Sec-MCA は、専用のアクセラレーション回線と、Insurance または Unlimited 保護を備えた Anti-DDoS Proxy (中国本土以外) インスタンスを組み合わせることで、堅牢な保護アーキテクチャを提供します。この設定により、全世界のキャリアネットワーク全体で、サービスへの安全で高品質なアクセスを保証します。このトピックでは、Sec-MCA ルールの設定方法について説明します。
背景情報
Sec-MCA 回線は、中国本土のキャリアからのサービストラフィックのみを保護するように設計されています。すべてのサービストラフィックを保護するには、Sec-MCA を、Insurance または Unlimited 保護を備えた Anti-DDoS Proxy (中国本土以外) インスタンスと併用する必要があります。このトピックでは、Sec-MCA 2.0 と、Unlimited 保護を備えた Anti-DDoS Proxy (中国本土以外) インスタンスを組み合わせたアーキテクチャの例を使用します。この設定では、トラフィックは次のようにルーティングされます:
China Telecom、China Unicom、China Mobile などの中国本土のキャリアからのトラフィックは、Sec-MCA 2.0 インスタンスの IP アドレスにルーティングされます。
他のすべてのトラフィックは、Unlimited 保護を備えた Anti-DDoS Proxy (中国本土以外) インスタンスの IP アドレスにルーティングされます。
制限事項
Sec-Traffic Manager は、IP アドレスで直接アクセスされるサービスのトラフィックを自動的にスケジューリングすることはできません。
操作手順
ウェブサイトを、Unlimited 保護を備えた Anti-DDoS Proxy (中国本土以外) インスタンスと Sec-MCA 2.0 インスタンスの両方に追加します。その後、トラフィックが正しく転送されることを確認します。
アクセス設定の詳細については、「ウェブサイト設定の追加」または「ポート転送ルールの設定」をご参照ください。
説明サービスアクセスのみを設定します。DNS 解決設定はまだ変更しないでください。
トラフィックが正しく転送されることを確認するには、「ローカルマシンでのトラフィック転送設定の確認」をご参照ください。
Sec-MCA ルールを設定します。
- Anti-DDoS Proコンソールにログインします。
- 上部のナビゲーションバーで、[中国本土以外] を選択します。 このリージョンを選択すると、Anti-DDoS Premiumコンソールが表示されます。
- 左側のナビゲーションウィンドウで、 を選択します。
全般 タブで ルールの作成 をクリックし、インタラクションルールを設定してから、次へ をクリックします。
パラメーター
説明
[インタラクションシナリオ]
Sec-CMA を選択します。
[名前]
ルール名には、文字、数字、アンダースコア (_) のみを使用でき、長さは 128 文字以下にする必要があります。
[Sec-CMA]
Sec-MCA インスタンスの IP アドレスを選択します。
[Anti-DDoS Premium/Pro (中国本土以外)]
Unlimited 保護を備えた Anti-DDoS Proxy インスタンスの IP アドレスを選択します。
ルールを追加すると、Sec-Traffic Manager はそのルール用の CNAME アドレスを生成します。新しいルールとその CNAME アドレスがルールリストに表示されます。
DNS レコード設定の変更:画面の指示に従って DNS レコード設定を変更します。これにより、Sec-Traffic Manager のインタラクションルールが有効になります。
ローカル環境での検証:パブリック DNS レコードを変更する前に、ローカルコンピューターの
hostsファイルを変更してレコードの変更をシミュレートします。これにより、スケジューリングルールを検証し、オリジンリクエストポリシーの不一致によって引き起こされる非互換性の問題を防止できます。以下は、典型的なリスクシナリオです:説明スケジューリングルールの検証方法の詳細については、「転送設定のローカル検証」をご参照ください。
シナリオ:CDN、Anti-DDoS、OSS の組み合わせ利用
潜在的な競合:
CDN:デフォルトのオリジンホストを設定できます。これにより、CDN は OSS バケットを正しく識別できます。
Anti-DDoS:通常、オリジン HOST の変更はサポートされていません。デフォルトでは、リクエストの Host ヘッダーが使用されます。
症状:攻撃によって Anti-DDoS への自動切り替えがトリガーされると、Anti-DDoS によって転送された Host ヘッダーが OSS の期待するヘッダーと一致しません。その結果、OSS は正常なトラフィックを識別できず、サービスアクセスに失敗します。
DNS レコードの変更:ローカルでの検証を完了して確認した後、ドメイン名の DNS レコードを変更して、Sec-Traffic Manager によって提供された CNAME アドレスを指すようにします。ドメイン名レジストラに基づいて操作パスを選択します。
ドメイン名レジストラ
手順
Alibaba Cloud
Alibaba Cloud DNS コンソール にログインして変更を行います。
サードパーティプラットフォーム
サードパーティのレジストラの管理コンソールにログインし、ドメイン名の DNS レコードを変更します。
結果の検証:DNS レコードを変更した後、ブラウザーを使用してウェブサイトにアクセスできるかどうかをテストします。
説明変更が完了した後、DNS レコードの Time to Live (TTL) のため、ルールが有効になるまでに時間がかかる場合があります。詳細については、「Traffic Scheduler の CNAME レコードの変更」をご参照ください。
ウェブサイトにアクセスできない場合は、問題をトラブルシューティングします。詳細については、「Anti-DDoS Proxy で保護されているサービスにおける応答の遅延、高レイテンシー、アクセス障害のトラブルシューティング」をご参照ください。
関連操作
汎用連携ルールを追加した後、ルールリスト内のルールに対して次の操作を実行できます:
操作 | 説明 |
[編集] | インタラクションシナリオ と 名前 を除き、汎用連携ルールのパラメーター設定を編集できます。 |
[削除] | インタラクションルールを削除します。 警告 インタラクションルールを削除する前に、ウェブサイトのドメイン名が Sec-Traffic Manager の CNAME アドレスを指していないことを確認してください。そうしないと、ウェブサイトにアクセスできなくなります。 |
[Anti-DDoS へ]および[スイッチバック] | Sec-MCA 回線がブラックホールフィルタリングの影響を受けている場合、またはビジネスニーズに対して速度が遅すぎる場合は、Anti-DDoS へ をクリックして、すべてのサービストラフィックを Insurance または Unlimited 保護を備えた Anti-DDoS Proxy インスタンスにルーティングします。 攻撃が止むか、ネットワークが安定した後、スイッチバック をクリックして、中国本土からのトラフィックを Sec-MCA 回線にルーティングし直します。 |