ご利用のクラウド資産がボリューム型の DDoS 攻撃に直面した場合、デフォルトの保護しきい値では不十分なことがあります。Anti-DDoS Native は、アーキテクチャの変更を必要とせずにベースラインの防御を強化します。インスタンスを購入し、パブリック IP アドレスに関連付け、数分以内に保護を有効化します。この費用対効果の高いサービスは、レイヤー 3 およびレイヤー 4 の DDoS 攻撃から防御します。
背景情報
DDoS 攻撃:分散型サービス妨害攻撃 (Distributed Denial of Service attack) の略です。攻撃者は悪意のあるトラフィックを通じてネットワークやデバイスのリソースを消費し、サービスの利用不能を引き起こします。
仕組み
Anti-DDoS Native は、バイパス型のデプロイアーキテクチャを使用します。Anti-DDoS Native は、Alibaba Cloud データセンターのエグレスに DDoS 攻撃検出およびトラフィックスクラビングシステムをデプロイします。このサービスは主に受動的なトラフィックスクラビングに依存し、能動的な抑制を補完することで、正当なビジネス運用を妨げることなく DDoS 攻撃トラフィックを特定し、スクラビングします。
攻撃検出:システムは、パブリック IP アドレスを通過するトラフィックを継続的に監視します。
トラフィックスクラビング:インバウンドトラフィックがクリーニングしきい値を超えると、システムは自動的にトラフィックをスクラビングセンターに転送します。
トラフィックの再注入:スクラビングセンターが攻撃トラフィックを破棄した後、クリーンなビジネストラフィックをオリジンサーバーに再注入します。これにより、攻撃が継続している間もビジネスへのアクセスが確保されます。
メリット
即時デプロイメント:購入後すぐに保護が有効になり、デプロイメントは最短 1 分で完了します。追加のインフラをデプロイしたり、IP アドレスを変更したりすることなく、防御能力がクラウドプロダクトに直接適用されます。
弾力的な防御:大規模な攻撃に直面した場合、システムは現在のリージョンで利用可能なすべての DDoS 対策リソースを自動的に活用し、最大の防御能力を発揮します。
BGP マルチ ISP アクセス:Border Gateway Protocol (BGP) 帯域幅を使用して、China Telecom、China Unicom、China Mobile を含む複数のキャリアからの高速アクセスを単一の IP アドレスで実現します。
大規模なスクラビング能力:主要なプロモーションイベント、新製品のローンチ、コアビジネス運用のセキュリティニーズを満たすために、十分なスクラビング帯域幅を提供します。
柔軟な共有:複数の IP アドレスが同じ Anti-DDoS Native インスタンスを共有し、複数の資産の防御ニーズに対応できます。
サービスの比較:Anti-DDoS Native vs. Anti-DDoS Proxy
以下の比較を参考にして、どちらのサービスがお客様のニーズに最も適しているかを判断してください。便利で費用対効果の高い方法でベースラインの防御を強化したい場合は、Anti-DDoS Native を選択してください。独立したリソースとより高い SLA で超大規模な攻撃に耐える必要があるコアビジネス運用には、Anti-DDoS Proxy を選択してください。
ディメンション | Anti-DDoS Native | Anti-DDoS Proxy |
コアポジショニング | クラウドプロダクトの保護強化。 | プロフェッショナルグレードの独立した保護。 |
アクセス方法 | 既存のパブリック IP アドレスにバインドします。IP アドレスの変更は不要です。 | ビジネストラフィックを Anti-DDoS IP アドレスに切り替えます。 |
保護能力 | リージョンレベルの共有リソースで、上限あり (Gbps レベル)。 | 独立したリソース、最大 Tbps レベル、より高い SLA。 |
適用シナリオ | 便利で費用対効果の高い方法でベースラインの防御を強化。 | 超大規模な攻撃に耐える必要があるコアビジネス運用。 |
コスト | 比較的低い。 | 比較的高い。 |
サポートされるクラウドプロダクトタイプ
ディメンション | 標準クラウドプロダクト | 強化クラウドプロダクト |
定義 | 標準の Elastic Compute Service (ECS) インスタンス、Elastic IP アドレス (EIP)、Server Load Balancer (SLB) インスタンスなど、Alibaba Cloud からデフォルトの DDoS 対策が提供されるクラウドプロダクト。 | 購入時に DDoS 対策強化機能が有効になっているクラウドプロダクト。現在、これは特に Anti-DDoS 高度防御 EIP を指します。 |
保護ポリシーのアクティベーション | 保護ポリシー (IP アドレスのブラックリストとホワイトリスト、リージョンブロッキングなど) は、資産が攻撃を受け、トラフィックがスクラビングされている場合にのみ有効になります。 | 保護ポリシーは常にアクティブな状態を維持します。すべてのトラフィックはスクラビングセンターを通過します。 |
保護能力 | リージョンレベルのスクラビング能力を共有します。中国本土では、最大容量は数百 Gbps に達します。 | 最大 Tbps レベルの防御能力を提供します。 |
購入設定 | EIP の購入時に、Security Protectionで Defaultを選択します。 | EIP の購入時に、Security Protectionで Anti-DDoS (Pro/Premium) を選択します。 |
Anti-DDoS Native のバージョン
カテゴリ | インスタンスエディション | 説明 |
Anti-DDoS Native 1.0 (サブスクリプション) | Anti-DDoS Native (Enterprise) | Anti-DDoS Native はこのエディションの新規購入を停止しました。 |
Anti-DDoS Native 2.0 (サブスクリプション) | Anti-DDoS Native (SMB)、Anti-DDoS Native (Enterprise) | 標準クラウドプロダクトと Anti-DDoS 高度防御 EIP (DDoS 対策強化付き EIP) の両方をサポートします。Anti-DDoS Native (SMB) は標準クラウドプロダクトのみをサポートし、Anti-DDoS 高度防御 EIP はサポートしません。
|
Anti-DDoS Native 2.0 (従量課金) | Anti-DDoS Native (Enterprise) | 標準クラウドプロダクトと強化クラウドプロダクトをサポートします。 |
インスタンス仕様の比較
比較項目 | Anti-DDoS Native 1.0 | Anti-DDoS Native 2.0 (サブスクリプション) | Anti-DDoS Native 2.0 (従量課金)-新規購入停止 | |
Anti-DDoS Native (Enterprise) | Anti-DDoS Native (SMB) | Anti-DDoS Native (Enterprise) | Anti-DDoS Native (Enterprise) | |
保護対象資産 | Alibaba Cloud プロダクト:ECS、SLB、EIP (NAT Gateway にバインドされた EIP を含む)、IPv6 ゲートウェイ、Simple Application Server、WAF、GA |
| ||
課金方法 | サブスクリプション | サブスクリプション | サブスクリプション | 従量課金 |
緩和された攻撃数 | 無制限 | 月2回 | 無制限 | 無制限 |
保護対象資産タイプ | 標準クラウドプロダクト | 標準クラウドプロダクトと強化クラウドプロダクト (Anti-DDoS 高度防御 EIP) | ||
資産リージョン数 | 単一リージョン内のパブリック IP 資産を保護します。 | 単一リージョン内のパブリック IP 資産を保護します。 | 現在の Alibaba Cloud アカウント配下の全リージョンのパブリック IP 資産を保護します。 | 現在の Alibaba Cloud アカウント配下の全リージョンのパブリック IP 資産を保護します。 |
保護対象資産のネットワークタイプ | IPv4 または IPv6 のいずれか 1 種類のパブリック IP アドレスのみをサポートします。 | IPv4 または IPv6 のいずれか 1 種類のパブリック IP アドレスのみをサポートします。 | IPv4 と IPv6 の両方のパブリック IP アドレスの同時保護をサポートします。 | IPv4 と IPv6 の両方のパブリック IP アドレスの同時保護をサポートします。 |
保護対象 IP アドレス数 | 購入時に 100 IP アドレスから自由に選択可能。 | 購入時に 1 から 29 の IP アドレスを選択できます。 | 購入時に 30 から 2,000 の IP アドレスを選択できます。 より高い仕様については、営業担当者にお問い合わせください。 | 最大 2,000 IP アドレス。 |
ビジネス帯域幅 | 購入時に帯域幅を自由に選択可能。無制限のスケーリングをサポートします。 | 購入時に 50 Mbit/s から 1,000 Mbit/s の範囲で選択できます。 | 購入時に 100 Mbit/s から自由に選択可能。無制限のスケーリングをサポートします。標準クラウドプロダクトには帯域幅制限はありません。強化クラウドプロダクト (Anti-DDoS 高度防御 EIP) には帯域幅制限があります。 |
|
バースト可能なビジネス帯域幅 | 非サポート。 | サポート。デフォルトで日次 95 パーセンタイルが有効になります。有効にすると、合計ビジネス帯域幅はベースラインのビジネス帯域幅の 5 倍になります。 | 対象外 | |
SLS ログ | サポート。 | 非サポート。 | サポート。 | サポート。 |
マルチアカウント管理 | 非サポート。 | 非サポート。 | サポート。 | サポート。 |
保護性能の比較
Anti-DDoS Native はバージョン 1.0 とバージョン 2.0 を提供しています。Anti-DDoS Native はバージョン 1.0 の新規購入を停止しました。以下の表は、バージョン 2.0 のみの保護能力の参考値を示しています。
Anti-DDoS Native は「ベストエフォート保護」モードを使用します。保護能力は固定値ではなく、クラウドデータセンターの全体的な保護水位に基づいて動的に調整されます。保護水位は通常、Alibaba Cloud のネットワークインフラの拡大に伴って増加しますが、リソースの制約などの特別な状況では一時的に減少することがあります。
リージョン | Anti-DDoS Native 2.0 (サブスクリプション) Anti-DDoS Native (SMB) | Anti-DDoS Native 2.0 (サブスクリプション) Anti-DDoS Native (Enterprise) | Anti-DDoS Native 2.0 (従量課金) Anti-DDoS Native (Enterprise)-新規購入停止 | |||
標準クラウドプロダクト | 標準クラウドプロダクト | 強化クラウドプロダクト | 標準クラウドプロダクト | 強化クラウドプロダクト | ||
中国本土 | 中国 (北京)、中国 (上海)、 中国 (杭州)、中国 (深セン)、中国 (ウランチャブ)、中国 (張家口)、中国 (フフホト)、中国 (河源) | 最大 300 Gbps から 600 Gbps。 | 最大 Tbps レベル。 中国 (北京)、中国 (上海)、中国 (杭州) でのみ購入可能。 | 最大 300 Gbps から 600 Gbps。 | 最大 Tbps レベル。 中国 (北京)、中国 (上海)、中国 (杭州) でのみ購入可能。 | |
中国 (成都)、中国 (広州)、中国 (青島) | 最大数十 Gbps。 | 最大数十 Gbps。 | ||||
中国本土以外 | 中国 (香港)、シンガポール (シンガポール)、ドイツ (フランクフルト)、米国 (シリコンバレー)、米国 (バージニア) | 最大 100 から 200 Gbps。 | 最大 Tbps レベル。 | 最大 100 から 200 Gbps。 | 最大 Tbps レベル。 | |
日本 (東京) | 最大数十 Gbps。 | 最大 Tbps レベル。 | 最大数十 Gbps。 | 最大 Tbps レベル。 | ||
その他のリージョン | 限定的な保護能力 (10 Gbps 未満)。 | 最大 Tbps レベル。 | 限定的な保護能力 (10 Gbps 未満)。 | 最大 Tbps レベル。 | ||
クイックスタート
Anti-DDoS Native インスタンスを購入します。Anti-DDoS 高度防御 EIP 資産を追加する必要がある場合は、まず Service Linked Role (SLR) の権限付与を完了してください。詳細については、「Anti-DDoS Native インスタンスの購入」をご参照ください。
パブリック IP 資産をインスタンスの保護対象として追加します。詳細については、「保護対象」をご参照ください。
ビジネスのトラフィックパターンに基づいて保護ポリシーをカスタマイズします。詳細については、「カスタム緩和ポリシーの設定」をご参照ください。
ビジネスのトラフィックモニタリングデータを表示します。詳細については、「ビジネスモニタリング」をご参照ください。
保護ログを有効にし、保護分析機能を使用してログをクエリおよび分析し、組み込みの保護レポートを表示します。詳細については、「緩和策分析の有効化」をご参照ください。
パブリック IP 資産が攻撃された後、攻撃イベントの詳細を表示します。詳細については、「攻撃分析」をご参照ください。
ブラックホールイベントとスクラビングイベントを表示します。詳細については、「イベントセンター」をご参照ください。
上記の手順を完了した後、Anti-DDoS Native コンソールで資産の保護ステータスを確認して、保護がアクティブであることを確認します。「保護済み」ステータスは、パブリック IP アドレスがインスタンスに正常に関連付けられ、防御が機能していることを示します。また、リアルタイムのトラフィックモニタリングデータを表示して、システムがビジネスのトラフィックを監視していることを確認することもできます。
よくある質問
Anti-DDoS Native は CC 攻撃 (アプリケーション層攻撃) を防御できますか?
いいえ。Anti-DDoS Native は主に、レイヤー 3 およびレイヤー 4 のボリューム攻撃 (UDP フラッドや SYN フラッドなど) を防御します。HTTP フラッドや CC 攻撃などのアプリケーション層攻撃から保護するには、Anti-DDoS Proxy を使用してください。