Todos os produtos
Search
Central de documentação

Anti-DDoS:Visão geral do Anti-DDoS Diversion

Última atualização: Jun 27, 2026

O Anti-DDoS Diversion protege servidores de Internet Data Center (IDC) fora da China continental contra ataques DDoS. O serviço redireciona o tráfego de entrada para o centro de limpeza da Alibaba Cloud, filtra o tráfego malicioso e reinjeta o tráfego legítimo na sua rede sem alterar os endereços IP originais ou a arquitetura de rede.

Como funciona

O Anti-DDoS Diversion opera em quatro etapas:

  1. Detecção de ataque: A equipe de O&M monitora os padrões de tráfego (como picos repentinos no volume de pacotes ou distribuição incomum de source) e confirma o ataque DDoS. Como a detecção é manual, a equipe inicia o desvio pelo console de segurança de tráfego ou via API.

  2. Desvio de tráfego: O centro de limpeza anuncia atualizações do Border Gateway Protocol (BGP) para operadoras globais usando o AS134963 e redireciona todo o tráfego de entrada destinado ao bloco Classless Inter-Domain Routing (CIDR) protegido para o centro de limpeza. A alteração de roteamento geralmente entra em vigor em dois a três minutos.

  3. Reinjeção de tráfego: Após a limpeza, o centro encaminha o tráfego limpo de volta ao seu IDC por túneis Generic Routing Encapsulation (GRE) ou Cross Connects. A reinjeção utiliza encaminhamento de Camada 2 ou Camada 2.5 (modelo OSI do protocolo TCP/IP) e impede que o tráfego limpo retorne em loop ao centro de limpeza.

  4. Relatórios de mitigação: O sistema gera logs e estatísticas abrangentes sobre todo o tráfego de ataque detectado e mitigado, incluindo dados de tráfego pré-ataque e pós-limpeza, além da magnitude do ataque.

image

Modos de desvio

O Anti-DDoS Diversion oferece dois modos: Sob demanda e Sempre ativo.

Modo sob demanda

O tráfego flui normalmente pelo seu IDC. Quando a equipe de O&M detecta um ataque, ela ativa manualmente o desvio para rotear o tráfego pelo centro de limpeza. Após a resolução do ataque, interrompa o desvio para restaurar o caminho direto do tráfego.

Como a ativação é manual, há um pequeno atraso entre a detecção do ataque e a entrada em vigor da proteção. Durante essa janela, o serviço pode sofrer degradação. O modo sob demanda é mais adequado para empresas que enfrentam ataques ocasionais.

Esse modo inclui dois tipos de instância com base nos limites mensais de sessões de mitigação:

  • Insurance: Oferece duas sessões de mitigação por mês. Ao esgotar essas sessões, entre em contato com o suporte técnico da Alibaba Cloud para mudar para o modo Unlimited.

  • Unlimited: Disponibiliza sessões de mitigação ilimitadas por mês.

Modo sempre ativo

O centro de limpeza roteia continuamente todo o tráfego, garantindo proteção imediata contra ataques. Isso elimina o atraso entre detecção e ativação, mas introduz leve latência devido ao salto adicional de processamento de tráfego. O modo sempre ativo fornece sessões de mitigação ilimitadas e é mais indicado para empresas que sofrem ataques frequentes.

Escolha um modo

Sob demanda

Sempre ativo

Caminho normal do tráfego

Direto para o IDC

Pelo centro de limpeza

Resposta a ataques

Requer ativação manual

Imediata e automática

Impacto na latência

Nenhum durante operação normal

Leve e constante

Sessões de mitigação

Limitadas (Insurance) ou ilimitadas

Ilimitadas

Mais indicado para

Ataques ocasionais

Ataques frequentes

Passo a passo do desvio sob demanda

O exemplo a seguir demonstra o funcionamento do modo sob demanda utilizando túneis GRE para reinjeção de tráfego.

Configuração (antes de um ataque)

  1. Defina um túnel GRE entre o roteador de borda virtual (VBR) do seu IDC e o centro de limpeza da Alibaba Cloud.

  2. Estabeleça uma relação de peering BGP entre o VBR e o centro de limpeza.

Ativação do desvio (durante um ataque)

  1. Ao detectar um ataque DDoS, ative o desvio pelo console de segurança de tráfego ou via API.

  2. O centro de limpeza anuncia globalmente o bloco CIDR protegido usando o AS134963 e redireciona o tráfego de entrada do seu IDC para o centro de limpeza. O tráfego de saída permanece inalterado e continua fluindo diretamente do seu IDC para o provedor de serviços de internet (ISP).

  3. Caso o tráfego de entrada continue chegando ao seu IDC após a ativação do desvio, investigue os seguintes pontos:

    • Verifique se o Routing Assets Database (RADB) e a Resource Public Key Infrastructure (RPKI) funcionam corretamente.

    • Confirme se o servidor do seu IDC e o centro de limpeza anunciam o mesmo bloco CIDR de sub-rede no mesmo formato (por exemplo, 1.1.XX.XX/24). Em caso afirmativo, impeça que seu VBR anuncie as mesmas atualizações BGP para o ISP que o centro de limpeza.

  4. O centro de limpeza encaminha o tráfego limpo de volta ao seu IDC pelo túnel GRE estabelecido.

Interrupção do desvio (após o ataque)

  1. Se você interrompeu anteriormente o anúncio de atualizações BGP para o ISP, republice o anúncio antes de parar o desvio.

  2. Interrompa o desvio. O centro de limpeza cessa o anúncio do seu bloco CIDR e o tráfego retorna ao caminho direto normal.

Anti-DDoS Diversion vs Anti-DDoS Proxy

Ambos os produtos protegem servidores IDC implantados localmente ou na nuvem. As principais diferenças residem no escopo da proteção e no caso de uso.

Anti-DDoS Diversion

Anti-DDoS Proxy

Camadas de proteção

Camada de rede (ICMP flood, UDP flood) e camada de transporte (TCP SYN flood)

Camada de rede, camada de transporte e camada de aplicação (HTTP/HTTPS flood)

Foco principal

Infraestrutura de rede subjacente

Aplicações específicas e sistemas de negócios

Ideal para

Proteção de blocos CIDR públicos e infraestrutura de nível ISP

Proteção de aplicações web e serviços

O Anti-DDoS Diversion opera com capacidade de mitigação de Tbit/s e protege servidores locais e pequenos provedores de serviços de internet (ISPs) fora da China continental.