Anti-DDoS Dasar adalah layanan Perlindungan DDoS gratis yang terintegrasi ke dalam Produk Alibaba Cloud. Saat Anda membeli server Alibaba Cloud, seperti instans Elastic Compute Service (ECS), atau sumber daya cloud apa pun dengan Alamat IP publik, Anti-DDoS Dasar secara otomatis diaktifkan sebagai layanan keamanan gratis dan tidak dapat dinonaktifkan. Layanan ini menyediakan kemampuan mitigasi sebesar 500 Mbps hingga 5 Gbps, memberikan perlindungan terhadap serangan lapisan jaringan (L3) dan lapisan transport (L4) serta Pembersihan lalu lintas untuk aset IP publik Anda. Untuk informasi mengenai kemampuan mitigasi spesifik setiap layanan cloud, lihat Lihat ambang batas yang memicu penyaringan blackhole di Anti-DDoS Dasar.
Jika suatu sumber daya sering menjadi sasaran, platform menyesuaikan kemampuan mitigasinya berdasarkan catatan serangan historis untuk menjaga stabilitas platform.
Cara kerja
Anti-DDoS Dasar melindungi sumber daya cloud melalui dua mekanisme:
Analisis lalu lintas berbasis AI. Anti-DDoS Dasar menerapkan ambang batas pembersihan default yang juga dapat Anda konfigurasi secara manual. Layanan ini terus-menerus memantau lalu lintas masuk menggunakan kemampuan big data Alibaba Cloud. Alih-alih hanya mengandalkan ambang batas tetap, sistem ini mempelajari pola lalu lintas normal dan mendeteksi anomali. Pembersihan lalu lintas hanya dipicu ketika kedua kondisi terpenuhi: AI mendeteksi adanya Serangan DDoS, dan lalu lintas masuk mencapai ambang batas BPS atau PPS yang Anda tetapkan. Pendekatan berbasis dua kondisi ini mencegah false positive akibat lonjakan lalu lintas normal.
Penyaringan blackhole. Jika serangan melebihi kemampuan mitigasi (ambang pemicu blackhole), Alibaba Cloud sementara waktu memblokir seluruh lalu lintas masuk ke sumber daya yang terdampak. Tindakan ini membatasi penyebaran serangan dan mencegahnya mengganggu aset lain di platform. Untuk detail lebih lanjut, lihat Kebijakan penyaringan blackhole Alibaba Cloud.
Anti-DDoS Dasar melindungi dari serangan lapisan jaringan dan lapisan transportasi (L3/L4), seperti serangan refleksi UDP dan serangan SYN/ACK Flood. Layanan ini tidak melindungi terhadap serangan lapisan aplikasi (L7), seperti Serangan HTTP Flood dan serangan CC. Dalam kondisi tertentu—termasuk Serangan HTTP Flood atau SYN Flood ber-volume tinggi, atau lalu lintas yang melebihi spesifikasi platform—akses layanan dapat terganggu meskipun Anti-DDoS Dasar aktif.
Produk cloud yang dilindungi
Anti-DDoS Dasar terintegrasi ke dalam Produk Alibaba Cloud berikut dan diaktifkan secara default. Layanan ini tidak dapat dinonaktifkan.
Instans Elastic Compute Service (ECS)
Instans Server Load Balancer (SLB)
Alamat IP elastis (EIP)
EIP yang dikaitkan dengan gateway NAT
Gateway IPv6
Server aplikasi sederhana
Instans Web Application Firewall (WAF)
Instans Global Accelerator (GA)
EIP Anycast
Wilayah yang didukung
Area | Wilayah |
Asia Pasifik | Thailand (Bangkok), Filipina (Manila), Jepang (Tokyo), Indonesia (Jakarta), Malaysia (Kuala Lumpur), Korea Selatan (Seoul), Singapura, Tiongkok (Hong Kong), Tiongkok (Chengdu), Tiongkok (Guangzhou), Tiongkok (Heyuan), Tiongkok (Shenzhen), Tiongkok (Ulanqab), Tiongkok (Hohhot), Tiongkok (Zhangjiakou), Tiongkok (Beijing), Tiongkok (Qingdao), Tiongkok (Fuzhou - Local Region), Tiongkok (Nanjing - Local Region), Tiongkok (Shanghai), Tiongkok (Hangzhou) |
Eropa dan Amerika | Inggris (London), Jerman (Frankfurt), AS (Virginia), AS (Silicon Valley) |
Timur Tengah | SAU (Riyadh - Partner Region), UEA (Dubai) |
Jenis serangan dan cakupan perlindungan
Jenis serangan | Lapisan OSI | Mekanisme | Dilindungi oleh Anti-DDoS Dasar |
Serangan volumetrik jaringan | L3 | Menghabiskan bandwidth server dengan membanjiri jaringan menggunakan paket yang rusak atau lalu lintas ber-volume tinggi (misalnya, serangan refleksi UDP) | Ya |
Serangan banjir lapisan transportasi | L4 | Menghabiskan status koneksi dengan membanjiri handshake protokol (misalnya, serangan SYN Flood, serangan ACK Flood) | Ya |
Serangan lapisan aplikasi | L7 | Menghabiskan kapasitas pemrosesan server dengan permintaan yang tampak sah (misalnya, Serangan HTTP Flood, serangan CC, serangan DNS Flood) | Tidak |
Langkah selanjutnya
Sesuaikan ambang batas pembersihan. Atur ambang batas BPS dan PPS yang memicu pembersihan lalu lintas. Ambang batas maksimum bergantung pada spesifikasi instans produk cloud Anda. Lihat Atur ambang batas pembersihan dan Spesifikasi produk cloud dan ambang batas pembersihan.
Periksa ambang batas blackhole per produk. Tinjau ambang batas penyaringan blackhole untuk setiap produk cloud yang didukung. Lihat Ambang batas yang memicu penyaringan blackhole di Anti-DDoS Dasar.
Tingkatkan perlindungan Anda. Jika Anti-DDoS Dasar tidak memenuhi kebutuhan Anda, pertimbangkan produk berbayar berikut:
Anti-DDoS Native — perlindungan terhadap serangan volumetrik yang ditingkatkan tanpa perlu mengubah alamat IP Anda. Lihat Apa itu Anti-DDoS Native?
Anti-DDoS Proxy — perlindungan berbasis pusat pembersihan untuk serangan ber-volume tinggi dan ancaman lapisan aplikasi. Lihat Apa itu Anti-DDoS Proxy?
Untuk bantuan memilih solusi yang tepat, lihat Solusi Anti-DDoS berdasarkan skenario.
FAQ
Mengapa instans saya menjadi sasaran serangan DDoS?
Serangan DDoS, seperti serangan volumetrik, merupakan aktivitas berbahaya yang umum di Internet. Penyerang membanjiri target mereka dengan volume besar lalu lintas berbahaya untuk menghabiskan sumber daya bandwidth target, yang mengakibatkan denial of service.
Setiap sumber daya dengan Alamat IP publik dapat menjadi target serangan DDoS. Serangan DDoS tidak terbatas pada pengguna atau industri tertentu—setiap aset yang menghadap ke Internet berpotensi berisiko.
Alibaba Cloud Anti-DDoS Dasar secara otomatis mendeteksi serangan DDoS dan memulai pembersihan lalu lintas untuk menyaring lalu lintas berbahaya sekaligus mempertahankan akses bisnis normal. Jika volume serangan melebihi kemampuan mitigasi Anti-DDoS Dasar, pertimbangkan untuk meningkatkan ke Anti-DDoS Origin atau Anti-DDoS Proxy untuk perlindungan yang lebih kuat.
Apakah Perlindungan DDoS Dasar mendukung pemblokiran paket dan lalu lintas UDP?
Untuk mencegah serangan refleksi UDP dan serangan volumetrik lainnya, Anti-DDoS Dasar secara default memblokir paket UDP berukuran besar dan lalu lintas UDP terfragmentasi.
Penyaringan default ini dapat menyebabkan kegagalan koneksi atau anomali pada layanan yang bergantung pada paket UDP besar atau fragmentasi UDP, seperti:
Sistem pengawasan video berbasis GB28181 yang menggunakan koneksi cascading
Aplikasi lain yang mentransmisikan datagram UDP berukuran besar
Jika layanan Anda memerlukan paket UDP besar atau lalu lintas UDP terfragmentasi, tingkatkan ke produk perlindungan berbayar yang mendukung kebijakan penyaringan UDP kustom, seperti Anti-DDoS Proxy.