O Anti-DDoS Diversion protege servidores de Internet Data Center (IDC) fora da China continental contra ataques DDoS. O serviço redireciona o tráfego de entrada para o centro de limpeza da Alibaba Cloud, filtra o tráfego malicioso e reinjeta o tráfego legítimo na sua rede sem alterar os endereços IP originais ou a arquitetura de rede.
Como funciona
O Anti-DDoS Diversion opera em quatro etapas:
Detecção de ataque: A equipe de O&M monitora os padrões de tráfego (como picos repentinos no volume de pacotes ou distribuição incomum de source) e confirma o ataque DDoS. Como a detecção é manual, a equipe inicia o desvio pelo console de segurança de tráfego ou via API.
Desvio de tráfego: O centro de limpeza anuncia atualizações do Border Gateway Protocol (BGP) para operadoras globais usando o AS134963 e redireciona todo o tráfego de entrada destinado ao bloco Classless Inter-Domain Routing (CIDR) protegido para o centro de limpeza. A alteração de roteamento geralmente entra em vigor em dois a três minutos.
Reinjeção de tráfego: Após a limpeza, o centro encaminha o tráfego limpo de volta ao seu IDC por túneis Generic Routing Encapsulation (GRE) ou Cross Connects. A reinjeção utiliza encaminhamento de Camada 2 ou Camada 2.5 (modelo OSI do protocolo TCP/IP) e impede que o tráfego limpo retorne em loop ao centro de limpeza.
Relatórios de mitigação: O sistema gera logs e estatísticas abrangentes sobre todo o tráfego de ataque detectado e mitigado, incluindo dados de tráfego pré-ataque e pós-limpeza, além da magnitude do ataque.
Modos de desvio
O Anti-DDoS Diversion oferece dois modos: Sob demanda e Sempre ativo.
Modo sob demanda
O tráfego flui normalmente pelo seu IDC. Quando a equipe de O&M detecta um ataque, ela ativa manualmente o desvio para rotear o tráfego pelo centro de limpeza. Após a resolução do ataque, interrompa o desvio para restaurar o caminho direto do tráfego.
Como a ativação é manual, há um pequeno atraso entre a detecção do ataque e a entrada em vigor da proteção. Durante essa janela, o serviço pode sofrer degradação. O modo sob demanda é mais adequado para empresas que enfrentam ataques ocasionais.
Esse modo inclui dois tipos de instância com base nos limites mensais de sessões de mitigação:
Insurance: Oferece duas sessões de mitigação por mês. Ao esgotar essas sessões, entre em contato com o suporte técnico da Alibaba Cloud para mudar para o modo Unlimited.
Unlimited: Disponibiliza sessões de mitigação ilimitadas por mês.
Modo sempre ativo
O centro de limpeza roteia continuamente todo o tráfego, garantindo proteção imediata contra ataques. Isso elimina o atraso entre detecção e ativação, mas introduz leve latência devido ao salto adicional de processamento de tráfego. O modo sempre ativo fornece sessões de mitigação ilimitadas e é mais indicado para empresas que sofrem ataques frequentes.
Escolha um modo
|
Sob demanda |
Sempre ativo |
|
|
Caminho normal do tráfego |
Direto para o IDC |
Pelo centro de limpeza |
|
Resposta a ataques |
Requer ativação manual |
Imediata e automática |
|
Impacto na latência |
Nenhum durante operação normal |
Leve e constante |
|
Sessões de mitigação |
Limitadas (Insurance) ou ilimitadas |
Ilimitadas |
|
Mais indicado para |
Ataques ocasionais |
Ataques frequentes |
Passo a passo do desvio sob demanda
O exemplo a seguir demonstra o funcionamento do modo sob demanda utilizando túneis GRE para reinjeção de tráfego.
Configuração (antes de um ataque)
Defina um túnel GRE entre o roteador de borda virtual (VBR) do seu IDC e o centro de limpeza da Alibaba Cloud.
Estabeleça uma relação de peering BGP entre o VBR e o centro de limpeza.
Ativação do desvio (durante um ataque)
Ao detectar um ataque DDoS, ative o desvio pelo console de segurança de tráfego ou via API.
O centro de limpeza anuncia globalmente o bloco CIDR protegido usando o AS134963 e redireciona o tráfego de entrada do seu IDC para o centro de limpeza. O tráfego de saída permanece inalterado e continua fluindo diretamente do seu IDC para o provedor de serviços de internet (ISP).
-
Caso o tráfego de entrada continue chegando ao seu IDC após a ativação do desvio, investigue os seguintes pontos:
Verifique se o Routing Assets Database (RADB) e a Resource Public Key Infrastructure (RPKI) funcionam corretamente.
Confirme se o servidor do seu IDC e o centro de limpeza anunciam o mesmo bloco CIDR de sub-rede no mesmo formato (por exemplo,
1.1.XX.XX/24). Em caso afirmativo, impeça que seu VBR anuncie as mesmas atualizações BGP para o ISP que o centro de limpeza.
O centro de limpeza encaminha o tráfego limpo de volta ao seu IDC pelo túnel GRE estabelecido.
Interrupção do desvio (após o ataque)
Se você interrompeu anteriormente o anúncio de atualizações BGP para o ISP, republice o anúncio antes de parar o desvio.
Interrompa o desvio. O centro de limpeza cessa o anúncio do seu bloco CIDR e o tráfego retorna ao caminho direto normal.
Anti-DDoS Diversion vs Anti-DDoS Proxy
Ambos os produtos protegem servidores IDC implantados localmente ou na nuvem. As principais diferenças residem no escopo da proteção e no caso de uso.
|
Anti-DDoS Diversion |
Anti-DDoS Proxy |
|
|
Camadas de proteção |
Camada de rede (ICMP flood, UDP flood) e camada de transporte (TCP SYN flood) |
Camada de rede, camada de transporte e camada de aplicação (HTTP/HTTPS flood) |
|
Foco principal |
Infraestrutura de rede subjacente |
Aplicações específicas e sistemas de negócios |
|
Ideal para |
Proteção de blocos CIDR públicos e infraestrutura de nível ISP |
Proteção de aplicações web e serviços |
O Anti-DDoS Diversion opera com capacidade de mitigação de Tbit/s e protege servidores locais e pequenos provedores de serviços de internet (ISPs) fora da China continental.