悪意のある攻撃やトラフィックの不正利用に起因する帯域幅とデータ転送の急増により、請求額が通常の支出をはるかに上回る可能性があります。このような請求は免除または返金できません。セキュリティ保護を設定し、トラフィックを管理することで、これらのリスクを回避できます。
悪意のあるアクティビティによる高額請求のリスク
攻撃やトラフィックの不正利用によって急な帯域幅スパイクが発生すると、Edge Security Acceleration (ESA) の帯域幅リソースが実際に消費されます。結果として生じるすべての帯域幅およびデータ転送の費用は、お客様の負担となります。
結果:請求額がアカウント残高を超える可能性
悪意のある攻撃やトラフィックの不正利用は、容易に高額請求につながる可能性があります。その影響として、請求額が利用可能なアカウント残高を上回ることがよくあります。
ESA の前払いトラフィックを使い切ると、サービスは従量課金に切り替わり、請求書が生成されます。アカウント残高がゼロになっても、サービスを直ちに停止することはできません。このギャップは、請求期間 (時間単位、日単位、月単位など) や請求処理の遅延などの要因によって発生します。たとえば、Alibaba Cloud ESA には 3〜4 時間の請求遅延があります。その結果、アカウントに未払い残高が発生したり、1 つの請求書の未払い残高がオーバー ドラフト上限を超えたりする可能性があります。
Alibaba Cloud は、サービス停止保護機能を提供しています。この機能を有効にしていて、アカウントに支払い遅延がある場合、クラウドサービスを引き続き使用するためのオーバー ドラフト上限または猶予期間が付与されます。この許容額は、お客様のレベルや利用履歴などの要因に基づいており、毎月自動的に計算および更新されます。
予期しない請求の調査
高額請求は、主に悪意のあるアクセスによるトラフィックの急増によってコストが通常レベルをはるかに上回ることで発生します。請求額が予想よりも高い場合は、次の手順に従って請求の原因を追跡し、影響を受ける期間と課金項目を確認します。
Alibaba Cloud コンソールにログインします。上部メニューで、[請求] > [請求管理] を選択して請求詳細を確認します。請求期間を選択し、影響を受ける期間と対応する課金項目を特定します。
ESA コンソールにログインします。左側メニューで、[請求管理] > [使用量の照会] を選択し、各測定項目の実際の使用量を比較します。影響を受ける期間の使用量データが請求書と一致するかどうかを確認します。
調査範囲を単一のドメイン名に絞り込むには、同じコンソールのリソース監視ページを開き、対象のドメイン名を選択して、その使用量データを照会します。これにより、どのドメイン名が異常なトラフィックの原因であるかを確認できます。
トラフィックスパイクの原因の特定
異常なトラフィックスパイクが発生した場合は、まず Analytics ページを確認し、異常なトラフィックの原因 (たとえば、上位のクライアント IP アドレスや上位のリファラー) を特定します。リアルタイムログの分析 を使用して、帯域幅スパイクの原因を特定することもできます。
調査方法 | 説明 |
Edge Security Acceleration (ESA) は、ログを 1 時間ごとにパッケージ化する標準ログサービスを提供します。過去 31 日以内の任意の期間のサイトアクセスログをダウンロードして、ローカルに保存できます。これらのログは、サイトのアクセラレーションポリシーの最適化、潜在的な問題の監視と診断、およびユーザーのアクセス動作の理解に役立ちます。 | |
システム、アプリケーション、またはデバイスからリアルタイムログを収集し、セキュリティ監視、トラブルシューティング、パフォーマンス最適化のために、選択した宛先に配信します。 |
ソリューション
Alibaba Cloud ESA は帯域幅スパイクを検出します。異常なトラフィックが検出されると、通常の業務トラフィックと異常トラフィックの全体的な負荷を評価します。この評価に基づいて、バーストトラフィックにレート制限を適用したり、特定の ESA ノードに集約したりするなどの措置を講じるかどうかを決定します。これらの措置により、ネットワーク上のすべてのユーザーの安定性が維持されます。レート制限や特定の ESA ノードへの集約は、すべての場合にトリガーされるわけではありません。詳細については、使用制限の「バースト帯域幅と QPS のレート制限ルール」をご参照ください。Alibaba Cloud は、これらの措置に起因する可用性の問題について一切の責任を負いません。
サービスを期待どおりに稼働させ続け、高額な請求を回避するには、次のセクションで説明するように、保護機能を有効にするか、トラフィックのアクセス制御を設定してください。
セキュリティ保護の設定
保護措置 | 説明 |
ウェブサイトでカスタムのアクセス制御ポリシーが必要な場合は、カスタムルールを作成できます。カスタムルールでは、受信リクエストの一致条件を定義し、一致するリクエストに対してブロックやモニターなどのアクションを指定できます。これにより、ユーザーがアクセスできるコンテンツを柔軟に制御できます。 | |
レート制限ルールは、特定の条件に一致する受信リクエストのレートを制御します。クライアントが設定されたリクエストしきい値を超えると、レート制限は、スライダー CAPTCHA 検証や一時的な IP ブラックリスト登録などのアクションを適用します。 | |
マネージドルールは、インテリジェントな組み込みの ESA 保護ルールであり、OWASP 攻撃や、SQL インジェクション、XSS、コード実行、CRLF インジェクション、リモートファイルインクルード、WebShell などの最新のオリジンサーバーの脆弱性から防御します。手動でのルール設定や更新を行うことなく、保護を有効にできます。 | |
スキャン保護は、スキャナーの動作および署名を識別して、ウェブサイトに対する大規模なスキャンをブロックし、攻撃元をブロックまたはブラックリストに登録することで、侵入リスクや不要なトラフィックを軽減します。 | |
ホワイトリストルール を使用すると、特定の リクエスト がすべての WAF 保護モジュール または選択した WAF 保護モジュール を バイパス できます。これは、誤検知 を防ぐために使用します。たとえば、内部ヘルスチェック サービス が レート制限 を トリガー する場合や、信頼できるパートナーの API 呼び出し が マネージドルール によってブロックされる場合などです。 | |
ESA は、さまざまなビジネスシナリオのセキュリティ保護要件を満たすために、簡易モードと上級モードの 2 つのモードを提供します。 | |
ESA は、リアルタイムでトラフィックを監視し、SYN フラッド、ACK フラッド、CC 攻撃などの攻撃パターンを識別します。異常なトラフィックを検出すると、ESA は正当なトラフィックの通過を許可しつつ、攻撃リクエストを迅速にブロックし、業務継続性を確保します。 |
トラフィックの管理
CloudMonitor を使用して、サービスレベルまたはドメイン名レベルで帯域幅監視ルールを設定できます。これにより、データ転送と帯域幅の使用状況を常に把握でき、異常なアクティビティに対するアラートが送信されます。異常な帯域幅スパイクが発生した場合は、ドメイン名に対して帯域幅スロットリングやリクエストのレート制限などのポリシーを設定することもできます。
トラフィック管理機能 | 説明 |
帯域幅スロットリングの設定 | ESA の帯域幅に帯域幅スロットリングを適用する必要があり、かつ1日のピーク帯域幅が 10 Gbps 以上の場合は、チケットを送信して この設定をリクエストできます。 重要 帯域幅スロットリングは、ドメイン名のネットワーク全体の合計帯域幅制限を設定します。スロットリングの精度を保つため、帯域幅スロットリング値は 10 Gbps 以上である必要があります。帯域幅制限 (例:10 Gbps) に達すると、ESA はドメイン名をスロットリングします。その後、ユーザーのアクセス速度が低下し (すべてのリクエストが遅くなる)、パケット損失が発生する可能性があります。帯域幅スロットリングは、ドメイン名のリアルタイム監視データによってトリガーされ、そのデータには約 10 分の遅延があります。その結果、ドメイン名は実際の帯域幅がしきい値に達してから約 10 分後にスロットリングされ、その時点での実際の帯域幅は、しきい値よりも高くなっている可能性があります。 |
リアルタイム監視の設定 | ドメイン名のピーク帯域幅をリアルタイムで監視するには、CloudMonitor の [クラウド製品モニタリング] 機能を使用して、ESA 配下の特定のドメイン名のピーク帯域幅を監視します。設定されたピーク帯域幅に達すると、SMS、電子メール、または DingTalk によって管理者にアラートが送信されるため、潜在的なリスクをより早く検出できます。詳細については、「CloudMonitor の製品ページ」をご参照ください。 |
支出アラートの設定 | コンソールの上部メニューで、[請求] > [請求管理] を選択します。次の機能を使用して、アカウントの支出を管理し、過剰な請求を回避してください。利用可能残高アラート:アカウント残高が指定した金額を下回ったときに送信される SMS アラートを設定できます。サービス停止保護:この機能を無効にすると、支払い遅延が発生した直後にサービスが停止し、それ以上の請求を防ぐことができます。詳細については、「」をご参照ください。高額請求アラート:サービスの 1 日の請求額がアラートのしきい値を超えたときに送信される SMS アラートを有効にできます。 説明 測定データの完全性を保ち、請求を正確にするために、ESA は請求期間の終了後、約 3〜4 時間で実際の請求書を生成します。 |