Anti-DDoS Proxy は、大規模な分散サービス妨害 (DDoS) 攻撃からサービスを保護します。トラフィックをグローバルに分散されたスクラビングセンターにリダイレクトし、悪意のあるトラフィックをフィルタリングして、正常なトラフィックのみをオリジンサーバーに転送することで、攻撃中の安定性と可用性を確保します。
仕組み
Anti-DDoS Proxy は、以下の 3 つのステップでサービスの安定性を確保します。
トラフィックリダイレクト:DNS レコードを変更するか、サービスの IP アドレスを Anti-DDoS インスタンスの IP アドレスに向けることで、インターネットからのすべての受信トラフィックが Anti-DDoS スクラビングセンターにリダイレクトされます。詳細については、「トラフィックリダイレクトの方法」をご参照ください。
トラフィックスクラビング:Anti-DDoS スクラビングセンターは、多層の検出およびフィルタリングエンジンを使用して、SYN フラッドや UDP フラッドなどのレイヤー 3 およびレイヤー 4 のボリューム攻撃から防御します。また、HTTP フラッドなどのレイヤー 7 のアプリケーションレイヤー攻撃からも保護します。悪意のある攻撃トラフィックは正確に識別され、破棄されます。
オリジンサーバーへのトラフィック転送:トラフィックがスクラビングされた後、正常なトラフィックはポートとプロトコルの転送を通じて、安全かつ確実にオリジンサーバーに戻されます。
トラフィックリダイレクトの方法
以下の方法で、サービストラフィックを Anti-DDoS インスタンスに誘導してスクラビングを行います。
リダイレクト方法 | 説明 | 利用シーン | メリット | デメリット |
DNS 解決 | ドメイン名 (例: | Web サイト、Web アプリケーション、API など、ドメイン名でアクセスされるサービス。 | 設定が簡単で、迅速に反映されます。これにより、攻撃中に素早く切り替えることができます。 | オリジンサーバーの IP アドレスを直接標的とする攻撃からは保護できません。 |
IP 直接指定 | Anti-DDoS インスタンスで転送ルールを設定し、インスタンスの IP アドレスをサービスのエントリポイントとして使用します。その後、トラフィックは実際のサーバーの IP アドレスに送り返されます。クライアントは Anti-DDoS インスタンスの IP アドレスに直接アクセスします。 | ゲームやアプリのバックエンドサービスなど、IP アドレスを直接使用してアクセスする非 Web サイトサービス。 | IP アドレスを直接保護し、オリジンサーバーを隠します。 | IP アドレスを切り替えると、一部のクライアント接続に影響を与える可能性があります。 |
メリット
迅速かつ簡単なデプロイ
DNS 解決と IP 直接指定の 2 つの接続タイプをサポートしています。ハードウェア、ソフトウェア、ルーティングの変更は不要です。設定は通常、DNS の伝播時間に応じて数分で完了します。オリジンサーバーの IP アドレスは隠されて保護されます。
AI 駆動の精密な保護
ネットワークレイヤーの攻撃防止:従来の機能検出に加え、IP レピュテーションライブラリとディープパケットインスペクション (DPI) を使用して、ボリューム攻撃を識別しブロックします。
アプリケーションレイヤーの CC 攻撃保護:AI エンジンがサービスモデルを学習し、CC 攻撃トラフィックを識別してフィルタリングします。きめ細かい URL レベルの保護ポリシーにより、運用保守の複雑さが軽減されます。
大規模なグローバル防御能力
Anti-DDoS Proxy は、中国本土以外で 5 Tbps 以上を含む、合計 20 Tbps 以上の帯域幅を提供します。この能力により、ネットワーク、トランスポート、アプリケーションの各レイヤーでの DDoS 攻撃から防御し、スムーズなグローバルアクセスを保証します。
柔軟なバースト保護
保護帯域幅のアップグレードは数秒で有効になり、サービスを中断することなく、バースト攻撃に応じて防御能力を増強できます。
金融グレードの安定性と高可用性
データセンター、サーバー、エンジン、リンクを包括的に監視する完全冗長化アーキテクチャにより、自動フェイルオーバーと回復を実現し、99.95% のサービス可用性を保証します。
インテリジェントなトラフィックリルート
他の Alibaba Cloud 製品と統合し、攻撃が発生した際にトラフィックを自動的に Anti-DDoS Proxy にリルートします。通常運用時にはサービスは介入せず、コストとセキュリティのバランスを取ります。
製品仕様
Anti-DDoS Proxy は、サーバーの物理的なリージョンに基づいて、Anti-DDoS Premium/Pro (中国本土) と Anti-DDoS Premium/Pro (中国本土以外) の 2 つのエディションで利用できます。
製品タイプ | インスタンスエディション | 主な特徴と違い | 注 |
Anti-DDoS Premium/Pro (中国本土) | Professional Plan | 専用 IP アドレス、マルチライン Border Gateway Protocol (BGP) 保護を提供し、基本保護とバースト保護の両方をサポートします。 | - |
Advanced Edition | 月に 2 回の高度な緩和セッションを提供します (毎月リセット)。 | このエディションを有効にするには、アカウントマネージャーにお問い合わせください。 | |
Anti-DDoS Premium/Pro (中国本土以外) | Insurance および Unlimited |
| - |
Sec-CMA 2.0 | 中国本土のユーザー向けのアクセス高速化とアプリケーションレイヤーの DDoS 保護を提供します。特定の回数の DDoS 緩和セッションを選択すると、China Telecom、China Unicom、China Mobile の回線からの大容量 DDoS 攻撃に対する防御能力を獲得します。 | なし | |
Sec-CMA 2.0 (Insurance) および Sec-CMA 2.0 (Unlimited) | 機能は Sec-CMA 2.0 とほぼ同じです。Metering Method of 95th Percentile Burstable Clean Bandwidthと 95th Percentile Burstable QPS モードを無効にできます。 | これらの機能は Sec-CMA 2.0 に移行されました。新規インスタンスの購入は推奨されません。このオプションは既存のインスタンス専用です。 | |
Mainland China Acceleration および Sec-CMA 1.0 | China Mobile 回線をサポートしないレガシーバージョンです。 | 新規インスタンスの購入は推奨されません。Sec-CMA 2.0 へのアップグレードについては、アカウントマネージャーにお問い合わせください。 |
IP 登録場所に関する注意:IP 登録場所オプションは、Anti-DDoS Proxy インスタンスの IP アドレスの登録住所を指定します。この設定はコンプライアンス目的のみであり、Anti-DDoS スクラビングインフラストラクチャや保護リソースの物理的な場所を示すものではありません。Alibaba Cloud Anti-DDoS Proxy はグローバルなエニーキャストネットワークアーキテクチャを使用しており、選択した IP 登録場所に関係なく、トラフィックを最寄りの利用可能なスクラビングセンターにルーティングします。たとえば、日本以外の IP 登録場所を選択した場合でも、日本にデプロイされたオリジンサーバーは効率的で低遅延の保護を受けられます。
利用シーンと購入に関する推奨事項
サーバーの場所 | ユーザーソース | ビジネス要件 | 推奨エディション |
中国本土 | 中国本土および中国本土以外 | 汎用の DDoS 保護。 | Anti-DDoS Premium/Pro (中国本土) - Professional Plan |
中国本土以外 | 中国本土以外のみ | クロスボーダーアクセラレーションは不要。 | Anti-DDoS Premium/Pro (中国本土以外) -Insurance または Unlimited |
中国本土以外 | 中国本土 | 低遅延と安定性を確保するためにクロスボーダーアクセラレーションが必要。 | Anti-DDoS Premium/Pro (中国本土以外)-Sec-CMA 2.0 |
中国本土以外 | 中国本土および中国本土以外 | サーバー移行なしでクロスボーダーアクセラレーションが必要、かつ中国本土以外からのアクセスもある。 | 組み合わせ購入:
|
中国本土以外 | 中国本土内外 | ユーザーリージョンごとにサーバーを移行。移行後、各リージョンのユーザーは、対応するエディションで保護されたローカルホストのサービスにアクセスします。 |
|
課金について
Anti-DDoS Proxy の料金は、サブスクリプションのインスタンス料金と従量課金のバースト料金で構成されます。
インスタンス料金 (サブスクリプション):基本保護帯域幅、クリーン帯域幅、1 秒あたりのクエリ数 (QPS) など、選択した仕様に基づいて月単位または年単位で支払います。詳細については、「Anti-DDoS Proxy (中国本土以外) の Insurance および Unlimited 緩和プランの課金」、「Anti-DDoS Proxy (中国本土以外) の CMA の課金」、および「Anti-DDoS Proxy (中国本土以外) の Sec-CMA の課金」をご参照ください。
バースト保護料金 (従量課金):DDoS 攻撃トラフィックが基本保護帯域幅を超えた場合にのみ課金されます。料金は、ピーク攻撃トラフィックに基づいて日次で計算されます。詳細については、「バースト保護帯域幅の課金方法」をご参照ください。
バースト可能クリーン帯域幅/QPS 料金 (従量課金):通常のサービストラフィックまたは QPS が基本仕様を超えた場合にのみ課金されます。料金は、日次または月次の 95 パーセンタイル帯域幅に基づいて計算されます。詳細については、「バースト可能クリーン帯域幅の課金」および「バースト可能 QPS の課金」をご参照ください。
グローバル高度緩和セッション:必要に応じて、特定のインスタンス用にグローバル高度緩和セッションを購入できます。詳細については、「グローバル高度緩和セッションの課金」をご参照ください。
よくある質問
Anti-DDoS Proxy の IP アドレスは静的ですか?攻撃中に変更されますか?
Anti-DDoS Proxy インスタンスを購入すると、専用の静的 IP アドレスが割り当てられます。この IP アドレスは、DDoS 攻撃中やアクティブなトラフィックスクラビング中を含め、インスタンスのライフタイムを通じて変更されません。固定 IP により、安定した中断のないサービス接続が保証されます。
Anti-DDoS Proxy を購入すると、オリジンサーバーの IP とは別の新しい専用 IP アドレスが提供されます。オリジンサーバーの IP は Anti-DDoS Proxy によって直接保護されません。保護は、Anti-DDoS スクラビングセンターへのトラフィックリダイレクトを完了した後にのみ有効になります。
Web サイトサービス:ドメイン名の DNS レコードを変更して、Anti-DDoS Proxy が提供する CNAME アドレスを指すようにします。
非 Web サイトサービス:Anti-DDoS インスタンスで転送ルールを設定して、トラフィックを Anti-DDoS インスタンスの IP アドレスに誘導します。
Anti-DDoS Proxy、Anti-DDoS Basic、ESA の違いは何ですか?
これら 3 つのサービスは、異なるセキュリティ要件と利用シーンに対応しています。
Anti-DDoS Proxy:高度で大規模な DDoS 攻撃にさらされるビジネスクリティカルなサービス向けに設計されています。トラフィックは DNS または IP 直接指定を介して専用のスクラビングセンターにリダイレクトされ、そこでボリューム攻撃 (L3/L4) とアプリケーションレイヤーの CC 攻撃 (L7) がフィルタリングされます。オリジンサーバーの IP は攻撃者から隠されます。サービスにプロフェッショナルグレードの高度な DDoS 保護が必要な場合は、Anti-DDoS Proxy を使用してください。
Anti-DDoS Basic:小規模な攻撃や、短時間の中断を許容できる非クリティカルなサービスに適した、無料のプラットフォームレベルのサービスです。専用のスクラビング能力なしで、インフラストラクチャレベルで基本的な緩和を提供します。
ESA (Edge Security Acceleration):コンテンツ配信と高速化に重点を置いた、グローバルに分散されたエッジネットワークプラットフォームです。ESA には、標準的なセキュリティベースラインとして DDoS Basic 保護が組み込まれており、高速化を優先する遅延に敏感なワークロードに適しています。サービスが重大な DDoS リスクに直面している場合は、強化された DDoS 保護を申請するか、ESA を Anti-DDoS Proxy と組み合わせて使用できます。