Anti-DDoS Origin Basic は、Server Load Balancer (CLB) インスタンスに対してデフォルトで無料で有効化され、最大 5 Gbps の基本的な保護を提供します。すべてのインターネットトラフィックは、ロードバランサーに到達する前に、まず Anti-DDoS Origin Basic によってスクラビングされます。このサービスは、SYN フラッド、UDP フラッド、ACK フラッド、ICMP フラッド、DNS フラッドなどの一般的な DDoS 攻撃から保護します。
Anti-DDoS Origin Basic は、パッシブスクラビングとアクティブサプレッションを組み合わせて、攻撃中のサービスの可用性を確保します。次の図は、ネットワークトポロジーを示しています。
Anti-DDoS Origin Basic は、パブリックに公開されている CLB インスタンスの帯域幅に基づいて、スクラビング閾値とブラックホールフィルタリング閾値を設定します。インバウンドトラフィックが閾値を超えると、スクラビングまたはブラックホールフィルタリングがトリガーされます。
-
スクラビング:攻撃トラフィックが大量、もしくは特定の攻撃パターンに一致する場合、Alibaba Cloud Security は悪意のあるトラフィックを自動的にスクラビングします。
-
ブラックホールフィルタリング:攻撃トラフィック量が極めて多い場合、サービスはすべての着信トラフィックを破棄してクラスター全体を保護します。
閾値は、次の2つの原則に基づいて計算されます。
-
CLB インスタンス用に購入した帯域幅によって閾値が決まります。
-
セキュリティ信用スコアによってブラックホールフィルタリング閾値が決まります。
説明セキュリティ信用スコアはブラックホールフィルタリング閾値にのみ影響し、スクラビング閾値には影響しません。
閾値の計算
次の手順に従って閾値を計算します。
-
CLB バックエンドは、購入した帯域幅に基づいて閾値の推奨事項を提供します。
説明データ転送量課金インスタンスを購入した場合、アウトバウンド帯域幅はインスタンスが所在するリージョンでサポートされているピーク帯域幅です。現在、中国本土のリージョンのピーク帯域幅は 5 Gbps です。詳細については、「帯域幅の制限」をご参照ください。
-
CLB 帯域幅と BPS スクラビング閾値の関係
-
CLB 帯域幅 < 100 Mbps の場合、デフォルトの BPS スクラビング閾値 = 120 Mbps。
-
CLB 帯域幅 > 100 Mbps の場合、デフォルトの BPS スクラビング閾値 = 帯域幅 × 1.2。
-
-
CLB 帯域幅と PPS スクラビング閾値の関係
PPS スクラビング閾値 = (CLB 帯域幅 (Mbps) / 500) × 150,000。
-
CLB 帯域幅と BPS ブラックホールフィルタリング閾値の関係
-
CLB 帯域幅 < 1 Gbps の場合、デフォルトのブラックホールフィルタリング閾値 = 2 Gbps。
-
CLB 帯域幅 > 1 Gbps の場合、デフォルトのブラックホールフィルタリング閾値 = MAX (帯域幅 × 1.5, 2 Gbps)。
-
-
-
Alibaba Cloud Security は、CLB からの推奨事項、セキュリティ信用スコア、および各リージョンのリソースの可用性に基づいて最終的な閾値を計算します。
-
BPS および PPS 閾値の評価ルール
最小 BPS 値は 1,000 Mbps、最小 PPS 値は 300,000 です。
-
CLB からの参照閾値が最小値より低い場合、システムは最小値を使用します。
-
CLB からの参照閾値が最小値より高い場合、システムは参照閾値を使用します。
-
-
Alibaba Cloud Security は、セキュリティ信用スコアに基づいてブラックホールフィルタリング閾値を決定します。
-
権限の付与
次の手順に従って、RAM ユーザーに Anti-DDoS Origin Basic の権限を付与します。
権限を付与するには、Alibaba Cloud アカウントを使用する必要があります。
-
Alibaba Cloud アカウントを使用してRAM コンソールにログインします。
-
左側のナビゲーションペインで、 をクリックします。
-
Users ページで、対象の RAM ユーザーを見つけ、Actions 列の Attach Policy をクリックします。
-
Attach Policy パネルで、RAM ユーザーに権限を追加します。
-
Resource Scope を選択します。
-
Account:権限は現在の Alibaba Cloud アカウント内で適用されます。
-
ResourceGroup:権限は指定されたリソースグループ内で適用されます。
説明この範囲を使用するには、サービスとそのリソースがリソースグループをサポートしている必要があります。詳細については、「リソースグループと連携するサービス」をご参照ください。
-
-
ポリシーを選択します。
Policy Name 列で AliyunYundunDDosFullAccess を選択し、選択したポリシーのリストに追加して、Grant permissions をクリックします。
-
-
終了 をクリックします。
保護閾値の表示
-
CLB コンソールにログインします。
-
トップナビゲーションバーで、CLB インスタンスのリージョンを選択します。
-
インスタンス ページで、対象の CLB インスタンスを見つけ、Alibaba Cloud Security アイコンにカーソルを合わせると、BPS スクラビング閾値、PPS スクラビング閾値、およびブラックホールフィルタリング閾値が表示されます。詳細については、「Anti-DDoS コンソール」をご参照ください。
-
BPS スクラビング閾値:インバウンドトラフィックがこの閾値を超えると、スクラビングがトリガーされます。
-
PPS スクラビング閾値:インバウンドパケット数がこの閾値を超えると、スクラビングがトリガーされます。
-
ブラックホールフィルタリング閾値:インバウンドトラフィックがこの閾値を超えると、ブラックホールフィルタリングがトリガーされます。
-