Os alertas de eventos notificam você sobre ataques DDoS em seus services, ajudando a identificar e resolver problemas rapidamente, minimizar a solução de problemas e restaurar os services com mais agilidade. Este tópico descreve como configurar notificações de alerta para eventos de ataque do Anti-DDoS Basic e Anti-DDoS Native.
Métodos de alerta
O Anti-DDoS Native oferece alertas por meio do Message Center, Cloud Monitor e Simple Log Service (SLS). Compare esses métodos para escolher a melhor solução para suas necessidades.
Item de comparação | Alertas do Message Center | Alertas do Cloud Monitor | Alertas do SLS | |
Tipos de product suportados | Anti-DDoS Basic | Anti-DDoS Native | Anti-DDoS Native | Anti-DDoS Native |
Casos de uso | Alertas gerais. Ideal quando você precisa apenas saber que um ataque está ocorrendo. | Alertas gerais. Ideal quando você precisa apenas saber que um ataque está ocorrendo. | Alertas gerais. Permite filtragem simples para notificar você apenas sobre eventos importantes. | Alertas de nível empresarial. Suporta combinações personalizadas de condições, canais de alerta, conteúdo de notificação personalizado e relatórios estatísticos baseados em filtros. |
Complexidade de configuração | Simples | Simples | Moderada | Complexa |
Flexibilidade | Baixa Suporta alertas quando um evento inicia e termina. | Baixa Suporta alertas quando um evento inicia e termina. | Média Suporta alertas para eventos-chave filtrados específicos quando um evento inicia e termina. | Alta Suporta alertas quando um evento inicia e termina, alertas baseados em limiar de tráfego e alertas baseados em várias condições combinadas. |
Métodos de notificação |
|
|
|
|
Confiabilidade e pontualidade | Não há garantia de confiabilidade e pontualidade. Alta concorrência no sistema pode causar limitação de mensagens. Importante Considere criar seu próprio sistema de monitoramento de tráfego. Por exemplo, monitore o tráfego de endereços IP para detectar aumentos ou quedas repentinas, ou use sondas externas para verificar a disponibilidade. | Alta confiabilidade. A latência do alerta geralmente fica dentro de 5 minutos. | Alta confiabilidade. A latência do alerta geralmente é de 5 a 10 minutos. | Alta confiabilidade. A latência do alerta geralmente é de 5 a 10 minutos. |
Configurar alertas do Message Center
O Message Center é um service de notificação para sua conta Alibaba Cloud. Ele permite configurar vários tipos de notificações para services da Alibaba Cloud.
Faça login no Message Center console.
-
Configure as notificações de alerta.
Método de notificação
Descrição
Mensagem interna e e-mail
No painel de navegação à esquerda, clique em .
Em Security Messages, localize Security Notice e selecione as caixas de seleção de Internal Messages ou Email, conforme necessário.
Clique em Modify para alterar os destinatários das mensagens.
Webhook
No painel de navegação à esquerda, clique em .
Em Security Messages, localize Security Notice e clique em Voice para adicionar ou remover um chatbot.
Configurar alertas do Cloud Monitor
O Cloud Monitor é um service que monitora seus recursos da Alibaba Cloud e aplicações de internet. Use o Cloud Monitor para monitorar eventos de blackhole e limpeza de tráfego nas suas instâncias do Anti-DDoS Native. Quando um evento ocorre, a Alibaba Cloud envia uma notificação de alerta para os contatos no grupo de contatos de alerta especificado.
Faça login no Cloud Monitor console.
-
Crie um grupo de contatos de alerta para receber notificações.
-
Crie um contato de alerta. Se você já possui um contato, pule esta etapa.
No painel de navegação à esquerda, escolha .
Na aba Message Settings > Chatbot Recipient Management, clique em Modify. Em seguida, no painel Set Alert Contact, preencha as informações de contato, conclua a verificação do controle deslizante e clique em Confirm.
-
Crie um grupo de contatos de alerta. Se você já possui um grupo de contatos, pule esta etapa.
NotaAs notificações de alerta devem ser enviadas para um grupo de contatos de alerta. Adicione um ou mais contatos a um grupo.
No painel de navegação à esquerda, escolha .
Na aba Create Alert Contact, clique em Add Contact Group. No painel Create Alert Contact Group, insira as informações necessárias, selecione os contatos e clique em Alerts.
-
-
No painel de navegação à esquerda, escolha , clique em Create Subscription Policy e, em seguida, clique em Submit para concluir a configuração do alerta.
Seção
Parâmetro
Descrição
Confirm
Event Center
O nome da política de assinatura.
Event Subscription
A descrição da política de assinatura.
Alert Subscription
Subscription Type
Selecione Basic Infomation.
Name
Selecione Anti-DDoS Native.
Description
Selecione DDoS Attack.
Alert Subscription
Selecione os eventos para os quais deseja receber notificações. Opções: blackhole, traffic scrubbing.
Event Level
Selecione o nível dos eventos para os quais receber notificações. Todos os eventos de alerta DDoS são de nível Crítico. Este parâmetro suporta apenas System Events.
Products
As notificações são enviadas apenas quando um evento relevante ocorre para um recurso no grupo de aplicações especificado.
Event Type
Um alerta é gerado apenas se o evento relatado contiver este conteúdo.
Event name
Um alerta é gerado apenas se o evento relatado contiver este recurso.
Combined Noise Reduction
Critical
Selecione uma dimensão de mesclagem no Application grouping do Event Content.
Event Resources
Reduz a frequência das notificações de alerta. Configure esta definição conforme necessário.
Notification
Merge Content
Quando um evento do sistema ou evento acionado por limiar atende às condições de alerta, as notificações são enviadas diretamente aos contatos de alerta ou a diferentes contatos com base no nível do alerta.
Selecione uma configuração de notificação existente ou clique em Subscription Scope para criar uma nova.
Para detalhes sobre como configurar esses parâmetros, consulte Manage Notification Configurations.
Subscription Type
Personalize o método de notificação de alerta.
Clique em Noise Reduction ao lado de um método de notificação para alterar seu Notification Template e Notification Configuration.
Create Notification Configuration
Custom Notification Method
O canal para o qual as notificações de alerta são enviadas. Para criar um canal de envio:
Clique em Modify.
Selecione um canal de envio existente ou clique em + Add Channel para criar um novo.
Para mais informações sobre como definir parâmetros para um canal de envio, consulte Manage Push Channels.
Alertas do SLS
Após ativar o recurso de logs de mitigação para o Anti-DDoS Native, o service coleta logs de tráfego e mitigação dos seus ativos protegidos para consulta e análise. Esses dados de log permitem criar regras de alerta personalizadas com condições combinadas para métricas de negócios essenciais. O Anti-DDoS Native envia alertas oportunos quando essas métricas apresentam anomalias.
Faça login no Traffic Security console. No painel de navegação à esquerda, escolha DDoS.
No painel de navegação à esquerda, escolha .
-
Na barra de navegação superior, selecione o grupo de recursos ao qual as instâncias pertencem e a região onde as instâncias estão localizadas.
Instâncias do Anti-DDoS Native 1.0 (Subscription): Selecione a região onde a instância está localizada.
Instâncias do Anti-DDoS Native 2.0 (Subscription) e Anti-DDoS Native 2.0 (Pay-as-you-go): Selecione All Regions.
Siga as instruções na tela para ativar o SLS e conceder autorização RAM. Se você já concluiu essas etapas, pule esta etapa.
-
Ative o recurso de logs de mitigação para a instância. Se ele já estiver ativado, pule esta etapa.
Na página + Add Channel, localize a instância desejada e clique em Upgrade Now.
Na página Network Security, defina Anti-DDoS Native como Enabled, leia e selecione a caixa de seleção Mitigation Logs.
Clique em Mitigation Logs e, em seguida, clique em Subscribe para ativar o recurso de logs de mitigação para a instância.
-
Crie o monitoramento de alertas de log para a instância.
Na página Mitigation Logs, localize a instância desejada e clique no ícone Upgrade/Downgrade no canto superior direito.
-
Na página de detalhes do Logstore DDoS, clique no ícone
no canto superior direito e configure as definições na aba Mitigation Logs.Parâmetro
Descrição
Terms of Service
Um nome personalizado para a regra de monitoramento de alerta.
Buy Now
A frequência com a qual verificar os resultados da consulta e análise.
Fixed Interval: Verifica os resultados da consulta e análise em um intervalo fixo.
Cron: Usa uma expressão cron para especificar o intervalo de verificação dos resultados de consulta e análise. A precisão mínima para uma expressão cron é de um minuto. Expressões cron usam formato de 24 horas. Por exemplo,
0 0/1 *significa que a verificação é executada a cada hora, começando às 00:00.
Query Statistics
Clique na caixa de entrada. Na caixa de diálogo Go to SLS, defina a instrução de consulta e análise.
Alert Monitoring Rule: Selecione Anti-DDoS Native Events Report ou Anti-DDoS Native Mitigation Report.
Rule Name: Nenhuma alteração é necessária. O Check Frequency é selecionado por padrão.
Group Evaluation
O SLS suporta agrupamento de resultados de consulta e análise. Para mais informações, consulte Set Group Evaluation.
Query Statistics: Dentro de cada ciclo de verificação, apenas um alerta é gerado quando a condição de acionamento é atendida.
Associated Report: O SLS agrupa os resultados de consulta e análise com base nos campos configurados. Após o agrupamento, a condição de acionamento é avaliada separadamente para cada grupo. Dentro de cada ciclo de verificação, cada grupo que atende à condição de acionamento gera seu próprio alerta.
Advanced Settings
A condição de acionamento e a gravidade do alerta.
Logstore:
Data is returned: Um alerta é acionado se os resultados da consulta e análise contiverem dados.
No Grouping: Um alerta é acionado se os resultados da consulta e análise contiverem N linhas de dados.
Custom Label: Um alerta é acionado se os resultados da consulta e análise contiverem dados que correspondam à expressão de alerta.
Trigger Condition: Um alerta é acionado se os resultados da consulta e análise contiverem N linhas de dados que correspondam à expressão de alerta.
Trigger Condition: Defina uma única gravidade para todos os alertas gerados por uma regra ou clique em Create para definir gravidades diferentes para condições distintas dentro da mesma regra.
the query result contains
O SLS permite adicionar atributos de identificação aos alertas no formato chave-valor. Eles são usados principalmente para redução de ruído de alertas e controle de notificações, permitindo adicionar condições relacionadas a tags ao criar uma política de alerta ou política de ação. Para mais informações, consulte Add Tags and Annotations.
data matches the expression
O SLS permite adicionar atributos não identificadores aos alertas no formato chave-valor. Eles são usados principalmente para redução de ruído de alertas e controle de notificações, permitindo adicionar condições relacionadas a anotações ao criar uma política de alerta ou política de ação. Para mais informações, consulte Add Tags and Annotations.
Ative também a opção the query result contains and matches para adicionar automaticamente informações como __count__ ao alerta. Para mais informações, consulte Automatic Annotations.
Severity
Se você ativar a opção Recovery Notifications, um alerta de recuperação será acionado quando o alerta original for resolvido. Sua gravidade é a mesma do alerta acionado.
Add Label
Add Annotation: Um alerta é gerado apenas depois que a condição de acionamento for atendida pelo número especificado de verificações consecutivas.
Auto-Add Annotations: Se esta opção estiver ativada, um alerta será gerado se o número de vezes que o resultado da consulta e análise estiver vazio (ou o resultado combinado, se houver vários) exceder o valor de Recovery Notifications. Para mais informações, consulte No-data Alert.
Destination
O destino de saída especifica para onde os eventos de alerta são enviados. Configure um ou mais destinos de saída. Este tópico usa SLS Notification como exemplo.
Advanced Settings: Grava eventos de alerta em um EventStore.
Cloud Monitor Event Center: Grava eventos de alerta no Event Center do sistema Cloud Monitor, para gerenciar e enviar notificações por meio do Cloud Monitor.
Threshold of Continuous Triggers: Envia eventos de alerta para o service de notificação do SLS, para gerenciar e enviar alertas usando políticas de alerta, políticas de ação, entre outros.
No Data Alert
Uma política de alerta é usada para mesclar, silenciar e suprimir alertas gerados.
Se você selecionar Threshold of Continuous Triggers ou Destination, não será necessário configurar uma política de alerta. O SLS usa a política de alerta dinâmica integrada (sls.builtin.dynamic) por padrão.
Se você selecionar Eventstore, poderá escolher uma política de alerta integrada ou personalizada para gerenciamento de alertas. Para informações sobre como criar uma política de alerta, consulte Create an Alert Policy.
Simple Log Service Notification
Este parâmetro é obrigatório apenas quando Alert Policy estiver definido como Simple Mode.
Após configurar um grupo de ações, o SLS cria automaticamente uma política de ação chamada
Rule Name-Action Policy. Todos os alertas acionados por esta regra de monitoramento de alerta são enviados por meio dessa política de ação. Para detalhes de configuração, consulte Notification Channel Overview.ImportanteModifique esta política de ação na página de gerenciamento Action Policy. Para mais informações, consulte Action Policy. Se você adicionar uma condição ao modificar a política de ação, a Standard Mode aqui muda automaticamente para Advanced Mode.
Action Group
Uma política de ação controla os canais de notificação de alerta, frequência e outros aspectos.
Quando Alert Policy estiver definido como Simple Mode ou Alert Policy, selecione uma política de ação integrada ou personalizada para notificações de alerta. Para informações sobre como criar uma política de ação, consulte Action Policy.
Além disso, quando Standard Mode estiver definido como Action Policy, ative ou desative a Alert Policy. Para mais informações, consulte Dynamic Action Policy Mechanism.
Standard Mode
Durante este período, alertas repetidos acionam a política de ação apenas uma vez, enviando uma única notificação.