すべてのプロダクト
Search
ドキュメントセンター

Elastic Compute Service:トラフィックスクラビングによる DDoS 攻撃からの防御

最終更新日:Aug 21, 2026

各パブリック IP アドレスには、最大 5 Gbps の無料の DDoS スクラビングが含まれています。より強力な保護が必要な場合は、Anti-DDoS Origin または Anti-DDoS Pro and Anti-DDoS Premium を使用します。

セキュリティリスク

分散型サービス妨害 (DDoS) 攻撃では、攻撃者は多数の侵害されたホストを使用して、Web サーバーやアプリケーション API などのターゲットに、一見正当に見えるリクエストを大量に送りつけます。これらのリクエストは、帯域幅、CPU、メモリ、接続などのシステムリソースを枯渇させ、応答の遅延やクラッシュを引き起こします。その結果、正当なユーザーはアクセスできなくなり、金銭的損失やブランドイメージの低下につながります。特にプロモーションや大規模イベントの期間中は、eコマース、オンラインゲーム、金融決済などのサービスが一般的なターゲットになります。

Alibaba Cloud は、各パブリック IP アドレスに対して最大 5 Gbps の無料の Anti-DDoS 保護を提供します。この基本的な保護には、以下の制限があります。

  1. 限定的な緩和しきい値:現代の攻撃は数百 Gbps に達する可能性があり、5 Gbps の制限を容易に超えてしまいます。攻撃トラフィックがこのしきい値を超えると、ブラックホールフィルタリングがトリガーされ、悪意のないトラフィックを含むサーバーへのすべてのインターネットトラフィックが破棄され、完全なサービス中断が発生します。

  2. 限定的な保護タイプ:Free Edition は、UDP リフレクション攻撃、SYN フラッド、ACK フラッド攻撃など、一般的なネットワーク層およびトランスポート層の攻撃をスクラビングします。しかし、実際のユーザーの行動を模倣して CPU やメモリリソースを枯渇させる HTTP フラッド (CC 攻撃) などのアプリケーション層攻撃から防御することはできません。

  3. きめ細かいポリシーの欠如:Free Edition は固定の自動化ポリシーを使用します。緩和設定をカスタマイズしたり、詳細な攻撃レポートを取得したりすることはできません。

ベストプラクティス

インターネット露出の削減

DDoS 攻撃にはパブリック IP アドレスが必要です。サービスが内部向けであるか、特定のネットワークにのみ提供される場合は、インターネットへの露出を避けてください。詳細については、「ECS インスタンスのインターネット露出リスクの軽減」、「内部ネットワークまたは専用線経由でのクラウドサービスへのアクセス」、および「PrivateLink を使用した不要なインターネット通信の削減」をご参照ください。

無料の Anti-DDoS エディションの利用

基本的な DDoS スクラビングサービスは、購入や設定は不要です。各パブリック IP アドレスには 500 Mbps から 5 Gbps のスクラビングしきい値があります。このしきい値を下回る場合、攻撃トラフィックは自動的にフィルタリングされ、悪意のないトラフィックは通過します。Free Edition は、UDP リフレクション攻撃、SYN フラッド、ACK フラッド攻撃など、一般的なネットワーク層およびトランスポート層の攻撃のみをスクラビングします。CC 攻撃などのアプリケーション層攻撃をスクラビングすることはできません。しきい値を超えると、ブラックホールフィルタリングによって攻撃された IP アドレスへのすべてのトラフィックが破棄されます。Free Edition は、小規模なネットワーク層およびトランスポート層の DDoS 防御に適しています。

  1. [トラフィックセキュリティ - 概要] ページに移動します。

    アカウント配下のアセットの DDoS 攻撃ステータスを表示し、攻撃を受けているか、または過去に攻撃されたかを確認します。

    [概要] ページの [過去の攻撃分析] エリアには、[攻撃トレンド]、[ホットアセット]、[ピーク攻撃]、[攻撃期間] の4つの分析ディメンションがあります。時間範囲 (過去1週間、1か月、3か月、または1年) でフィルタリングして、[スクラビング回数]、[ブラックホール回数]、[スクラビングされたIP]、[ブラックホール化されたIP] などのメトリクスの棒グラフのトレンドを表示できます。

  2. [トラフィックセキュリティ - アセットセンター] ページに移動します。メニューバーの左上で、アセットのリージョンを選択します。

  3. [ECS] などのクラウド製品タブを選択します。

    Elastic Compute Service (ECS) インスタンスや EIP などの特定のアセットのセキュリティステータスを表示します。

    アセットリストには、[インスタンスID]、[IP]、[IPステータス]、[防御能力]、[スクラビングしきい値] などの列が表示されます。ページ上部の [DDoS攻撃保護の説明] エリアには、スクラビングしきい値、基本保護しきい値、ブラックホール解除時間などの情報が表示されます。

有料の Anti-DDoS エディションの利用

Free Edition は、IP アドレスあたり 5 Gbps が上限です。これを超えると、ブラックホールフィルタリングがトリガーされ、サービスが中断します。また、アプリケーション層攻撃から防御することもできません。大規模な攻撃やアプリケーション層攻撃に直面している場合、または高度な緩和ポリシーが必要な場合は、有料の Anti-DDoS エディションを選択してください。

  • Anti-DDoS Origin:Elastic Compute Service (ECS) や Server Load Balancer (SLB) などのクラウド製品とネイティブに統合され、IP アドレスや DNS の変更は不要です。攻撃中、トラフィックは Alibaba Cloud のバックボーンネットワーク上のスクラビングセンターに転送されます。クリーンなトラフィックはその後サーバーに転送されます。利点には、透過的なデプロイ、低レイテンシー、最大 Tbps の緩和能力、きめ細かい CC 攻撃ポリシーなどがあります。詳細については、「Anti-DDoS Native インスタンスの購入」をご参照ください。

  • Anti-DDoS Pro and Anti-DDoS Premium:DNS リダイレクションまたは IP ポインティングを使用して、膨大な帯域幅を持つグローバルに分散された保護ノードを介してトラフィックをルーティングします。クリーンなトラフィックは、Alibaba Cloud 上にあるかどうかに関わらずオリジンサーバーに転送されるため、これらのサービスはオリジン IP アドレスを隠すのに最適です。詳細については、「Anti-DDoS Proxy インスタンスの購入」をご参照ください。

攻撃ステータスの表示

Alibaba Cloud は毎日 100,000 件以上の DDoS 攻撃を処理しています。サービスにアクセスできなくなったり、深刻なタイムアウトが発生したり、パフォーマンスが低下したりした場合は、[トラフィックセキュリティ - 概要] ページで現在および過去の攻撃情報を確認してください。

DDoS 攻撃アラートの設定

デフォルトでは、DDoS 攻撃中に通知は送信されません。CloudMonitor アラート (Anti-DDoS Origin) または CloudMonitor アラート (Anti-DDoS Pro and Anti-DDoS Premium) でアラートルールを設定します。

  • トラフィックアラート:CloudMonitor で IP アドレスのインバウンドおよびアウトバウンドのトラフィックしきい値を設定します。DDoS 攻撃は通常レベルをはるかに超えるトラフィックを生成するため、トラフィックがしきい値を超えるとアラートが送信されるため、効果的です。

  • イベントアラート:CloudMonitor で「DDoS ブラックホールフィルタリングのアラート」および「スクラビングイベントに関するアラート」をサブスクライブします。Anti-DDoS アクションがトリガーされると、CloudMonitor のアラートチャネルを通じて通知が送信されます。