Anti-DDoS Origin Basic は、Elastic Compute Service (ECS) インスタンスを DDoS 攻撃から保護する無料のサービスです。ECS インスタンスへのインバウンドトラフィックがインスタンスタイプの上限を超えると、Security Center はトラフィックを調整し、データ漏洩、サーバーの切断、サービス停止を防ぎます。このトピックでは、Anti-DDoS Origin Basic の機能と原理について説明します。
デフォルトでは、Security Center は ECS インスタンスに対して最大 5 Gbps の無料の攻撃緩和機能を提供します。具体的な防御能力はインスタンスタイプによって異なります。実際の保護しきい値は Traffic Security コンソールで確認できます。詳細については、「Security Center とは」および「Anti-DDoS Origin Basic のブラックホールしきい値」をご参照ください。
トラフィックスクラビング
Anti-DDoS Origin Basic を有効にすると、Security Center は ECS インスタンスへのインバウンドトラフィックをリアルタイムで監視します。DDoS 攻撃を含む大量のトラフィックや異常なトラフィックを検出した場合、Security Center はサービスに影響を与えることなく、疑わしいトラフィックをスクラビングセンターにリダイレクトします。スクラビングセンターは悪意のあるトラフィックをフィルタリングし、正当なトラフィックをターゲットの ECS インスタンスに転送します。このプロセスはトラフィックスクラビングと呼ばれます。このプロセスにより、異常なトラフィックが除去され、サービスの安定性とセキュリティが確保されます。詳細については、「Anti-DDoS Origin とは」をご参照ください。
ECS インスタンスへのインバウンドインターネットトラフィックがそのブラックホールしきい値を超えた場合、Alibaba Cloud はクラスター全体を保護するためにインスタンスをブラックホール化します。インスタンスへのすべてのトラフィックはドロップされ、すべてのパブリックアクセスはブロックされます。詳細については、「Alibaba Cloud のブラックホールポリシー」をご参照ください。
トラフィックスクラビングのトリガー
トラフィックスクラビングは、次の条件下でトリガーされます:
-
トラフィックパターン:インバウンドトラフィックが既知の攻撃のシグネチャと一致する場合にスクラビングがトリガーされます。
-
トラフィック量:DDoS 攻撃には通常、Gbps 単位で測定される大量のトラフィックが含まれます。ECS インスタンスへのインバウンドトラフィックが事前定義されたしきい値を超えると、スクラビングが自動的にトリガーされます。
トラフィックスクラビングの方法
Anti-DDoS Origin Basic は、攻撃パケットのフィルタリングやトラフィックのレート制限などの方法を使用します。これらの方法は、以下のしきい値を使用して設定できます。手順については、「トラフィックスクラビングのしきい値の設定」をご参照ください。
-
BPS ベースのスクラビングしきい値:ビット/秒 (BPS) 単位で測定されるインバウンドトラフィックレートがこの値を超えると、トラフィックスクラビングがトリガーされます。
-
PPS ベースのスクラビングしきい値:パケット/秒 (pps) 単位で測定されるインバウンドパケットレートがこの値を超えると、トラフィックスクラビングがトリガーされます。
ECS インスタンスのスクラビングしきい値
この機能は、次のリージョンで利用できます:中国 (河源)、中国 (広州)、中国 (成都)、中国 (フフホト)、中国 (ウランチャブ)、中国 (香港)、アラブ首長国連邦 (ドバイ)、英国 (ロンドン)、ドイツ (フランクフルト)、フィリピン (マニラ)、マレーシア (クアラルンプール)、インドネシア (ジャカルタ)、日本 (東京)、米国 (バージニア)、米国 (シリコンバレー)、シンガポール。
ECS インスタンスのスクラビングしきい値は、購入したパブリック帯域幅とインスタンスタイプによって異なります。計算式を次の表に示します。
|
購入帯域幅 (Mbps) |
最大 BPS しきい値 (Mbps) |
最大 PPS しきい値 (pps) |
|
≤ 300 |
インスタンスタイプの最大ネットワーク帯域幅と 450 のうち、小さい方の値。 |
インスタンスタイプの最大パケット転送レートと 100,000 のうち、小さい方の値。 |
|
> 300 |
インスタンスタイプの最大ネットワーク帯域幅と (購入したパブリック帯域幅 * 1.5) のうち、小さい方の値。 |
インスタンスタイプの最大パケット転送レートと (購入したパブリック帯域幅 * 1,000) のうち、小さい方の値。 |
-
BPS と PPS のしきい値は、それぞれインスタンスファミリードキュメントの ネットワーク帯域幅 列と [パケット転送レート] 列の値を使用します。
-
一部のインスタンスファミリーでは、帯域幅メトリックが提供されません。この場合、Traffic Security コンソールに表示されるスクラビングしきい値が優先されます。
-
Traffic Security コンソールに表示されるブラックホールしきい値が優先されます。詳細については、「Anti-DDoS Origin Basic のブラックホールしきい値」をご参照ください。
たとえば、購入したパブリック帯域幅が 100 Mbps の ecs.g5.16xlarge インスタンスを考えます。このインスタンスタイプの最大ネットワーク帯域幅は 20,000 Mbps、最大パケット転送レートは 4,000,000 pps です。スクラビングしきい値は、次の表に示すように計算されます。
|
購入帯域幅 (Mbps) |
最大 BPS しきい値 (Mbps) |
最大 PPS しきい値 (pps) |
|
100 < 300 |
MIN(20,000, 450) 結果は 450 です。 |
MIN(4,000,000, 100,000) 結果は 100,000 です。 |
Traffic Security コンソールには、実際のスクラビングしきい値が表示されます。詳細については、「アセット」をご参照ください。たとえば、Traffic Security コンソールにログインし、[Assets] ページに移動して、[ECS] タブをクリックします。各インスタンスの BPS と PPS のスクラビングしきい値は、[Scrubbing Threshold] 列に表示されます。
関連トピック
Anti-DDoS Origin Basic は、すべての ECS インスタンスでデフォルトで有効になっています。インスタンスを作成した後、次の操作を実行できます:
-
トラフィックスクラビングしきい値の設定:デフォルトでは、ECS インスタンスはそのインスタンスタイプで許可されている最大しきい値を使用します。ただし、一部のインスタンスタイプでは、BPS ベースの最大しきい値がサービスに対して高すぎる場合があります。サービス要件に合わせてしきい値を調整する必要があります。手順については、「Anti-DDoS Origin Basic ユーザーガイド - Anti-DDoS Origin Basic の設定」をご参照ください。
-
(非推奨) トラフィックスクラビングのキャンセル:Security Center は、トラフィックが正当なトラフィックであっても、スクラビングしきい値に達したトラフィックをスクラビングするため、サービスに影響を与える可能性があります。サービスの可用性を確保するために、手動でトラフィックスクラビングをキャンセルできます。手順については、「Anti-DDoS Origin Basic ユーザーガイド - トラフィックスクラビングをキャンセルする方法」をご参照ください。
警告トラフィックスクラビングをキャンセルした後、ECS インスタンスへのインバウンドトラフィックがそのブラックホールしきい値 (最大 5 Gbps) を超えると、インスタンスはブラックホール化されます。ご注意ください。
-
Anti-DDoS Pro へのアップグレード:従来の DDoS 保護ソリューションと比較して、Anti-DDoS Pro には、簡単なデプロイ、高品質の BGP ネットワーク、強力な保護、高い安定性、AI を活用した正確な攻撃緩和などの利点があります。詳細については、「Anti-DDoS Pro とは」をご参照ください。
-
DDoS 保護製品の選択方法については、「DDoS 保護製品の選択方法」をご参照ください。