Anti-DDoS Origin Basic est activé par défaut et gratuitement pour les instances CLB. Il offre une protection de base pouvant atteindre 5 Gbit/s. Tout le trafic Internet est d'abord nettoyé par Anti-DDoS Origin Basic avant d'atteindre l'équilibreur de charge. Ce service protège contre les attaques DDoS courantes, telles que les inondations SYN, UDP, ACK, ICMP et DNS.
Anti-DDoS Origin Basic combine un nettoyage passif et une suppression active pour garantir la disponibilité des services pendant une attaque. Le schéma suivant illustre la topologie du réseau.
Anti-DDoS Origin Basic définit les seuils de nettoyage et de filtrage en trou noir en fonction de la bande passante de votre instance CLB exposée sur Internet. Lorsque le trafic entrant dépasse un seuil, le système déclenche le nettoyage ou le filtrage en trou noir :
Nettoyage : lorsque le trafic d'attaque est intense ou correspond à des modèles d'attaque spécifiques, Alibaba Cloud Security nettoie automatiquement le trafic malveillant.
Filtrage en trou noir : lorsque le volume du trafic d'attaque est extrêmement élevé, le service supprime tout le trafic entrant afin de protéger l'ensemble du cluster.
Les seuils sont calculés selon les deux principes suivants :
La bande passante achetée pour l'instance CLB détermine les seuils.
-
Votre score de crédit de sécurité détermine le seuil de filtrage en trou noir.
RemarqueLe score de crédit de sécurité n'affecte que le seuil de filtrage en trou noir, pas le seuil de nettoyage.
Calculer les seuils
Suivez ces étapes pour calculer les seuils.
-
Le backend CLB fournit des recommandations de seuil en fonction de la bande passante que vous avez achetée.
RemarqueSi vous achetez une instance facturée au transfert de données, la bande passante sortante correspond à la bande passante de pointe prise en charge par la région de l'instance. Actuellement, la bande passante de pointe pour les régions de Chine continentale est de 5 Gbit/s. Pour plus d'informations, consultez Limites de bande passante.
-
Relation entre la bande passante CLB et le seuil de nettoyage BPS
Si la bande passante CLB < 100 Mbit/s, le seuil de nettoyage BPS par défaut = 120 Mbit/s.
Si la bande passante CLB > 100 Mbit/s, le seuil de nettoyage BPS par défaut = bande passante × 1,2.
-
Relation entre la bande passante CLB et le seuil de nettoyage PPS
Seuil de nettoyage PPS = (bande passante CLB en Mbit/s / 500) × 150 000.
-
Relation entre la bande passante CLB et le seuil de filtrage en trou noir BPS
Si la bande passante CLB < 1 Gbit/s, le seuil de filtrage en trou noir par défaut = 2 Gbit/s.
Si la bande passante CLB > 1 Gbit/s, le seuil de filtrage en trou noir par défaut = MAX(bande passante × 1,5, 2 Gbit/s).
-
-
Alibaba Cloud Security calcule les seuils finaux en se basant sur les recommandations de CLB, votre score de crédit de sécurité et la disponibilité des ressources dans chaque région.
-
Règles d'évaluation des seuils BPS et PPS
La valeur BPS minimale est de 1 000 Mbit/s et la valeur PPS minimale est de 300 000.
Si le seuil de référence de CLB est inférieur au minimum, le système utilise la valeur minimale.
Si le seuil de référence de CLB est supérieur au minimum, le système utilise le seuil de référence.
Alibaba Cloud Security détermine le seuil de filtrage en trou noir en fonction de votre score de crédit de sécurité.
-
Accorder des autorisations
Suivez ces étapes pour accorder à un utilisateur RAM des autorisations pour Anti-DDoS Origin Basic.
Vous devez utiliser votre compte Alibaba Cloud pour accorder les autorisations.
Connectez-vous à la console RAM à l'aide de votre compte Alibaba Cloud.
Dans le volet de navigation de gauche, cliquez sur .
Sur la page Users, recherchez l'utilisateur RAM cible et, dans la colonne Actions, cliquez sur Attach Policy.
-
Dans le panneau Attach Policy, ajoutez des autorisations pour l'utilisateur RAM.
-
Sélectionnez une Resource Scope.
Account : les autorisations s'appliquent au sein du compte Alibaba Cloud actuel.
-
Resource Group : les autorisations s'appliquent au sein d'un groupe de ressources spécifié.
RemarquePour utiliser cette étendue, le service et ses ressources doivent prendre en charge les groupes de ressources. Pour plus d'informations, consultez Services compatibles avec les groupes de ressources.
-
Sélectionnez une politique.
Dans la colonne Policy Name, sélectionnez AliyunYundunDDosFullAccess, ajoutez-la à la liste des politiques sélectionnées, puis cliquez sur OK.
-
Cliquez sur Close.
Afficher les seuils de protection
Connectez-vous à la console CLB.
Dans la barre de navigation supérieure, sélectionnez la région de votre instance CLB.
-
Sur la page Instances, recherchez l'instance CLB cible. Survolez l'icône Alibaba Cloud Security pour afficher le seuil de nettoyage BPS, le seuil de nettoyage PPS et le seuil de filtrage en trou noir. Pour plus d'informations, consultez la console Anti-DDoS.
Seuil de nettoyage BPS : le nettoyage est déclenché lorsque le trafic entrant dépasse ce seuil.
Seuil de nettoyage PPS : le nettoyage est déclenché lorsque le nombre de paquets entrants dépasse ce seuil.
Seuil de filtrage en trou noir : le filtrage en trou noir est déclenché lorsque le trafic entrant dépasse ce seuil.