Anti-DDoS Proxy menyediakan kebijakan mitigasi DDoS untuk layanan non-situs web guna melindungi dari serangan DDoS berbasis koneksi Lapisan 4. Setiap kebijakan dikonfigurasi per alamat IP dan port, serta hanya berlaku untuk aturan pengalihan port. Konfigurasikan laju permintaan, panjang paket, dan parameter lainnya sesuai kebutuhan bisnis Anda.
Ikhtisar fitur
Kebijakan mitigasi DDoS mendukung fitur-fitur berikut:
Feature | Description | Restrictions |
False Source | Memverifikasi dan memfilter serangan DDoS yang berasal dari alamat IP palsu. | Hanya untuk aturan pengalihan port TCP. |
Advanced Attack Mitigation | Mendeteksi dan mengurangi serangan DDoS yang mengirimkan jumlah paket abnormal secara berlebihan dalam waktu singkat setelah jabat tangan tiga arah TCP, biasanya berasal dari jaringan bot seperti Mirai. | Hanya untuk aturan pengalihan port TCP. Memerlukan False Source diaktifkan. Hanya instans Anti-DDoS Proxy yang menggunakan alamat IPv4 yang dapat mengonfigurasi fitur ini. Instans IPv6 tidak didukung. |
Session Feature Filtering | Membedakan lalu lintas layanan normal dari lalu lintas serangan dengan menganalisis muatan paket. Mendukung aturan kontrol akses berdasarkan protokol lapisan aplikasi. | Hanya instans Anti-DDoS Proxy (Tiongkok daratan) dengan Rencana fungsi ditingkatkan yang menggunakan alamat IPv4 yang dapat mengonfigurasi fitur ini. |
Whitelist | Mengizinkan permintaan akses dari alamat IP dalam daftar putih untuk dilewatkan tanpa intersepsi, berdasarkan per-port. | Tidak ada. |
Rate Limit for Source | Membatasi laju transfer data per alamat IP sumber berdasarkan alamat IP dan port instans. Mendukung pengaturan blacklist untuk IP sumber yang berulang kali melebihi batas laju. | Tidak ada. |
Speed Limit for Destination | Membatasi laju transfer data per port instans berdasarkan alamat IP dan port instans. | Tidak ada. |
Packet Length Limit | Menentukan panjang muatan paket minimum dan maksimum. Paket dengan panjang tidak valid akan dibuang. | Tidak ada. |
Sebelum memulai
Layanan non-situs web telah ditambahkan ke Anti-DDoS Proxy. Untuk informasi lebih lanjut, lihat Manage forwarding rules.
Konfigurasikan kebijakan untuk satu aturan
Login ke halaman General Policies di Konsol Anti-DDoS Proxy.
Pada bilah navigasi atas, pilih wilayah instans Anda.
Anti-DDoS Proxy (Tiongkok daratan): Pilih wilayah Tiongkok daratan.
Anti-DDoS Proxy (luar Tiongkok daratan): Pilih wilayah luar Tiongkok daratan.
Pada halaman General Policies, klik tab Protection for Non-website Services dan pilih instans Anti-DDoS Proxy yang ingin dikelola.
Pada daftar di sebelah kiri, klik aturan pengalihan yang ingin dikonfigurasi.
Konfigurasikan fitur proteksi yang dijelaskan pada bagian berikut.
False Source
Aktifkan False Source untuk memblokir permintaan dari alamat IP palsu. Fitur ini hanya berlaku untuk aturan pengalihan port TCP.
Parameter
Description
False Source
Nyalakan untuk memblokir permintaan dari alamat IP palsu. Saat False Source dinonaktifkan, Empty Connection dan Advanced Attack Mitigation juga dinonaktifkan.
Empty Connection
Nyalakan untuk memblokir permintaan yang mencoba membuat sesi null. False Source harus diaktifkan terlebih dahulu.
Advanced Attack Mitigation
Fitur ini hanya berlaku untuk aturan pengalihan port TCP. False Source harus diaktifkan terlebih dahulu. Mode proteksi default adalah Normal.
Protection mode
Effect
Recommended scenario
Loose
Memblokir permintaan dengan karakteristik serangan yang jelas. Sejumlah kecil serangan mungkin lolos, tetapi tingkat positif palsu rendah.
Transmisi data satu arah berskala besar seperti live streaming, media streaming, dan unduhan data. Layanan yang memerlukan bandwidth tinggi pada server origin.
Normal (direkomendasikan)
Menyeimbangkan efektivitas proteksi dan tingkat positif palsu rendah tanpa memengaruhi sebagian besar beban kerja.
Sebagian besar skenario.
Strict
Memberlakukan verifikasi serangan secara ketat. Dapat menyebabkan positif palsu dalam beberapa kasus.
Server origin memiliki bandwidth terbatas atau efek proteksi lemah.
Session Feature Filtering
Konfigurasikan aturan kontrol akses presisi berdasarkan muatan paket. Jika satu aturan berisi beberapa kondisi pencocokan, semua kondisi harus terpenuhi agar aksi dipicu.
CatatanAturan kontrol akses cerdas berbasis AI juga ditampilkan pada bagian ini.
Parameter
Description
Rule Name
Beri nama aturan untuk identifikasi.
Match Conditions
Tentukan format muatan paket. Pilih String atau Hexadecimal.
Match Range
Tentukan posisi awal dan akhir untuk pencocokan muatan. Rentang valid: 0 hingga 1499 byte. Posisi awal tidak boleh melebihi posisi akhir.
Logical Operator
Pilih Include atau Not Include.
Field Value
Untuk String: panjang konten tidak boleh melebihi 1500 byte dan harus berada dalam rentang posisi awal dan akhir. Untuk Hexadecimal: konten harus terdiri dari karakter heksadesimal, tidak boleh melebihi 3000 karakter, harus berjumlah genap, dan harus berada dalam rentang yang ditentukan.
Action
Monitor: mengizinkan permintaan yang cocok. Block: menolak permintaan yang cocok. Block and Add to Blacklist: menolak permintaan dan menambahkan IP sumber ke blacklist. Durasi blacklist: 300 hingga 600 detik.
Whitelist
Tambahkan alamat IP atau Blok CIDR ke daftar putih agar permintaan akses dari alamat tersebut dilewatkan tanpa intersepsi. Maksimal 2.000 IP atau Blok CIDR dapat ditambahkan per daftar putih.
Batasan berikut berlaku:
Instans Anti-DDoS Proxy mendukung alamat IPv4 dan IPv6.
Blok CIDR IPv4: /8 hingga /32. Blok CIDR IPv6: /32 hingga /128.
Alamat IPv4 tidak boleh
0.0.0.0atau255.255.255.255. Alamat IPv6 tidak boleh::atauffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff.
Rate Limit for Source
Batasi laju transfer data per alamat IP sumber berdasarkan alamat IP dan port instans. Ketika permintaan akses dari IP sumber melebihi batas yang dikonfigurasi, lalu lintas berlebih dari IP tersebut akan dibuang. Lalu lintas dari IP sumber lain yang tetap dalam batas tidak terpengaruh.
Parameter
CatatanBatas koneksi baru mungkin sedikit berbeda dari perilaku aktual karena pusat pembersihan lalu lintas diterapkan dalam kluster.
Parameter
Valid values
Description
New Connections Limit for Source
1 hingga 50.000
Jumlah maksimum koneksi baru per detik dari satu IP. Pilih Automatic (Anti-DDoS Proxy menghitung batas secara dinamis) atau Manual (tentukan nilai secara manual).
Concurrent Connections Limit for Source
1 hingga 50.000
Jumlah maksimum koneksi bersamaan dari satu IP. Koneksi bersamaan berlebih akan dibuang.
PPS Limit for Source
1 hingga 100.000
Jumlah maksimum paket per detik dari satu IP. Paket berlebih akan dibuang.
Bandwidth Limit for Source
1.024 hingga 268.435.456 byte/s
Bandwidth maksimum dari satu IP.
Blacklist settings
Setiap parameter batas laju mendukung pengaturan blacklist:
Pilih If the bandwidth of connections from a source exceeds the limit five times within 60 seconds, the source IP address is added to the blacklist. Semua permintaan dari alamat IP yang masuk daftar hitam (blacklist) akan dibuang.
Konfigurasikan Blacklist Validity Period untuk menentukan berapa lama IP tetap dalam blacklist. Nilai valid: 1 hingga 10.080 menit. Default: 30 menit. IP akan otomatis dihapus dari blacklist saat periode validitas berakhir.
Speed Limit for Destination
Batasi laju transfer data per port instans. Ketika laju transfer pada suatu port melebihi batas yang dikonfigurasi, lalu lintas berlebih pada port tersebut akan dibuang. Port lain tidak terpengaruh.
Nilai default berbeda antara aturan pengalihan port TCP dan UDP.
CatatanUntuk aturan TCP maupun UDP, batas koneksi baru aktual mungkin sedikit berbeda karena pusat pembersihan lalu lintas diterapkan dalam kluster.
TCP port forwarding rules
Parameter
Valid values
Default
Can be disabled?
Concurrent Connections Limit for Destination
100 hingga 100.000
100.000 (diaktifkan secara default)
Tidak. Menonaktifkan akan mengatur ulang nilai ke 100.000.
New Connections Limit for Destination
1.000 hingga 2.000.000
2.000.000 (diaktifkan secara default)
Tidak. Menonaktifkan akan mengatur ulang nilai ke 2.000.000.
UDP port forwarding rules
Parameter
Valid values
Default
Can be disabled?
Concurrent Connections Limit for Destination
100 hingga 50.000
Dinonaktifkan secara default
Ya
New Connections Limit for Destination
1.000 hingga 200.000
200.000 (diaktifkan secara default)
Tidak. Menonaktifkan akan mengatur ulang nilai ke 200.000.
Packet Length Limit
Pada bagian Packet Length Limit, klik Settings. Tentukan panjang muatan minimum dan maksimum untuk paket, lalu klik OK. Nilai valid: 0 hingga 1.500 byte.
Konfigurasikan kebijakan secara batch
Gunakan konfigurasi batch untuk menerapkan kebijakan mitigasi DDoS ke beberapa aturan pengalihan port sekaligus.
Login ke Konsol Anti-DDoS Proxy.
Pada bilah navigasi atas, pilih wilayah instans Anda.
Anti-DDoS Proxy (Tiongkok daratan): Pilih wilayah Tiongkok daratan.
Anti-DDoS Proxy (luar Tiongkok daratan): Pilih wilayah luar Tiongkok daratan.
Pada panel navigasi kiri, pilih .
Pada halaman Port Config, pilih instans yang ingin dikelola dan pilih Batch Operations > Create Mitigation Policy di bawah daftar aturan.
Pada kotak dialog Create Mitigation Policy, masukkan konten kebijakan mitigasi DDoS dalam format yang ditentukan, lalu klik OK.
Masukkan satu kebijakan per baris, sesuai dengan satu aturan pengalihan port.
Port pengalihan harus sesuai dengan port yang ditentukan dalam aturan pengalihan yang sudah ada.
Field dipisahkan dengan spasi, dalam urutan berikut:
Position
Field
Valid values
1
Forwarding port
Nomor port dari aturan pengalihan yang sudah ada
2
Forwarding protocol
tcpatauudp3
New connections limit for source
Nilai numerik
4
Concurrent connections limit for source
Nilai numerik
5
New connections limit for destination
Nilai numerik
6
Concurrent connections limit for destination
Nilai numerik
7
Minimum packet length
Nilai numerik
8
Maximum packet length
Nilai numerik
9
False source
onatauoff10
Empty connection
onatauoff
Ekspor kebijakan mitigasi DDoS yang ada ke file TXT, modifikasi isinya, lalu tempel kembali ke dalam kotak dialog. Format hasil ekspor harus sesuai dengan format yang ditentukan. Untuk informasi lebih lanjut, lihat Export multiple port configurations at a time。