sur www, le paramètre Query Source est défini sur Chine (Hong Kong) et le paramètre Record Value est défini sur le CNAME de l'instance GA. Utilisez les valeurs par défaut pour les autres paramètres ou modifiez-les selon vos besoins. Pour plus d'informations, consultez la rubrique Ajouter des enregistrements DNS.

Étape 5 : Vérifier les résultats
Vérification de l'accélération GA
Depuis un point de sondage en Chine (Hong Kong), effectuez un test de sonde réseau sur le domaine personnalisé de votre site web avant et après la configuration de GA. Vérifiez le temps de réponse pour mesurer la latence.
-
Testez la latence réseau avant de configurer GA.
Vous pouvez afficher des détails tels que le temps de réponse. La colonne Resolved IP affiche l'adresse IP publique d'une instance ECS.
-
Testez la latence réseau après avoir configuré GA.
Vous pouvez afficher des détails tels que le temps de réponse. La colonne Resolved IP affiche désormais l'IP accélérée de l'instance GA.
La vérification montre que l'utilisation de GA réduit la latence pour les clients en Chine (Hong Kong) accédant aux services dans la région États-Unis (Silicon Valley).
Les performances réelles d'accélération de GA dépendent de vos tests métier.
Vérification de la health check GA
-
Dans un navigateur, saisissez le domaine personnalisé de votre site web pour accéder au site déployé dans la région États-Unis (Silicon Valley).
Le test confirme que vous pouvez accéder au site web via son domaine personnalisé. Si vous actualisez le navigateur plusieurs fois, le serveur répondant alterne entre ECS01 et ECS02.
Lorsque la page du navigateur renvoie
Hello World ! This is ECS01, service running on port 80., cela indique que la demande actuelle a été traitée par ECS01.Lorsque ECS02 répond, la page affiche
Hello World ! This is ECS02, service running on port 80.. -
Simulez une panne : arrêtez le serveur ECS01.
Après une courte période, vérifiez le statut de la Health Check Status dans l'onglet Endpoint Group de l'instance GA.
Le statut de la health check du groupe de points de terminaison s'affiche comme Partially Unhealthy. Le statut de la health check pour ECS01 est Unhealthy et celui pour ECS02 est Healthy.
Actualisez le navigateur plusieurs fois. Vous pouvez toujours accéder au service, mais seul ECS02 répond.
Vérification de la protection Anti-DDoS Pro et Premium
-
Utilisez la commande
curlpour tester la connexion à votre domaine personnalisé via l'adresse IP de l'instance Anti-DDoS. Une connexion réussie confirme que le lien entre GA et Anti-DDoS Pro/Premium fonctionne et que GA peut rediriger le trafic vers le centre de nettoyage lors d'une attaque.AvertissementAprès avoir connecté GA à Anti-DDoS Pro ou Anti-DDoS Premium, assurez-vous que les conditions suivantes sont remplies pour éviter toute interruption de trafic :
Effectuez ce test de connectivité pour confirmer que le lien entre GA et Anti-DDoS Pro/Premium fonctionne.
Ne libérez pas l'instance Anti-DDoS Pro ou Anti-DDoS Premium avant d'avoir libéré l'instance GA. Assurez-vous que l'instance Anti-DDoS n'a pas expiré et reste active.
curl 170.33.XX.XX -H "Host: <your_domain_name>"C:\Users\Administrator>curl 170.33.xxx.xxx -H "Host: www.xxx.xxx" Hello World ! This is ECS02, service running on port 80. -
Vous pouvez utiliser les fonctionnalités suivantes sur la console Anti-DDoS Pro et Anti-DDoS Premium pour vérifier le statut de protection ou être informé des anomalies de service :
La page Attack Analysis affiche les enregistrements et les détails des événements d'attaque sur votre instance Anti-DDoS.
La page Advanced Mitigation Logs montre l'utilisation des sessions de mitigation avancée. Cette fonctionnalité est disponible si vous avez acheté une instance incluant des sessions de mitigation avancée ou un pack de ressources de mitigation avancée supplémentaire.
La page CloudMonitor Alerts vous permet de configurer la surveillance des alertes et un tableau de bord en temps réel. CloudMonitor envoie des alertes en cas d'anomalies, ce qui vous aide à réduire le temps de réponse et à restaurer les services plus rapidement. Vous pouvez également utiliser le tableau de bord en temps réel pour afficher les détails de surveillance afin de résoudre les problèmes.
Références
Les frais GA incluent les frais d'instance, les frais d'unité de capacité (CU) et les frais de trafic.
Par défaut, GA utilise Premium Bandwidth Cross-border Acceleration pour les scénarios transfrontaliers. Pour une qualité de réseau supérieure, vous pouvez utiliser Leased Line Cross-domain Acceleration. Pour plus d'informations, consultez la rubrique Sélectionner une configuration d'accélération.
-
En savoir plus sur la protection DDoS :