Anti-DDoS Basic が 20 Mbit/s の攻撃から ECS インスタンスを保護しないのはなぜですか?
Anti-DDoS Basic は無料サービスであり、トラフィックスクラブの最小クリーニングしきい値は 100 Mbit/s です。攻撃トラフィックがご利用のインスタンスの帯域幅を超えていても 100 Mbit/s 未満の場合、サービスは攻撃を検出しますが、トラフィックスクラブをトリガーしないため、インスタンスは攻撃にさらされたままになります。
100 Mbit/s 未満の攻撃に対しては、以下の手順を順に実行してください。
サーバーを最適化する。 アプリケーションを調整し、高負荷時の接続数を処理できるようにするとともに、リソース枯渇を軽減します。
ホストベースのファイアウォールを導入する。 Yunsuo のようなツールを使用して、悪意のある IP をブロックしたり、ホストレベルで接続レートを制限したりできます。
有料の保護プランにアップグレードする。 より高いクリーニングしきい値と専用の保護レベルを備えた Anti-DDoS Proxy インスタンスをご購入ください。「Anti-DDoS Proxy インスタンスの購入」をご参照ください。
Anti-DDoS Basic インスタンスのブラックホールフィルタリングを手動で解除できないのはなぜですか?
ブラックホールフィルタリングは Alibaba Cloud のインフラストラクチャではなく、インターネットサービスプロバイダー (ISP) のネットワーク上で実行されます。一度トリガーされると、ISP レベルで攻撃トラフィックを破棄することで、共有インフラストラクチャ上の他のテナントを含む広範なネットワークを保護します。ISP はブラックホールフィルタリングの解除頻度について厳格な制限を設けており、Alibaba Cloud はお客様に代わって即座にこれをオーバーライドできません。
Alibaba Cloud セキュリティチームは、ブラックホールフィルタリングを安全に解除できるタイミングを判断するためにインテリジェントアルゴリズムを使用しています。ほとんどの場合、ブラックホール状態は 30 分から 24 時間継続します。攻撃が頻繁に発生する場合は、持続時間が自動的に延長されます。攻撃が終息する前にブラックホールフィルタリングを解除すると、新たなブラックホールイベントがトリガーされ、タイマーがリセットされて共有ネットワーク上の他のテナントにも影響を与えます。
ブラックホールフィルタリングを解除しても、DDoS 攻撃を軽減することはできません。ブラックホールによる頻繁な状態変化(フラッピング)はネットワークの安定性に悪影響を及ぼします。
繰り返しのブラックホールイベントを回避するには、専用の保護レベルを備えたサービスをご利用ください。Anti-DDoS Native は Alibaba Cloud リソースに対して常時オンの保護を提供します。Anti-DDoS Proxy は、高容量のスクラビングセンターを経由してトラフィックをプロキシします。
ACL を使用して DDoS 攻撃を軽減し、ブラックホールフィルタリングを防止できますか?
いいえ、アクセス制御リスト (ACL) を使用して DDoS 攻撃を軽減したり、ブラックホールフィルタリングを防止したりすることはできません。ACL は、ご利用のサーバーが配置されている Alibaba Cloud ネットワークのエッジでのみ有効です。この時点で、複数のボットネットから発生した DDoS 攻撃はすでにアップストリーム帯域幅を消費しており、ネットワークエッジに到達するトラフィック量は ACL が吸収できる範囲を大きく超えています。ECS セキュリティグループもサーバー側のアクセスの制御手段の一種であるため、DDoS 攻撃トラフィックをフィルタリングすることはできません。
効果的な DDoS 軽減には、ISP のバックボーンネットワーク上に配置されたスクラビングセンターが必要です。DDoS 攻撃は、攻撃が発生した場所に最も近いスクラビングセンターでスクラブされ、悪意のあるトラフィックがお客様のインフラストラクチャに到達する前にフィルタリングされます。クラウドプロバイダーはこれをソフトウェアとしてのサービス (SaaS) モデルとして提供しており、スクラビングインフラストラクチャをユーザー間で共有することで、ユーザーあたりのコストを管理可能な水準に抑えています。ACL ではこのようなアップストリーム防御を再現できません。
Anti-DDoS Native コンソールのトラフィックデータが Cloud Monitor と異なるのはなぜですか?
攻撃中、Anti-DDoS Native コンソールに表示されるトラフィックは、Cloud Monitor よりも常に高くなる傾向があります。これは、各サービスのデータ収集方法に以下の 4 つの違いがあるためで、予想される動作です。
ディメンション | Anti-DDoS Native | Cloud Monitor |
収集ポイント | Alibaba Cloud とインターネット間の境界ゲートウェイデバイス | Alibaba Cloud 内部の転送デバイス |
収集タイミング | トラフィックスクラブ前 | トラフィックスクラブ後 |
トラフィック範囲 | 悪意のあるパケットを含むすべてのトラフィック | 正当なトラフィックのみ(スクラブ後) |
サンプリング間隔 | 第2レベルの間隔(早期の攻撃検出用) | 分単位の間隔(集計されたチャートとして表示) |
例:DDoS 攻撃により 2.5 Gbit/s でスクラブがトリガーされた場合、Cloud Monitor にはスクラブ後に残った正当なトラフィックである 1.2 Gbit/s のインバウンド帯域幅しか表示されないことがあります。
この差異は、Elastic Compute Service (ECS)、Server Load Balancer (SLB)、EIP、NAT Gateway インスタンスなど、インターネットアクセスをサポートするすべてのサービスとしてのインフラストラクチャ (IaaS) リソースに適用されます。