Sec-MCA menyediakan arsitektur proteksi yang andal dengan menggabungkan jalur akselerasi khusus bersama instans Anti-DDoS Proxy (luar Tiongkok daratan) yang memiliki proteksi Insurance atau Unlimited. Konfigurasi ini memastikan akses layanan Anda yang aman dan berkualitas tinggi melalui jaringan penyedia layanan global. Topik ini menjelaskan cara mengonfigurasi aturan Sec-MCA.
Latar Belakang
Jalur Sec-MCA dirancang khusus untuk melindungi traffic layanan dari penyedia layanan di Tiongkok daratan. Untuk melindungi seluruh traffic layanan Anda, Anda harus menggunakan Sec-MCA bersama instans Anti-DDoS Proxy (luar Tiongkok daratan) yang memiliki proteksi Insurance atau Unlimited. Topik ini menggunakan contoh arsitektur yang menggabungkan Sec-MCA 2.0 dan instans Anti-DDoS Proxy (luar Tiongkok daratan) dengan proteksi Unlimited. Konfigurasi ini mengarahkan traffic sebagai berikut:
Traffic dari penyedia layanan seperti China Telecom, China Unicom, dan China Mobile di Tiongkok daratan diarahkan ke alamat IP instans Sec-MCA 2.0.
Seluruh traffic lainnya diarahkan ke alamat IP instans Anti-DDoS Proxy (luar Tiongkok daratan) dengan proteksi Unlimited.
Batasan
Sec-Traffic Manager tidak dapat menjadwalkan traffic secara otomatis untuk layanan yang diakses langsung melalui alamat IP-nya.
Prosedur
Tambahkan website Anda ke instans Anti-DDoS Proxy (luar Tiongkok daratan) dengan proteksi Unlimited dan instans Sec-MCA 2.0. Kemudian, pastikan traffic dialihkan dengan benar.
Untuk informasi tentang konfigurasi akses, lihat Add a website configuration atau Configure port forwarding rules.
CatatanKonfigurasikan hanya akses layanan. Jangan ubah pengaturan resolusi DNS untuk saat ini.
Untuk memverifikasi bahwa traffic dialihkan dengan benar, lihat Verify traffic forwarding settings on a local machine.
Konfigurasikan aturan Sec-MCA.
Masuk ke Anti-DDoS Proxy console.
Di bilah menu atas di pojok kiri atas, pilih wilayah Outside Chinese Mainland.
Jika Anda memilih wilayah ini, Anda akan diarahkan ke konsol Anti-DDoS Proxy (Outside Chinese Mainland).
Di panel navigasi sebelah kiri, pilih .
Pada tab General Interaction, klik Add Rule, konfigurasikan aturan interaksi, lalu klik Next.
Parameter
Description
Interaction Scenario
Pilih Sec-CMA.
Rule Name
Nama aturan hanya boleh berisi huruf, angka, dan garis bawah (_) serta maksimal terdiri dari 128 karakter.
Sec-CMA
Pilih alamat IP instans Sec-MCA.
Anti-DDoS Proxy (Outside Chinese Mainland)
Pilih alamat IP instans Anti-DDoS Proxy dengan proteksi Unlimited.
Setelah Anda menambahkan aturan, Sec-Traffic Manager akan menghasilkan alamat CNAME untuk aturan tersebut. Aturan baru beserta alamat CNAME-nya akan muncul dalam daftar aturan.
Ubah konfigurasi Rekaman DNS: Ikuti petunjuk di layar untuk mengubah konfigurasi Rekaman DNS Anda agar aturan interaksi Sec-Traffic Manager berlaku.
Validasi di lingkungan lokal Anda: Sebelum mengubah Rekaman DNS publik, simulasi perubahan rekaman dengan mengubah file
hostsdi komputer lokal Anda. Hal ini memungkinkan Anda memvalidasi aturan penjadwalan dan mencegah masalah ketidakcocokan akibat kebijakan kembali ke asal yang tidak konsisten. Berikut adalah skenario risiko umum:CatatanUntuk informasi lebih lanjut tentang cara memvalidasi aturan penjadwalan, lihat Locally validate your forwarding configuration.
Skenario: CDN, Anti-DDoS, dan OSS digunakan secara kombinasi
Potensi konflik:
CDN: Memungkinkan Anda menyesuaikan Configure default origin host. Ini memungkinkan CDN mengenali bucket OSS dengan benar.
Anti-DDoS: Biasanya tidak mendukung modifikasi HOST kembali ke asal. Secara default, menggunakan header Host dari permintaan.
Gejala: Saat serangan memicu alih otomatis ke Anti-DDoS, header Host yang diteruskan oleh Anti-DDoS tidak sesuai dengan header yang diharapkan oleh OSS. Akibatnya, OSS tidak dapat mengenali traffic normal, dan akses layanan gagal.
Ubah Rekaman DNS: Setelah validasi lokal selesai dan dikonfirmasi, ubah Rekaman DNS untuk nama domain Anda agar mengarah ke alamat CNAME yang disediakan oleh Sec-Traffic Manager. Pilih jalur operasi berdasarkan pendaftar nama domain Anda:
Domain name registrar
Instructions
Alibaba Cloud
Masuk ke Alibaba Cloud DNS console untuk melakukan perubahan.
Third-party platform
Masuk ke konsol manajemen pendaftar pihak ketiga Anda dan ubah Rekaman DNS untuk nama domain tersebut.
Verifikasi hasil: Setelah Anda mengubah Rekaman DNS, gunakan browser untuk menguji apakah website dapat diakses.
CatatanSetelah perubahan selesai, aturan mungkin memerlukan waktu hingga berlaku karena Time to Live (TTL) Rekaman DNS. Untuk informasi lebih lanjut, lihat Modify a CNAME record for Traffic Scheduler.
Jika website tidak dapat diakses, lakukan pemecahan masalah. Untuk informasi lebih lanjut, lihat Troubleshoot slow response, high latency, and access failures for services protected by Anti-DDoS Proxy.
Operasi terkait
Setelah Anda menambahkan aturan General Interaction, Anda dapat melakukan operasi berikut pada aturan dalam daftar aturan.
Actions | Description |
Edit | Anda dapat mengedit pengaturan parameter aturan General Interaction, kecuali Interaction Scenario dan Rule Name. |
Delete | Hapus aturan interaksi. Peringatan Sebelum menghapus aturan interaksi, pastikan nama domain website Anda tidak mengarah ke CNAME Sec-Traffic Manager. Jika tidak, website Anda akan menjadi tidak dapat diakses. |
Switch to Anti-DDoS dan Switchback | Jika jalur Sec-MCA terkena filter blackhole atau terlalu lambat untuk kebutuhan bisnis Anda, klik Switch to Anti-DDoS untuk mengarahkan seluruh traffic layanan ke instans Anti-DDoS Proxy dengan proteksi Insurance atau Unlimited. Setelah serangan berhenti atau jaringan stabil, klik Switchback untuk mengarahkan kembali traffic dari Tiongkok daratan ke jalur Sec-MCA. |