Une attaque par déni de service distribué (DDoS) est une tentative malveillante visant à perturber vos services. Par défaut, Alibaba Cloud active gratuitement Global Accelerator pour les adresses IP accélérées et les adresses IP publiques des groupes de points de terminaison d'une instance Global Accelerator. Ce service vous protège contre les attaques malveillantes, améliorant ainsi la sécurité et la résilience de votre instance Global Accelerator.
Fonctionnement
Capacité de protection
Anti-DDoS Basic est activé par défaut pour les adresses IP accélérées et les adresses IP publiques des groupes de points de terminaison d'une instance Global Accelerator, offrant une protection DDoS de base allant jusqu'à 5 Gbit/s. La capacité de protection gratuite varie selon la région :
Pour connaître les seuils de déclenchement du blackhole par défaut d'Anti-DDoS Basic dans différentes régions, consultez la rubrique Seuils de blackhole Anti-DDoS Basic.
Le seuil de blackhole réel d'une instance Global Accelerator dépend de sa région et de sa configuration de bande passante. La valeur affichée sur la page Asset fait foi.
Mécanisme de protection
Tout le trafic provenant d'Internet est acheminé via un réseau de protection DDoS avant d'atteindre l'instance Global Accelerator. Le réseau de protection DDoS surveille en temps réel le trafic entrant dans l'instance Global Accelerator. Lorsque le réseau détecte un volume de trafic anormalement élevé ou d'autres anomalies telles qu'une attaque DDoS, Anti-DDoS Basic redirige le trafic suspect du chemin réseau d'origine vers des dispositifs de nettoyage. Cette redirection s'effectue sans affecter vos services normaux. Les dispositifs de nettoyage identifient et suppriment le trafic malveillant. Le trafic légitime restant est ensuite réinjecté dans le réseau d'origine et transféré vers l'instance Global Accelerator cible. Ce processus est appelé nettoyage du trafic.
Si le trafic entrant dépasse la capacité de protection, il est redirigé vers un blackhole afin de protéger l'ensemble du cluster. Tout le trafic entrant est alors supprimé. Pour plus d'informations, consultez la rubrique Politique de blackhole d'Alibaba Cloud .
Le nettoyage du trafic est déclenché par les conditions suivantes :
Modèle de trafic : le trafic correspond à la signature d'un modèle d'attaque connu.
Volume de trafic : Anti-DDoS Basic définit automatiquement un seuil de nettoyage en fonction de la bande passante de l'adresse IP accélérée et de l'adresse IP publique du groupe de points de terminaison. Lorsque le trafic atteint ce seuil, le nettoyage commence, même si le trafic est légitime.
Les méthodes de nettoyage du trafic incluent le filtrage des paquets d'attaque, la limitation du débit du trafic et la limitation du débit des paquets. Anti-DDoS Basic utilise les seuils de nettoyage suivants :
Seuil de nettoyage BPS : le nettoyage commence lorsque le débit du trafic entrant, en bits par seconde, dépasse ce seuil.
Seuil de nettoyage PPS : le nettoyage commence lorsque le nombre de paquets entrants par seconde dépasse ce seuil.
Seuils de nettoyage
Les seuils de nettoyage pour les adresses IP accélérées et les adresses IP publiques des groupes de points de terminaison d'une instance Global Accelerator sont indiqués dans les tableaux suivants :
Tableau 1. Seuil maximal de nettoyage BPS
|
Bande passante IP (Mbit/s) |
Seuil BPS maximal (Mbit/s) |
|
≤300 |
450 |
|
>300 |
Bande passante IP × 1,5 |
Tableau 2. Seuil maximal de nettoyage PPS
|
Bande passante IP (Mbit/s) |
Seuil PPS maximal (pps) |
|
≤100 |
100 000 |
|
>100 |
Bande passante IP × 1 000 |
La bande passante IP est calculée comme suit :
Bande passante IP d'une adresse IP accélérée : valeur de bande passante allouée à la zone d'accélération.
-
La valeur de bande passante pour l'adresse IP publique d'un groupe de points de terminaison est déterminée par la méthode de facturation et la méthode de mesure de la bande passante de l'instance Global Accelerator.
Méthode de facturation
Méthode de mesure de la bande passante
Bande passante IP
abonnement
Paiement à la bande passante (associé à un plan de bande passante de base)
Bande passante de crête du plan de bande passante de base
paiement à l'utilisation
Paiement au transfert de données (réglé par CDT)
1 200 Mbit/s
Prenons l'exemple d'une instance Global Accelerator standard où l'adresse IP accélérée dispose de 100 Mbit/s de bande passante alloués à sa zone d'accélération, et où le plan de bande passante de base associé a une bande passante de crête de 200 Mbit/s.
Seuils de protection pour l'adresse IP accélérée : le seuil maximal de nettoyage BPS est de 450 Mbit/s et le seuil maximal de nettoyage PPS est de 100 000 pps.
Seuils de protection pour l'adresse IP publique du groupe de points de terminaison : le seuil maximal de nettoyage BPS est de 450 Mbit/s et le seuil maximal de nettoyage PPS est de 200 000 pps.
Consulter le seuil de protection de Global Accelerator
Connectez-vous à la console Global Accelerator.
-
Sur la page Instances, cliquez sur l'ID de l'instance.
Pour afficher les seuils de protection d'une instance Global Accelerator de base, choisissez Basic GA Instance dans le volet de navigation de gauche de la console Global Accelerator pour ouvrir la liste des instances de base.
-
Consultez le seuil de protection pour l'adresse IP accélérée d'une instance Global Accelerator ou pour l'adresse IP publique de son point de terminaison.
L'état de la protection DDoS peut être Protected, Scrubbing ou Blackhole Filtering. La couleur de l'icône de protection DDoS varie en fonction de l'état. Les détails sont disponibles dans l'infobulle.
Adresse IP accélérée
Sur la page des détails de l'instance, cliquez sur l'onglet Acceleration Areas et recherchez l'adresse IP accélérée cible. Dans la colonne Security Protection, placez le curseur sur l'icône de protection DDoS. L'infobulle affiche le seuil de nettoyage BPS, le seuil de nettoyage PPS et le seuil de blackhole pour l'adresse IP accélérée.
Adresse IP publique du groupe de points de terminaison
Cette section s'applique uniquement aux instances Global Accelerator standard.
Sur la page des détails de l'instance, cliquez sur l'onglet Listeners, puis cliquez sur l'ID de l'écouteur du groupe de points de terminaison cible.
Sur la page des détails de l'écouteur, cliquez sur l'onglet Endpoint Group. Recherchez le groupe de points de terminaison cible avec l'adresse IP publique et placez le curseur sur l'icône de protection DDoS. L'infobulle affiche le seuil de nettoyage BPS, le seuil de nettoyage PPS et le seuil de blackhole pour l'adresse IP publique du groupe de points de terminaison.
Opérations connexes
Configurer les seuils de nettoyage : par défaut, Global Accelerator applique le seuil de protection maximal d'Anti-DDoS Basic en fonction de la bande passante IP. Toutefois, le seuil maximal de nettoyage BPS peut être trop élevé pour assurer une protection efficace avec certaines bandes passantes IP. Vous devez donc ajuster le seuil de nettoyage pour répondre aux besoins de votre activité. Pour plus d'informations, consultez la rubrique Configurer les seuils de nettoyage du trafic.
Acheter d'autres services de protection DDoS : Anti-DDoS Basic ne fournit qu'une sécurité de base. Si vous avez besoin d'une protection plus robuste, vous pouvez associer votre instance Global Accelerator à Anti-DDoS Origin ou Anti-DDoS Pro/Premium.