Alibaba Cloud Elastic IP Addresses (EIPs) propose des EIP avec Anti-DDoS (Enhanced), qui offrent une capacité professionnelle d'atténuation des attaques DDoS au niveau du Tbps. Elles conviennent aux scénarios nécessitant une protection de sécurité élevée et une faible latence, tels que les jeux en ligne à grande échelle et les événements de streaming en direct majeurs. Cette rubrique explique comment associer une EIP avec Anti-DDoS (Enhanced) à une instance Network Load Balancer (NLB) et l'utiliser pour activer l'accès au réseau public.
À propos des EIP avec Anti-DDoS (Enhanced)
Alibaba Cloud fournit des EIP avec Anti-DDoS (Enhanced). Lors de l'achat d'une instance EIP, vous pouvez sélectionner cette option dans la console Elastic IP Address. Les EIP avec Anti-DDoS (Enhanced) offrent une capacité professionnelle d'atténuation des attaques DDoS au niveau du Tbps en mode de protection native. Avec ces EIP, vous n'avez pas besoin de configurer des services Anti-DDoS Proxy supplémentaires ni de modifier vos adresses IP professionnelles. Pour plus d'informations, consultez EIP with Anti-DDoS (Enhanced).
Limites
La région de l'instance NLB doit correspondre à la région de l'EIP avec Anti-DDoS (Enhanced).
Limites d'utilisation des EIP avec Anti-DDoS (Enhanced)
Seules les EIP payantes à l'utilisation avec le type de ligne BGP (Multi-ISP) prennent en charge Anti-DDoS (Enhanced).
Lorsque vous spécifiez un pool d'adresses IP pour créer une EIP Anti-DDoS (Enhanced), le pool d'adresses IP doit également être de type Anti-DDoS (Enhanced).
-
Régions prenant actuellement en charge Anti-DDoS (Enhanced) :
Régions qui prennent en charge les EIP avec Anti-DDoS (Enhanced)
Zone
Région
Chine
Chine (Pékin), Chine (Hangzhou), Chine (Shanghai), Chine (Hong Kong)
Asie-Pacifique
Philippines (Manille), Japon (Tokyo), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta)
Europe et Amériques
États-Unis (Virginie), États-Unis (Silicon Valley), Allemagne (Francfort), Royaume-Uni (Londres)
Régions qui prennent en charge les pools d'adresses IP avec Anti-DDoS (Enhanced)
Zone
Région
Chine
Chine (Hong Kong)
Asie-Pacifique
Philippines (Manille), Japon (Tokyo), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta)
Europe et Amériques
États-Unis (Virginie), États-Unis (Silicon Valley), Allemagne (Francfort), Royaume-Uni (Londres)
Limites d'utilisation pour l'association d'EIP avec Anti-DDoS (Enhanced) aux instances NLB
Pour associer une instance NLB à une EIP protégée par Anti-DDoS Pro/Premium, assurez-vous que l'EIP n'est pas associée à une instance Internet Shared Bandwidth. Après avoir associé l'instance NLB à l'EIP protégée par Anti-DDoS Pro/Premium, vous pouvez associer l'EIP à une bande passante partagée dans la console Server Load Balancer. Les EIP protégées par Anti-DDoS Pro/Premium ne peuvent être associées qu'à des instances Internet Shared Bandwidth utilisant des lignes BGP (Multi-ISP).
Aperçu de la facturation
Après avoir associé une EIP avec Anti-DDoS (Enhanced) à une instance NLB, vous engagez des frais de protection de sécurité facturés par le service Anti-DDoS.
|
Élément de facturation |
Formule de facturation |
Références |
|
Frais d'instance |
|
|
|
Frais LCU |
|
|
|
Frais de réseau public |
Le NLB privé n'entraîne pas de frais de transfert de données Internet, et vous êtes facturé pour les frais de transfert de données Internet uniquement lorsque vous achetez un NLB public. Après avoir associé NLB à une EIP avec Anti-DDoS (Enhanced), l'EIP engendre des frais d'instance et des frais de trafic. Pour plus d'informations, consultez paiement à l'utilisation. |
|
|
Frais de protection de sécurité |
L'association d'une EIP avec Anti-DDoS (Enhanced) à une instance NLB engendre des frais de protection de sécurité. Pour plus d'informations, consultez Anti-DDoS Origin 2.0 (paiement à l'utilisation). Avertissement
Le service Anti-DDoS Origin (paiement à l'utilisation) activé lors de l'achat d'une EIP avec Anti-DDoS (Enhanced) est facturé mensuellement et nécessite une période d'activation minimale de 30 jours. Vous ne pouvez pas désactiver le service dans les 30 jours suivant son activation. |
|
Prérequis
Vous avez créé un réseau privé virtuel (VPC) nommé VPC1. Pour plus d'informations, consultez Créer un VPC.
-
Vous avez créé les instances ECS01 et ECS02 dans VPC1 et y avez déployé deux services Nginx différents.
Pour obtenir des instructions sur la création d'instances ECS, consultez Achat personnalisé d'instances.
Pour obtenir des instructions sur le déploiement de Nginx, consultez Déployer manuellement un environnement LNMP (CentOS 7).
Vous avez créé un groupe de serveurs NLB nommé RS01 et ajouté ECS01 et ECS02 en tant que serveurs backend. Pour plus d'informations, consultez Groupes de serveurs NLB.
Si vous prévoyez d'utiliser Internet Shared Bandwidth, vous devez d'abord l'acheter. Dans cet exemple, vous avez acheté une bande passante partagée Internet BGP (Multi-ISP). Pour plus d'informations, consultez Créer et gérer Internet Shared Bandwidth.
Flux de configuration

Étape 1 : Créer une EIP avec Anti-DDoS (Enhanced)
Avant d'associer une EIP avec Anti-DDoS (Enhanced) à une instance NLB, accédez à la console Elastic IP Address pour en acheter une.
Connectez-vous à la console Elastic IP Addresses.
Sur la page Elastic IP Addresses, cliquez sur Create EIP.
-
Sur la page de création d'Elastic IP Address, si c'est la première fois que vous achetez une EIP avec Anti-DDoS (Enhanced), suivez les instructions à l'écran et cliquez sur Anti-DDoS Origin (paiement à l'utilisation) pour activer le service Anti-DDoS Origin (paiement à l'utilisation).
AvertissementLe service Anti-DDoS Origin (paiement à l'utilisation) activé lors de l'achat d'une EIP avec Anti-DDoS (Enhanced) est facturé mensuellement et nécessite une période d'activation minimale de 30 jours. Vous ne pouvez pas désactiver le service dans les 30 jours suivant son activation.
Après avoir activé le service Anti-DDoS Origin (paiement à l'utilisation), connectez-vous à la console Traffic Security. Ensuite, accédez à ou pour afficher les détails de votre instance Anti-DDoS Origin activée.
-
Après avoir activé Anti-DDoS Origin, sur la page de création d'Elastic IP Address, configurez l'EIP comme suit et cliquez sur Buy Now pour effectuer le paiement.
Cette section répertorie uniquement les éléments de configuration pertinents pour cette rubrique. Pour les autres paramètres, consultez Demander une EIP.
Configuration
Description
Billing Method
Sélectionnez une méthode de facturation pour l'EIP. Dans cet exemple, sélectionnez Pay-as-you-go.
Région
Sélectionnez une région pour l'EIP.
Assurez-vous que la région de l'EIP correspond à la région de votre instance NLB. Dans cet exemple, sélectionnez Chine (Hangzhou).
Type de ligne
Sélectionnez un type de ligne pour l'EIP. Dans cet exemple, sélectionnez BGP (Multi-ISP).
Protection de sécurité
Sélectionnez un niveau de protection de sécurité en fonction de vos besoins professionnels. Dans cet exemple, sélectionnez Anti-DDoS (Enhanced).
-
Default : Fournit une capacité d'atténuation DDoS de base jusqu'à 5 Gbps.
-
Anti-DDoS (Enhanced) : Fournit une capacité professionnelle d'atténuation DDoS au niveau du Tbps.
Trafic
Sélectionnez une méthode de mesure pour le trafic EIP. Dans cet exemple, sélectionnez Pay-by-traffic.
Quantité
Sélectionnez le nombre d'EIP avec Anti-DDoS (Enhanced) à acheter en fonction de vos besoins professionnels.
-
Étape 2 : Associer l'EIP avec Anti-DDoS (Enhanced) à une instance NLB
Vous pouvez associer une EIP avec Anti-DDoS (Enhanced) lors de la création d'une nouvelle instance NLB ou lors du changement du type de réseau d'une instance NLB existante. Choisissez le scénario approprié en fonction de vos besoins.
Nouvelle instance NLB
Lors de la création d'une nouvelle instance NLB, vous pouvez sélectionner une EIP avec Anti-DDoS (Enhanced) existante sur la page d'achat.
Connectez-vous à la console NLB.
Dans la barre de navigation supérieure, sélectionnez la région de l'instance NLB. Dans cet exemple, sélectionnez China (Hangzhou).
Sur la page Instances, cliquez sur Create NLB.
-
Sur la page d'achat Network Load Balancer (Pay-as-you-go)Network Load Balancer (Pay-as-you-go) International Site, effectuez les configurations suivantes et cliquez sur Create Now. Suivez ensuite les instructions à l'écran pour finaliser le paiement.
Cette section répertorie uniquement les éléments de configuration pertinents pour cette rubrique. Pour les autres paramètres, consultez la rubrique Créer une instance NLB.
Network Type : Sélectionnez Public.
VPC : Sélectionnez le VPC1 existant.
-
Zone : Sélectionnez les zones et les vSwitches, et attribuez l'EIP avec Anti-DDoS (Enhanced) créée aux zones sélectionnées.
RemarqueNLB prend en charge le déploiement multizone. Si la région prend en charge deux zones ou plus, sélectionnez au moins deux zones pour garantir une haute disponibilité. NLB ne facture pas de frais supplémentaires pour plusieurs zones.
Si aucun vSwitch n'existe dans une zone, créez-en un comme indiqué par la console.
Une seule instance NLB peut utiliser à la fois une EIP avec Anti-DDoS (Enhanced) et une EIP de protection de sécurité par défaut. L'option par défaut Automatically assign public IP crée une EIP BGP (Multi-ISP) de protection de sécurité par défaut en mode paiement à l'utilisation (facturation au trafic).
-
Configurez un écouteur pour l'instance NLB. Dans cet exemple, un écouteur TCP est configuré à l'aide du groupe de serveurs NLB existant RS01.
Revenez à la page Instances de NLB. Dans la colonne Actions de l'instance cible, cliquez sur Create Listener.
-
Dans l'assistant Configure Listener, configurez les paramètres de l'écouteur et cliquez sur Next.
Cette section répertorie uniquement certains paramètres. Conservez les valeurs par défaut pour les autres paramètres. Pour plus d'informations, consultez la rubrique Ajouter un écouteur TCP.
Listener Protocol : Dans cet exemple, sélectionnez TCP. Configurez selon vos besoins.
Listener Port : Définissez la valeur sur 80.
Dans l'assistant Select Server Group, sélectionnez le groupe de serveurs RS01 existant et cliquez sur Next.
Dans l'assistant Configuration Review, confirmez les paramètres et cliquez sur Submit.
Instance NLB privée existante
Pour associer une EIP avec Anti-DDoS (Enhanced) à une instance NLB de réseau privé existante, vous pouvez attribuer une EIP avec Anti-DDoS (Enhanced) à l'instance NLB lors du changement du type de réseau.
Connectez-vous à la console NLB.
Dans la barre de navigation supérieure, sélectionnez la région de l'instance. Dans cet exemple, sélectionnez China (Hangzhou).
Sur la page Instances, recherchez l'instance NLB privée cible et cliquez sur son ID d'instance.
Sous l'onglet Instance Details, dans la section Basic Information, cliquez sur Change Network Type à côté d'IPv4 sous Network Type.
-
Dans la boîte de dialogue Change Network Type, définissez IP Address Type sur EIP. Dans la liste déroulante Assign EIP, sélectionnez l'EIP avec Anti-DDoS (Enhanced) créée à l'étape Étape 1 : Créer une EIP avec Anti-DDoS (Enhanced). Cliquez sur OK.
Une seule instance NLB peut utiliser à la fois une EIP avec Anti-DDoS (Enhanced) et une EIP de protection de sécurité par défaut. La sélection de l'option Purchase EIP crée une EIP BGP (Multi-ISP) de protection de sécurité par défaut en mode paiement à l'utilisation (facturation au trafic).
Instance NLB publique existante
Si votre instance NLB de réseau public est déjà associée à une EIP de protection de sécurité par défaut, vous devez associer cette instance NLB à une EIP avec Anti-DDoS (Enhanced). Procédez comme suit :
Faites passer l'instance NLB publique en mode privé.
Lors du changement du type de réseau, attribuez l'EIP avec Anti-DDoS (Enhanced) à l'instance NLB privée.
Lorsque vous créez une instance NLB publique, l'option par défaut Automatically assign public IP associe une EIP BGP (Multi-ISP) de protection de sécurité par défaut en mode paiement à l'utilisation (facturation au trafic).

Étape 1 : Faire passer l'instance NLB publique en mode privé
Sur la page Instances, recherchez l'instance NLB publique cible et cliquez sur son ID d'instance.
Sous l'onglet Instance Details, dans la section Basic Information, cliquez sur Change Network Type à côté d'IPv4 sous Instance Details.
-
Dans la boîte de dialogue Change Network Type, confirmez l'impact du changement et cliquez sur OK.
Ce changement prend environ une minute pour être effectif. Sous l'onglet Instance Details, lorsque Network Type passe à Private, la conversion est terminée.
Étape 2 : Faire repasser l'instance NLB privée en mode public
Sur la page Instances, recherchez l'instance NLB privée cible et cliquez sur son ID d'instance.
Sous l'onglet Instance Details, dans la section Basic Information, cliquez sur Change Network Type à côté d'IPv4 sous Network Type.
-
Dans la boîte de dialogue Change Network Type, définissez IP Address Type sur EIP. Dans la liste déroulante Assign EIP, sélectionnez l'EIP avec Anti-DDoS (Enhanced) créée à l'étape Étape 1 : Créer une EIP avec Anti-DDoS (Enhanced). Cliquez sur OK.
Une seule instance NLB peut utiliser à la fois une EIP avec Anti-DDoS (Enhanced) et une EIP de protection de sécurité par défaut. La sélection de l'option Purchase EIP crée une EIP BGP (Multi-ISP) de protection de sécurité par défaut en mode paiement à l'utilisation (facturation au trafic).
(Facultatif) Étape 3 : Ajouter à Internet Shared Bandwidth
Par défaut, une instance NLB à deux zones dispose d'une limite de bande passante publique de 400 Mbit/s lorsqu'elle n'est pas ajoutée à Internet Shared Bandwidth. Pour augmenter la bande passante, ajoutez l'instance à Internet Shared Bandwidth.
-
Sur la page Instances de NLB, recherchez l'instance cible. Utilisez l'une des méthodes suivantes pour l'ajouter à Internet Shared Bandwidth.
Dans la colonne Actions, choisissez
> Associate with EIP Bandwidth Plan, ou dans la colonne EIP Bandwidth Plan, cliquez sur Associate.Cliquez sur l'ID de l'instance cible. Sous l'onglet Instance Details, dans la section Billing Information, cliquez sur Associate with EIP Bandwidth Plan.
Dans la boîte de dialogue Associate with EIP Bandwidth Plan, sélectionnez la bande passante partagée cible et cliquez sur OK.
Étape 4 : Configurer la résolution de nom de domaine
NLB vous permet de résoudre vos noms de domaine personnalisés vers le nom de domaine de service public de l'instance NLB à l'aide d'enregistrements CNAME, ce qui facilite l'accès aux ressources réseau.
Dans le volet de navigation de gauche, choisissez .
Dans la barre de navigation supérieure, sélectionnez la région de l'instance NLB. Dans cet exemple, sélectionnez China (Hangzhou).
-
Effectuez les étapes suivantes pour créer un enregistrement CNAME :
RemarqueSi votre nom de domaine n'est pas enregistré via Alibaba Cloud Domains, ajoutez-le d'abord à Alibaba Cloud DNS. Pour plus d'informations, consultez la rubrique Gérer les noms de domaine. Ignorez cette étape pour les domaines enregistrés via Alibaba Cloud Domains.
Connectez-vous à la console Alibaba Cloud DNS.
Sur la page Authoritative DNS Resolution, recherchez votre nom de domaine et cliquez sur DNS Settings dans la colonne Actions.
Sous l'onglet DNS Settings de la page de détails du nom de domaine, cliquez sur Add DNS Record.
-
Dans le panneau Add Record, configurez les paramètres et cliquez sur OK. Le tableau suivant décrit les paramètres.
Paramètre
Description
Record Type
Sélectionnez CNAME dans la liste déroulante.
Hostname
Préfixe du nom de domaine. @ est utilisé dans cet exemple.
RemarqueSi le nom de domaine est un nom de domaine racine, saisissez @.
DNS Query Source
Sélectionnez Default.
Record Value
Saisissez le CNAME, qui correspond au nom de domaine de l'instance NLB.
TTL Period
Valeur TTL pour la mise en cache DNS. La valeur par défaut est utilisée dans cet exemple.
Étape 5 : Tester l'accès
Cet exemple utilise un écouteur TCP configuré sur l'instance NLB avec le groupe de serveurs NLB existant RS01. Pour plus d'informations, consultez les rubriques suivantes :
Après avoir configuré la résolution de nom de domaine pour l'instance NLB, saisissez le nom de domaine résolu à l'étape Étape 4 : Configurer la résolution de nom de domaine dans votre navigateur pour tester l'accès public via l'EIP avec Anti-DDoS (Enhanced).
Vous constaterez que les requêtes sont transférées vers les deux serveurs ECS. La page renvoie Hello World ! This is ECS01., indiquant que la requête a été correctement transférée vers le serveur backend ECS01. Lors d'un autre accès, la page affiche Hello World ! This is ECS02., confirmant le transfert réussi vers le serveur backend ECS02.