Global Accelerator (GA) は、Global Accelerator (GA) にデプロイされたバックエンドサービスをサポートし、パブリックインターネットから隔離します。GA は、Alibaba Cloud のセキュリティサービスと統合して、アプリケーションを保護し、バックエンドへの安全なアクセスを実現します。
VPC ベースのバックエンドサービスへのアクセスの高速化
GA は、以下の VPC ベースのクラウドリソースをエンドポイントのバックエンドサービスとしてサポートします。
インスタンスタイプ | VPC 内のクラウドリソース |
Standard GA instance |
|
Basic GA instance |
|
これらの VPC リソースが GA インスタンスのエンドポイントとして機能する場合、クライアントトラフィックは GA インスタンスのアクセラレーション IP アドレスに到達し、Alibaba Cloud のグローバル伝送ネットワークに入り、VPC 内のバックエンドサービスに直接ルーティングされます。VPC 内のバックエンドサービスは、パブリック IP アドレスを持たなくても、インターネットユーザーにサービスを提供できます。
エンドポイントの詳細については、「エンドポイントグループとエンドポイント」および「エンドポイントグループとエンドポイントの追加と管理」をご参照ください。
攻撃の緩和
GA は、Alibaba Cloud のセキュリティサービスと統合して、アプリケーションを保護し、バックエンドへの安全なアクセスを実現します。
DDoS 保護
DDoS 攻撃は、システムに大量のトラフィックを送り込み、利用不能にする攻撃です。要件に応じて、以下の DDoS 保護製品を選択してください。
保護製品 | |||
緩和能力 | 低 GA は、GA インスタンスのアクセラレーション IP アドレスとエンドポイントのパブリック IP アドレスに対して、最大 5 Gbps の無料の基本的な DDoS 保護を提供します。アクティベーションは不要です。無料の最大緩和量はリージョンによって異なります。 | 高 Anti-DDoS Origin は、GA インスタンスのアクセラレーション IP アドレスとエンドポイントのパブリック IP アドレスに対して、最大数百 Gbps の無制限の緩和を提供し、GA インスタンスを保護します。最大緩和量はリージョンによって異なります。 | 高 Anti-DDoS Proxy は、Alibaba Cloud のグローバルスクラビングセンターを活用し、GA インスタンスのセキュア CNAME に対して、最大数 Tbps の緩和を提供します。 |
仕組み | Anti-DDoS Basic は、設定可能なスクラビングのしきい値を使用します。トリガーされると、すべてのインバウンドインターネットトラフィックをフィルタリングし、UDP リフレクションや SYN/ACK Flood 攻撃などのネットワーク層およびトランスポート層攻撃を防御します。HTTP Flood や CC 攻撃などのアプリケーション層攻撃は防御しません。 Anti-DDoS Basic は、トラフィックパターンを学習して攻撃を検出する AI ベースの分析も使用します。スクラビングは、AI が攻撃を検出し、インバウンドトラフィックが設定された BPS または PPS のしきい値に達した場合にのみトリガーされ、通常のトラフィック変動による誤検知を防ぎます。 インバウンドトラフィックがブラックホールトリガーのしきい値を超えた場合、Alibaba Cloud は、クラウド製品または他の資産へのさらなる損害を防ぐために、クラウド製品へのすべてのインバウンドインターネットトラフィックを一時的にブロックします。詳細については、「Alibaba Cloud ブラックホールポリシー」をご参照ください。 | Anti-DDoS Origin は、主にレイヤー 3 およびレイヤー 4 の DDoS 攻撃を緩和します。トラフィックがデフォルトのスクラビングのしきい値を超えると、自動的にスクラビングがトリガーされます。 Anti-DDoS Origin は、パッシブスクラビングとアクティブブロッキングを組み合わせ、リバース検出、ブラックリストとホワイトリスト、およびパケットコンプライアンスを使用します。Alibaba Cloud データセンターの出口にバイパスモードで検出およびスクラビングシステムをデプロイし、攻撃中も保護されたサービスを運用可能な状態に保ちます。 | Anti-DDoS Proxy で転送ルールを設定するには、ウェブサイトのドメイン名と GA のセキュア CNAME をサーバーアドレスとして指定します。GA は、DNS 名前解決またはサービス IP アドレスを Anti-DDoS Proxy インスタンスにポイントすることで、トラフィックをリダイレクトします。
|
関連ドキュメント |
WAF 統合によるアプリケーションセキュリティ
Web Application Firewall (WAF) は、ウェブサイトおよびアプリケーショントラフィック内の悪意のあるリクエストを検出してブロックし、正当なトラフィックのみをサーバーに転送します。これにより、パフォーマンスを低下させる侵入を防ぎ、データを保護します。
WAF の詳細については、「WAF とは」および「WAF 3.0 の使用開始」をご参照ください。
Cloud Firewall 統合によるトラフィック制御
Cloud Firewall は、インターネット境界、VPC 境界、内部境界において、クラウドネットワーク資産に対する統一されたセキュリティ分離と制御を提供します。インターネットファイアウォールは、すべてのパブリック資産のインバウンドおよびアウトバウンドトラフィックを制御し、きめ細かなアクセス制御を実現することで、パブリック露出を削減し、セキュリティリスクを緩和します。
保護されるパブリック資産には、GA のアクセラレーション IP アドレスが含まれます。GA のアクセラレーション IP アドレスに対してインターネット境界保護を有効にする方法の詳細については、「インターネットファイアウォール」をご参照ください。
GA を Cloud Firewall と併用してトラフィックに対するリージョン固有のアクセス制御を実装する方法の詳細については、「GA と Cloud Firewall を併用したリージョン固有のアクセス制御と高速化の実装」をご参照ください。