悪意のある攻撃やトラフィックの盗用は、帯域幅やトラフィックの急増を引き起こし、予期せぬ高額請求につながる可能性があります。発生した料金はお客様の負担となります。このトピックでは、これらのリスクを軽減し、コストを管理する方法について説明します。
シナリオ
Dynamic Content Delivery Network (DCDN) は、コンテンツ配信を高速化し、DCDN の POP (Point of Presence) の安定性を確保するための基本的な保護機能を提供します。追加のセキュリティ対策が実装されていない場合、DCDN はすべての攻撃を識別できるわけではなく、Web サイトが攻撃された場合のサービスの安定性を保証することはできません。
高額請求は、以下のシナリオで発生する可能性があります:
シナリオ 1:ドメインが攻撃を受けている
ドメインが攻撃された場合、攻撃を防御するために消費された帯域幅リソースに対して課金されます。
シナリオ 2:Web サイトがデータ転送に不正利用されている
Web サイトがデータ転送で不正利用された場合、帯域幅の使用量が急増することがあります。これはシナリオ 1 と同様で、消費された帯域幅リソースに対して課金されます。
潜在的なリスク:攻撃またはそれに類する行為による高額請求
-
攻撃中、 と DCDN の帯域幅リソースが消費されます。したがって、発生したトラフィック料金および帯域幅料金はお客様の負担となります。
-
悪意のあるトラフィック消費による帯域幅の急増は、攻撃に似ています。このアクティビティは または DCDN の帯域幅リソースを消費するため、発生したトラフィック料金および帯域幅料金はお客様の負担となります。
ドメインが攻撃を受けると、そのドメインはサンドボックスに追加されます。この場合、DCDN はアクセラレーション対象ドメインのサービスの安定性を保証できません。詳細については、「サンドボックスの概要」をご参照ください。
潜在的な影響:想定を超える高額請求
悪意のある攻撃やトラフィックの盗用は、高額請求につながりやすく、多くの場合、アカウントの残高を超えてしまいます。
Alibaba Cloud と DCDN は従量課金制のサービスです。請求額は、請求サイクル (時間単位、日単位、月単位など) や請求処理の遅延などの要因に影響されます。Alibaba Cloud と DCDN の場合、請求書は 3~4 時間遅れて生成されます。そのため、アカウントの残高がゼロになっても、サービスはすぐに停止されません。これにより、延滞金額が発生したり、1 回の請求による延滞金額がサービス停止の与信限度額を超えたりする可能性があります。
Alibaba Cloud は猶予期間保護を提供します。この機能を有効にすると、DCDN は猶予期間が終了するまで停止されません。猶予期間または与信限度額は、アカウントのティアや購入履歴に基づいて決定されます。与信限度額は毎月リセットされます。
ソリューション
-
Alibaba Cloud DCDN 製品は、デフォルトではアクセス制御機能やセキュリティ保護機能を提供しません。Alibaba Cloud DCDN は、お客様の帯域幅の急激な増加を検出します。異常なトラフィックが検出された場合、すべてのユーザーのネットワークの安定性を確保するため、Alibaba Cloud はお客様の通常の業務トラフィック量と異常なトラフィックの全体的な負荷に基づき、トラフィックの急増に対してトラフィックスロットリングやサンドボックス化などの措置を適用するかどうかを評価します。(トラフィックスロットリングやサンドボックス化は、常にトリガーされるわけではありません。詳細については、使用制限の「バースト帯域幅/QPS スロットリングルール」をご参照ください。) Alibaba Cloud は、これらの措置に起因する可用性の問題について、一切の責任を負いません。
-
サービスの安定した運用を確保し、高額請求を回避するために、このトピックで説明されている保護機能とアクセス制御設定を有効にすることを推奨します。
アクセス制御の有効化
トラフィックの急増が発生した場合は、リアルタイムログを分析して原因を特定することを推奨します。 詳細については、「」「リアルタイムログ配信の設定」をご参照ください。 次に、特定の原因に基づいてコンソールでドメイン名に対するアクセス制御機能を有効化して、不要なトラフィックと帯域幅の消費を回避します。
|
アクセス制御機能 |
説明 |
|
Referer ブラックリストまたはホワイトリストの設定 |
この機能は、リクエストの Referer ヘッダーに基づいてリクエストを許可またはブロックすることで、ホットリンクを防ぎます。ホワイトリストを設定して一致する Referer からのリクエストのみを許可したり、ブラックリストを設定してそれらをブロックしたりできます。設定手順については、CDN の「」および DCDN の「Referer ブラックリストまたはホワイトリストの設定」をご参照ください。 |
|
URL 署名の設定 |
URL 署名機能は、Alibaba Cloud DCDN POP とお客様のオリジンサーバーを連携させることで、リソースのホットリンクを防止するための安全で信頼性の高い方法を提供します。 ビジネス要件を満たすルールを設定するには、URL 署名の設定をご参照ください。 |
|
IP アドレスのブラックリストまたはホワイトリストの設定 |
悪意のある攻撃やトラフィックの急増の後、リアルタイムログ配信を介して設定されたを分析し、アクセス頻度の高い IP アドレスを特定してください。悪意のある IP アドレスを特定した場合は、IP アドレスのブラックリストまたはホワイトリスト機能を使用してそれらをブロックできます。詳細については、CDN の「」および DCDN の「IP アドレスのブラックリストまたはホワイトリストの設定」をご参照ください。 |
|
User-Agent ブラックリストまたはホワイトリストの設定 |
悪意のある攻撃やトラフィックの急増の後、リアルタイムログ配信を介して設定されたを分析し、悪意のあるアクティビティが特定の User-Agent から発信されているかどうかを確認してください。悪意のある User-Agent を特定した場合は、User-Agent ブラックリストまたはホワイトリスト機能を使用してこれらのリクエストをブロックできます。詳細については、CDN の「」および DCDN の「User-Agent ブラックリストまたはホワイトリストの設定」をご参照ください。 |
トラフィック管理の有効化
CloudMonitor を使用して、サービスまたはドメイン名ごとに帯域幅アラートルールを設定し、トラフィックと帯域幅の使用状況を監視することを推奨します。詳細については、「アラートの設定」をご参照ください。予期しない帯域幅の急増が発生した場合は、帯域幅とリクエストの制限を設定することもできます。
|
トラフィック管理機能 |
説明 |
|
帯域幅スロットリングの設定 |
Alibaba Cloud /DCDN を使用するドメイン名の帯域幅を制限する必要があり、1 日のピーク帯域幅が 10 Gbps を超える場合は、かチケットを送信して、バックエンド設定をリクエストできます。 重要
|
|
リアルタイム監視の設定 |
ドメイン名のピーク帯域幅をリアルタイムで監視したい場合は、CloudMonitor の [Cloud Product Monitoring] 機能を使用して、 または DCDN の指定されたドメイン名のピーク帯域幅の監視を設定できます。設定したピーク帯域幅に達すると、管理者宛にアラート (SMS、メール、または DingTalk) が送信され、潜在的なリスクをより迅速に検出できます。詳細については、CloudMonitor 製品詳細ページをご参照ください。 |
|
支出とコストのアラート設定 |
[コンソール] の上部のナビゲーションバーで、[費用] > [費用とコスト] を選択します。アカウントの支出をより適切に管理し、高額な請求を回避するには、次の機能を設定します。
説明
メータリングデータの完全性と請求の正確性を確保するため、 と DCDN 製品では、最終的な請求書が生成されるまでに請求サイクルの終了後約 3 時間かかります。そのため、リソースの消費時間と実際の支払い控除の間には遅延があり、請求書はリソース使用量をリアルタイムでフィードバックできません。これは、 と DCDN の POP (Point of Presence) の分散型の性質によって決まります。すべての と DCDN サービスプロバイダーは、同様の方法を使用しています。 |