Todos os produtos
Search
Central de documentação

Anti-DDoS:Protected objects

Última atualização: Jul 16, 2026

Adicione seus ativos de IP público como objetos protegidos para que o Anti-DDoS Native aplique a política de mitigação padrão. Este tópico descreve como adicionar objetos protegidos, ativar o bloqueio de tráfego transfronteiriço e solucionar problemas comuns ao adicionar um ativo de EIP Avançado do Anti-DDoS.

Antes de começar

Para adicionar objetos protegidos (como ativos de EIP Avançado) com uma instância do Anti-DDoS Native, conclua primeiro a autorização da Service Linked Role (SLR). Acesse a página Instance Management e conclua a autorização. Isso permite que a instância do Anti-DDoS Native acesse outros product cloud.

Nota

Nome da função: AliyunServiceRoleForDDoSBgp. Política: AliyunServiceRolePolicyForDDoSBgp.

Adicionar um objeto protegido

Se esta for a primeira vez que você usa o Anti-DDoS Native, conclua a autorização de product cloud ao adicionar um objeto protegido para permitir que o Anti-DDoS Native acesse seus outros product cloud.

Product cloud padrão

Automático

Escopo de aplicação
  • Todas as edições de instâncias do Anti-DDoS Native 2.0.

  • Ativos suportados:

    • Adiciona automaticamente ativos da conta Alibaba Cloud atual.

    • Se o gerenciamento de múltiplas contas estiver ativado, apenas ativos ECS, EIP (incluindo NAT), gateway IPv6 e SLB em contas membros têm suporte. Outros tipos de ativos não são compatíveis.

Regras de adição

  • Condição de acionamento: Um product cloud é adicionado automaticamente apenas quando seu status é Scrubbing ou Blackhole.

  • Ativos existentes: Após ativar a adição automática, os product cloud existentes que atendem aos requisitos de status são adicionados entre 5 e 30 minutos.

  • Ativos recém-criados: Product cloud criados recentemente que atendem às regras de status também são adicionados automaticamente como objetos protegidos.

  • Múltiplas instâncias:

    • Caso tenha adquirido uma instância Anti-DDoS Native 2.0 (Pay-as-you-go), os ativos são preferencialmente adicionados a essa instância de pagamento conforme o uso.

    • Se você adquiriu várias instâncias Anti-DDoS Native 2.0 (Subscription) e todas têm a adição automática ativada, uma instância aleatória assume a proteção.

Ativar adição automática

  1. Faça login no console de Segurança de Tráfego. No painel de navegação à esquerda, escolha DDoS.

  2. No canto superior esquerdo da barra de navegação superior, selecione o grupo de recursos da instância e escolha All Regions como região.

  3. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Protected Objects.

  4. Na página Protected Objects, selecione a instância desejada e clique em Protection Status by Attack Status sob Enable. Configure em qual estado o ativo será adicionado automaticamente como objeto protegido.

Manual

Escopo de aplicação

Tipo de instância

Edição

Escopo de ativos protegíveis

Anti-DDoS Native 1.0 (Subscription)

Anti-DDoS Native (Enterprise)

Ativos da conta atual

Anti-DDoS Native 2.0 (Subscription)

Anti-DDoS Native (SMB)

Ativos da conta atual

Anti-DDoS Native (Enterprise)

Ativos da conta atual; ativos ECS, EIP (incluindo NAT), gateway IPv6 e SLB de contas membros

Anti-DDoS Native 2.0 (Pay-as-you-go)

Anti-DDoS Native (Enterprise)

Ativos da conta atual; ativos ECS, EIP (incluindo NAT), gateway IPv6 e SLB de contas membros

Adicionar ativos da conta atual

Anti-DDoS Native 2.0

  1. Faça login no console de Segurança de Tráfego. No painel de navegação à esquerda, escolha DDoS.

  2. No canto superior esquerdo da barra de navegação superior, selecione o grupo de recursos da instância e escolha All Regions como região.

  3. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Protected Objects.

  4. Na página Protected Objects, selecione a instância desejada e clique em Add Object for Protection.

  5. Selecione Add Asset ou Add Manually e clique em Confirm.

    • Add Asset: Selecione, entre os ativos disponíveis, os ativos de IP público na conta Alibaba Cloud atual.

    • Add Manually: Insira manualmente os ativos de IP público na conta Alibaba Cloud atual.

  6. Verifique se o ativo de IP adicionado aparece na lista de objetos protegidos com status Normal.

Anti-DDoS Native 1.0

  1. Faça login no console de Segurança de Tráfego. No painel de navegação à esquerda, escolha DDoS.

  2. No canto superior esquerdo da barra de navegação superior, selecione o grupo de recursos e a região da instância.

  3. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Protected Objects.

  4. Na página Protected Objects, selecione a instância desejada e clique em Add Object for Protection.

  5. Selecione Add Asset ou Add Manually e clique em Confirm.

    • Add Asset: Selecione, entre os ativos disponíveis, os ativos de IP público na conta Alibaba Cloud atual.

    • Add Manually: Insira manualmente os ativos de IP público na conta Alibaba Cloud atual.

  6. Verifique se o ativo de IP adicionado aparece na lista de objetos protegidos com status Normal.

Adicionar ativos de contas membros

Se a conta Alibaba Cloud atual tiver o gerenciamento de múltiplas contas ativado e for uma conta de gerenciamento, você poderá adicionar ativos de IP público de contas membros como objetos protegidos. Para mais detalhes, consulte Instruções de configuração para gerenciamento unificado de múltiplas contas.

  1. Faça login no console de Segurança de Tráfego. No painel de navegação à esquerda, escolha DDoS.

  2. No canto superior esquerdo da barra de navegação superior, selecione o grupo de recursos da instância e escolha All Regions como região.

  3. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Protected Objects.

  4. Na página Protected Objects, selecione a instância desejada e clique em Add Object for Protection.

  5. Na aba Add Assets of Members, na área de Owner Account of Asset, selecione a conta desejada.

  6. Entre os ativos disponíveis, selecione os ativos da conta membro que precisam de proteção e clique em Confirm.

  7. Verifique se o ativo de IP adicionado aparece na lista de objetos protegidos com status Normal.

Product cloud aprimorados

Escopo de aplicação

  • Aplica-se apenas a instâncias Anti-DDoS Native 2.0 (Subscription) - Enterprise e Anti-DDoS Native 2.0 (Pay-as-you-go).

  • Product cloud suportados: ativos de EIP Avançado do Anti-DDoS.

Funcionamento dos EIPs Avançados

Após adquirir um EIP Avançado, o sistema o adiciona automaticamente como objeto protegido a uma instância Anti-DDoS Native 2.0 (Pay-as-you-go) ou Anti-DDoS Native 2.0 (Subscription) - Enterprise. Nenhuma configuração manual é necessária.

Nota

Não é possível adicionar EIPs Avançados manualmente pelo console.

Regras de adição automática

  • EIP Avançado recém-adquirido (cenário sem Resource Directory):

    • Se você possui apenas uma instância Anti-DDoS Native 2.0 (Pay-as-you-go), o EIP é adicionado automaticamente a essa instância.

    • Caso possua apenas uma instância Anti-DDoS Native 2.0 (Subscription) - Enterprise, o EIP é adicionado automaticamente a ela.

    • Quando há tanto uma instância Pay-as-you-go quanto uma Subscription - Enterprise, o EIP é preferencialmente adicionado à instância Pay-as-you-go.

  • Cenário de múltiplas contas com Resource Directory (RD) (subconta adquire EIP Avançado): O EIP é associado automaticamente com base em uma estratégia hierárquica:

    1. Instâncias de pagamento conforme o uso têm prioridade sobre instâncias de assinatura.

    2. Recursos da conta principal têm prioridade sobre recursos de contas membros.

    3. Entre instâncias de assinatura, o sistema prefere aquela com maior capacidade restante.

    Prioridade

    Conta

    Instância

    1

    Conta principal RD

    Anti-DDoS Native 2.0 (Pay-as-you-go)

    2

    Conta membro RD

    Anti-DDoS Native 2.0 (Pay-as-you-go)

    3

    Conta principal RD

    Anti-DDoS Native 2.0 (Subscription) - Enterprise

    Nota

    Prefere a instância com maior capacidade restante.

    4

    Conta membro RD

    Anti-DDoS Native 2.0 (Subscription) - Enterprise

    Nota

    Prefere a instância com maior capacidade restante.

Ciclo de vida dos EIPs Avançados

O ciclo de vida dos ativos de EIP Avançado está alinhado com a instância Anti-DDoS Native 2.0 (Enterprise):

  • Quando um EIP Avançado é liberado, as informações do ativo são sincronizadas com o Anti-DDoS Native via API e o ativo é removido automaticamente da instância.

  • Ao expirar uma instância Anti-DDoS Native (Subscription), uma mensagem é sincronizada com o EIP para interromper o encaminhamento de tráfego. Após a interrupção, o EIP pode continuar sendo usado assim que você renovar a instância. Se a instância não for renovada, o EIP segue o ciclo de vida do Anti-DDoS Native para suspensão e liberação.

  • Quando a instância Anti-DDoS Native é suspensa e liberada, o EIP Avançado associado também é liberado automaticamente. O EIP Avançado deixa de fornecer service, e as configurações e dados relacionados são excluídos permanentemente, sem possibilidade de recuperação.

    Aviso

    Migre seus negócios e dados do EIP Avançado antes que a instância Anti-DDoS Native seja liberada para evitar perda de dados.

Gerenciar objetos protegidos

Ativar bloqueio de tráfego transfronteiriço

Quando ativado, este recurso descarta todo o tráfego transfronteiriço dentro de um período de bloqueio especificado. Ele se aplica a cenários em que o próprio service não possui tráfego transfronteiriço. O bloqueio de tráfego transfronteiriço geralmente utiliza roteadores principais na rede backbone da operadora para descartar tráfego de regiões específicas próximas à source do ataque.

  • Regras de suporte por região:

    • Ativos de IP público na China continental: Após ativar o bloqueio de tráfego transfronteiriço, todo o tráfego originado fora da China continental é bloqueado.

    • Ativos de IP público fora da China continental: Não há suporte para bloqueio de tráfego transfronteiriço.

  • Mecanismo de desbloqueio: O bloqueio de tráfego é suspenso automaticamente quando a duração do bloqueio termina. Para suspender o bloqueio antecipadamente, desative o recurso manualmente.

  • Cota e limites: A política efetiva de bloqueio de tráfego transfronteiriço tem limite de tempo e cota mensal de 10 usos.

Nota

Verifique a página de análise de ataques no console de Segurança de Tráfego para determinar se todo o tráfego de ataque origina-se de IPs transfronteiriços. Em caso afirmativo, ative o bloqueio de tráfego transfronteiriço para o ativo de IP público a fim de evitar o desperdício de sua cota mensal.

Procedimento

  1. Faça login no console de Segurança de Tráfego. No painel de navegação à esquerda, escolha DDoS.

  2. Na barra de navegação superior, selecione o grupo de recursos ao qual as instâncias pertencem e a região onde as instâncias estão localizadas.

    • Instâncias Anti-DDoS Native 1.0 (Subscription): Selecione a região onde a instância reside.

    • Instâncias Anti-DDoS Native 2.0 (Subscription) e Anti-DDoS Native 2.0 (Pay-as-you-go): Selecione All Regions.

  3. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Protected Objects.

  4. Após selecionar a instância desejada, localize o IP alvo e alterne o interruptor na coluna Cross-Border Traffic Blocking. Defina a duração do bloqueio.

    Nota

    A duração do bloqueio varia de 30 minutos a 1 dia, especificada pela hora de início e término. Uma vez ativa, a duração não pode ser modificada. Para alterá-la, desative o bloqueio de tráfego transfronteiriço ativo e reative-o com uma nova duração.

  5. Visualize a configuração na lista de ativos. Após o término da duração do bloqueio, o bloqueio de tráfego é cancelado automaticamente e o status de bloqueio de tráfego transfronteiriço muda para desativado.

Visualizar detalhes dos objetos protegidos

  1. Faça login no console de Segurança de Tráfego. No painel de navegação à esquerda, escolha DDoS.

  2. Na barra de navegação superior, selecione o grupo de recursos ao qual as instâncias pertencem e a região onde as instâncias estão localizadas.

    • Instâncias Anti-DDoS Native 1.0 (Subscription): Selecione a região onde a instância reside.

    • Instâncias Anti-DDoS Native 2.0 (Subscription) e Anti-DDoS Native 2.0 (Pay-as-you-go): Selecione All Regions.

  3. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Protected Objects.

  4. Na página Protected Objects, selecione a instância que deseja visualizar. Consulte os detalhes da configuração de proteção dos ativos de IP público nesta instância.

    Ativos de IP e ativos WAF

    Item

    Descrição

    Asset IP Address

    O ativo de IP público vinculado a esta instância.

    Owner Account of Asset

    Exibido quando a conta Alibaba Cloud atual tem o gerenciamento de múltiplas contas ativado, é uma conta de gerenciamento e usa uma instância Anti-DDoS Native 2.0 Anti-DDoS Native (Enterprise). Indica a conta Alibaba Cloud à qual o ativo de IP público pertence.

    Traffic Scrubbing Threshold

    A largura de banda mínima de acesso que aciona a limpeza de tráfego, incluindo tráfego (Mbps) e taxa de pacotes (PPS). Para mais informações, consulte Descrição do limiar de limpeza para objetos protegidos.

    Asset Region

    A região à qual o ativo de IP público pertence.

    Asset Type

    O tipo do ativo de IP público.

    Status

    O status de segurança DDoS do ativo de IP público.

    • Normal

    • Under blackhole: Clique em Actions na coluna Deactivate Blackhole Filtering. Na caixa de diálogo Deactivate Blackhole Filtering, visualize as desativações de buraco negro restantes. Após confirmar a desativação, clique em OK. Consulte os registros de eventos de buraco negro. Para detalhes, veja Visualizar registros de eventos de buraco negro.

    Mitigation Policy

    O modelo de política de proteção associado ao ativo de IP público.

    Se o valor for Default, indica que o ativo de IP público usa a capacidade de proteção padrão do Anti-DDoS Native sem uma política de proteção definida. Se for um modelo de política de proteção personalizado, clique no modelo para acessar a página de configuração de proteção e visualizar os detalhes do modelo.

    Cross-Border Traffic Blocking

    Indica se o bloqueio de tráfego transfronteiriço está ativado.

    Actions

    • Delete: Exclui o objeto protegido. Esta operação é suportada apenas quando o ativo está em estado de buraco negro.

    • Deactivate Blackhole Filtering: Esta operação é suportada apenas quando o ativo está em estado de buraco negro.

    • View Applied Policy: Visualiza as informações específicas da política de proteção em vigor em tempo real para este ativo de IP público.

    EIP Avançado do Anti-DDoS

    Item

    Descrição

    IP

    Endereço do EIP Avançado.

    Owner Account of Asset

    Exibido quando a conta Alibaba Cloud atual tem o gerenciamento de múltiplas contas ativado e é uma conta de gerenciamento. Indica a conta Alibaba Cloud à qual o EIP Avançado pertence.

    Traffic Scrubbing Threshold

    A largura de banda mínima de acesso que aciona a limpeza de tráfego, incluindo tráfego (Mbps) e taxa de pacotes (PPS). Para mais informações, consulte Descrição do limiar de limpeza para objetos protegidos.

    Asset Region

    A região à qual o EIP Avançado pertence.

    Asset Type

    EIP Avançado do Anti-DDoS (EIP Avançado).

    Ports

    O número de portas configuradas com proteção de porta no EIP Avançado. Clique no ícone à esquerda do IP alvo para ver quais portas possuem políticas de proteção configuradas.

    Status

    O status de segurança DDoS do EIP Avançado.

    • Normal

    • Under blackhole: Clique em Actions na coluna Deactivate Blackhole Filtering. Na caixa de diálogo Deactivate Blackhole Filtering, visualize as desativações de buraco negro restantes. Após confirmar a desativação, clique em OK. Consulte os registros de eventos de buraco negro. Para detalhes, veja Visualizar registros de eventos de buraco negro.

    Mitigation Policy

    O modelo de política de proteção associado ao EIP Avançado.

    Se o valor for Default, indica que o EIP Avançado usa a capacidade de proteção padrão do Anti-DDoS Native sem uma política de proteção definida. Se for um modelo de política de proteção personalizado, clique no modelo para acessar a página de configuração de proteção e visualizar os detalhes do modelo.

    Cross-Border Traffic Blocking

    Indica se o bloqueio de tráfego transfronteiriço está ativado.

    Actions

    • Add Port: Adiciona uma porta especificada. Esta operação é suportada apenas quando o EIP Avançado está em estado de buraco negro.

    • Deactivate Blackhole Filtering: Esta operação é suportada apenas quando o EIP Avançado está em estado de buraco negro.

    • View Applied Policy: Visualiza os detalhes da política de proteção do EIP Avançado.

  5. Excluir um objeto protegido

    1. Na página Protected Objects, selecione a instância desejada.

    2. Na lista de ativos, localize o ativo de IP público ou EIP Avançado alvo e clique em Delete na coluna Actions.

    3. Na caixa de diálogo Delete Protected Object, revise o aviso e clique em OK.

    Ajustar vinculação de instância em lote

    1. Faça login no console de Segurança de Tráfego. No painel de navegação à esquerda, escolha DDoS.

    2. No canto superior esquerdo da barra de navegação superior, selecione o grupo de recursos da instância e escolha All Regions como região.

    3. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Protected Objects.

    4. Acesse a aba de ativos correspondente, como Advanced EIP, e clique em Batch Adjust Instance Binding abaixo da lista.

    5. Na caixa de diálogo, selecione a instância Anti-DDoS Native desejada e clique em Confirm.

      Aviso

      Toda a migração em lote falhará se qualquer uma das seguintes condições ocorrer. A migração parcial não é suportada:

      • Incompatibilidade de região do ativo: A instância de destino não suporta a região dos ativos a serem migrados (por exemplo, ativos da China continental sendo migrados para uma instância que suporta apenas ativos de regiões fora da China continental).

      • Capacidade insuficiente: O número de ativos a serem migrados excede o limite de IPs protegidos da instância de destino.

      • Sob ataque: IPs em estado de limpeza não podem trocar de instância vinculada.

    Próximos passos

    Perguntas frequentes

    • Os EIPs Avançados são adicionados automaticamente como objetos protegidos?

      Sim. Após adquirir um EIP Avançado, ele é adicionado automaticamente como objeto protegido. Nenhuma configuração manual é necessária. Para detalhes, consulte Regras de adição automática.

    • Posso ativar o bloqueio de tráfego transfronteiriço para EIPs Avançados?

      Sim. Como objeto protegido, um EIP Avançado pode ter o recurso ativado quando estiver sob ataques DDoS transfronteiriços para bloquear tráfego originado fora da China continental. A política de bloqueio de tráfego transfronteiriço possui cota mensal de 10 usos. Utilize-a apenas quando estiver sob ataque.

    • Como o ciclo de vida do EIP Avançado se relaciona com a instância Anti-DDoS Native?

      O ciclo de vida dos EIPs Avançados está alinhado com as instâncias Anti-DDoS Native 2.0 (Enterprise). Quando um EIP Avançado é liberado, o ativo é removido automaticamente da instância Anti-DDoS Native. Quando uma instância Anti-DDoS Native expira e é liberada, o EIP Avançado associado também é liberado automaticamente. Para detalhes, consulte Ciclo de vida dos EIPs Avançados.

    • O que fazer se a capacidade de IP estiver cheia?

      Aumente a capacidade de IPs protegidos da sua instância Anti-DDoS Native ou adquira uma nova instância. Para operações relacionadas, consulte Gerenciamento de instâncias e Preços.

    • Como transferir um ativo de uma conta membro para a conta de gerenciamento?

      Um ativo de IP público pode ser protegido por apenas uma instância. Exclua primeiro o objeto protegido na conta membro e, em seguida, adicione-o na conta de gerenciamento.

    • O que fazer se eu receber o erro "The IP address does not belong to you"?

      Solucione o problema seguindo estas etapas:

      1. Verifique se o endereço IP inserido está correto.

      2. Verifique a região do product cloud correspondente ao IP protegido e confirme se ela corresponde à região da instância Anti-DDoS Native.

      3. Se o IP protegido for um IP de WAF, verifique a região da instância WAF e confirme se o Anti-DDoS Native suporta essa região. Para regiões suportadas, consulte O que é Anti-DDoS Native.

      4. Se o tipo de IP protegido for IPv6, verifique se a largura de banda pública está ativada. Para saber como ativar a largura de banda pública IPv6 para ECS, consulte Comunicação IPv6.

    • O que devo fazer se um EIP Avançado falhar ao ser adicionado?

      Se um EIP Avançado falhar ao ser adicionado como objeto protegido, verifique as causas comuns e soluções abaixo:

      • SLR não autorizada: O recurso de EIP Avançado requer autorização SLR. Acesse a página Instance Management e conclua a autorização conforme solicitado.

      • Incompatibilidade de região: A região do EIP Avançado não corresponde à região da instância Anti-DDoS Native. Atualize a instância para incluir a região do EIP Avançado.

      • Capacidade insuficiente: A capacidade de IP da instância está cheia. Atualize a instância para aumentar a capacidade de IP.

      • Incompatibilidade de edição: A edição atual da instância não suporta este recurso. Atualize para Anti-DDoS Native 2.0 (Enterprise).

      • Instância expirada: A instância expirou. Renove a instância.

      • Instância liberada: A instância foi liberada. Adquira uma nova instância.

      • Erro de verificação STS: Ocorreu um erro no lado do service. Tente novamente mais tarde ou entre em contato com o suporte técnico.