Ketika bucket Object Storage Service (OSS) Anda diserang atau digunakan untuk mendistribusikan konten ilegal, OSS secara otomatis memindahkannya ke sandbox. Bucket yang masuk sandbox tetap merespons permintaan, tetapi dengan kualitas layanan yang menurun. Hal ini dapat memengaruhi ketersediaan jaringan, menyebabkan timeout permintaan, dan berdampak nyata pada aplikasi Anda.
Catatan penting
-
Anda bertanggung jawab atas seluruh biaya yang timbul akibat serangan tersebut.
-
Jika bucket digunakan untuk mendistribusikan konten ilegal, seperti konten pornografi, politik, atau terorisme, OSS akan memindahkan bucket tersebut ke sandbox. Pelanggaran berat dapat berakibat pada konsekuensi hukum.
Tindakan pencegahan terhadap serangan
Untuk mencegah bucket Anda dimasukkan ke sandbox akibat serangan DDoS, CC, atau jenis serangan lainnya, Anda dapat mengonfigurasi OSS DDoS protection atau menyiapkan reverse proxy ECS dan mengikatnya ke instans Anti-DDoS Proxy. Tabel berikut membandingkan kedua solusi tersebut.
|
Solusi |
Deskripsi |
Keunggulan |
Kekurangan |
|
Solusi 1: Konfigurasikan OSS DDoS protection |
OSS DDoS protection adalah layanan mitigasi DDoS berbasis proxy yang mengintegrasikan OSS dengan Anti-DDoS Proxy. Ketika bucket yang dilindungi mengalami serangan volume tinggi, OSS DDoS protection mengalihkan traffic serangan ke kluster scrubbing. Traffic normal kemudian diteruskan ke bucket target untuk memastikan kelangsungan bisnis. |
|
Jumlah bucket yang dilindungi terbatas: Anda hanya dapat membuat satu instans OSS DDoS protection per wilayah, yang dapat diikatkan ke maksimal 10 bucket. |
|
Solusi 2: Konfigurasikan reverse proxy ECS dan ikatkan instans Anti-DDoS Proxy |
Untuk alasan keamanan, nama domain default bucket di-resolve ke alamat IP yang berubah secara acak. Jika Anda perlu mengakses OSS melalui alamat IP tetap, kami menyarankan menyiapkan reverse proxy pada instans ECS. Alamat IP elastis (EIP) dari instans ECS tersebut dapat diikatkan ke instans Anti-DDoS Proxy untuk mempertahankan diri dari serangan DDoS dan CC. |
Ideal untuk skenario yang memerlukan akses OSS melalui alamat IP tetap. |
|
Ikuti langkah-langkah berikut untuk menerapkan kedua solusi tersebut:
-
Solusi 1: Konfigurasikan OSS DDoS protection
Ikuti langkah-langkah berikut untuk mengonfigurasi OSS DDoS protection untuk bucket di Konsol OSS:
-
Buat instans OSS DDoS protection.
-
Ikatkan bucket tersebut.
Setelah bucket diikatkan, instans OSS DDoS protection mulai melindungi titik akhir publik bucket tersebut.
OSS DDoS protection hanya mendukung titik akhir publik bucket, seperti
oss-cn-hangzhou.aliyuncs.com. Layanan ini tidak mendukung jenis titik akhir berikut:-
Titik akhir percepatan transfer (
oss-accelerate.aliyuncs.comdanoss-accelerate-overseas.aliyuncs.com) -
Titik akses (misalnya,
ap-01-3b00521f653d2b3223680ec39dbbe2****-ossalias.oss-cn-hangzhou.aliyuncs.com) -
Titik akses Object FC (misalnya,
fc-ap-01-3b00521f653d2b3223680ec39dbbe2****-opapalias.oss-cn-hangzhou.aliyuncs.com) -
Titik akhir yang diakses melalui IPv6 (misalnya,
cn-hangzhou.oss.aliyuncs.com) -
Titik akhir kompatibel Amazon S3 (misalnya,
s3.oss-cn-hongkong.aliyuncs.com)
Untuk informasi selengkapnya, lihat OSS DDoS protection.
-
-
-
Solusi 2: Konfigurasikan reverse proxy ECS dan ikatkan instans Anti-DDoS Proxy
Ikuti langkah-langkah berikut untuk mengonfigurasi reverse proxy ECS dan mengikatkan instans Anti-DDoS Proxy:
-
Konfigurasikan reverse proxy ECS.
-
Buat instans ECS CentOS atau Ubuntu. Untuk informasi selengkapnya, lihat Buat instans ECS.
PentingJika bucket diperkirakan menangani lalu lintas jaringan tinggi atau jumlah permintaan besar, lakukan peningkatan spesifikasi instans ECS atau siapkan kluster ECS.
-
Konfigurasikan reverse proxy ECS untuk mengakses OSS. Untuk informasi selengkapnya, lihat Gunakan instans ECS sebagai reverse proxy untuk mengakses OSS.
-
-
Ikatkan instans Anti-DDoS Proxy.
-
Beli instans Anti-DDoS Proxy sesuai kebutuhan bisnis Anda.
-
Tambahkan konfigurasi website. Di Konsol Anti-DDoS Proxy, tambahkan konfigurasi website. Untuk Websites, pilih Standard Function atau Enhanced Function. Di bidang Website, masukkan nama domain Anda, misalnya
www.example.com. Untuk Protocol Type, pilih HTTPS. Untuk Server Address, pilih Origin IP dan masukkan alamat IP asal. Server Port untuk HTTPS adalah443. Buka pengaturan lanjutan untuk mengonfigurasi opsi seperti Force HTTPS Redirect, Enable HTTP to Origin, Enable HTTP/2, dan Enable OCSP. Setelah konfigurasi selesai, klik Add.
-
-
Pemulihan untuk bucket yang masuk sandbox akibat serangan
Alibaba Cloud tidak langsung mengeluarkan bucket dari sandbox. Jika bucket Anda masuk sandbox akibat serangan, ikuti langkah-langkah berikut.
Anda harus mengonfigurasi OSS DDoS protection untuk bucket Anda dalam skenario berikut:
-
Bucket telah dipindahkan ke sandbox karena serangan berulang.
-
Jika beberapa bucket dalam satu akun diserang berulang kali, semua bucket yang ada dan baru di akun tersebut secara default dimasukkan ke sandbox.
Untuk langkah-langkah detail, lihat Konfigurasikan OSS DDoS protection. Setelah konfigurasi selesai, layanan secara otomatis mengeluarkan bucket dari sandbox dan mengarahkan traffic-nya melalui titik akhir native atau alamat IP yang dilindungi Anti-DDoS.