As políticas de mitigação específicas para IP filtram o tráfego malicioso durante ataques DDoS nas camadas de rede ou de transporte sem interromper as operações legítimas. As regras incluem proteção inteligente baseada em IA, listas de bloqueios e listas de permissões, bloqueio geográfico, bloqueio de portas e filtragem por fingerprint de pacotes. Este tópico descreve como crie, modifique e gerencie políticas de mitigação específicas para IP.
Limitações
Ativos de nuvem padrão suportam apenas políticas de mitigação específicas para IP. Ativos de nuvem aprimorados suportam tanto políticas de mitigação específicas para IP quanto específicas para porta. Quando ambas estão configuradas, as políticas específicas para IP têm precedência.
Um endereço IP público pode ser vinculado a apenas uma política de mitigação específica para IP.
As políticas de mitigação personalizadas são meios específicos pelos quais o Anti-DDoS Native intercepta o tráfego. O tráfego interceptado por uma política de mitigação personalizada ainda é contabilizado nas estatísticas de tráfego de ataque.
Antes de começar
Para proteger ativos de nuvem padrão: independentemente da edição do Anti-DDoS Native (1,0, 2,0 ou pós-pago), adicione endereços IP públicos aos objetos protegidos primeiro.
Para proteger ativos de nuvem aprimorados: o Anti-DDoS Native adiciona automaticamente os ativos de nuvem aprimorados adquiridos aos objetos protegidos. Nenhuma ação manual é necessária.
Crie uma política de mitigação específica para IP
Etapa 1: Crie informações básicas
Acesse a página Mitigation Settings no console Traffic Security.
Clique em Create Policy. Na caixa de diálogo exibida, insira um Policy Name e clique em OK.
-
Após a criação da política, clique em OK na caixa de diálogo The policy is created. para acessar a página Create Rule.
NotaVocê também pode localizar a política recém-criada na página de lista de políticas e clique em Modify Mitigation Policy para acessar o painel de configure de regras.
Etapa 2: Configure regras de mitigação
Na página Create Rule, configure as seguintes regras de mitigação.
Notas sobre a eficácia das regras
-
Prioridade de eficácia das regras:
Ativos de nuvem padrão: Bloqueio de protocolo ICMP > Lista de permissões > Lista de bloqueios > Bloqueio geográfico > Bloqueio de portas > Filtragem por fingerprint de pacotes.
Ativos de nuvem aprimorados: Bloqueio de protocolo ICMP > Lista de permissões > Lista de bloqueios > Bloqueio geográfico > Bloqueio de portas > Filtragem por fingerprint de pacotes > Filtragem de ataques de reflexão > Limitação de taxa de source.
Duração da eficácia das regras: Todas as regras entram em vigor permanentemente, exceto a lista de bloqueios, que exige a definição de uma duração.
-
Momento de eficácia das regras: Observe que algumas regras só entram em vigor durante ataques.
Entra em vigor durante ataques: A regra é ativada somente quando o Anti-DDoS Native detecta tráfego de ataque e inicia a limpeza de tráfego. Ela não tem efeito em estado de não ataque.
Sempre em vigor: A regra permanece ativa independentemente do estado de ataque.
Visualize geral das regras de mitigação
|
Regra |
Ativos de nuvem padrão |
Ativos de nuvem aprimorados |
Descrição |
|
Intelligent Protection |
|
|
O mecanismo inteligente de análise de big data aprende automaticamente a linha de base do tráfego de negócios e protege adaptativamente contra ataques DDoS. |
|
ICMP Blocking |
Entra em vigor durante ataques |
Sempre em vigor |
Descarta o tráfego ICMP durante a limpeza para filtrar ataques ICMP e reduzir o risco de sondagem do servidor. |
|
Blacklist and Whitelist |
Entra em vigor durante ataques |
Sempre em vigor |
Configure regras de filtragem ou permissão com base em endereços IP de source. É possível adicionar até 2.000 endereços IP a cada lista de bloqueios e lista de permissões. |
|
Location Blacklist |
Entra em vigor durante ataques |
Sempre em vigor |
Bloqueia solicitações de acesso com base em regiões geográficas. Permite bloquear por região ou país. |
|
Port Blocking |
Entra em vigor durante ataques |
Sempre em vigor |
Configure regras de filtragem de porta de source ou destino para protocolos UDP ou TCP. Suporta até 8 regras. |
|
Source Rate Limiting |
|
Sempre em vigor |
Limita a taxa de endereços IP de source cuja frequência de acesso excede o limiar. Suporta quatro dimensões: PPS, BPS, SYN PPS e PS. |
|
Reflection Attack Filtering |
|
Sempre em vigor |
Aplica-se apenas ao tráfego de protocolo UDP. Descarta o tráfego de portas de source de reflexão UDP especificadas. Suporta tipos de regras padrão e personalizadas. |
|
Byte-Match Filter |
Entra em vigor durante ataques |
Sempre em vigor |
Corresponde a características de pacotes em locais especificados e configure regras de filtragem, permissão ou limitação de taxa com base nos resultados da correspondência. |
|
Anti-DDoS Proxy Back-to-Origin Whitelisting |
|
|
Adiciona os endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões de controle de acesso para evitar o bloqueio acidental de tráfego de negócios. |
Intelligent Protection
O mecanismo inteligente de análise de big data aprende a linha de base do tráfego de negócios e protege adaptativamente contra ataques DDoS nas camadas de rede e de transporte.
Cenário aplicável: Sempre em vigor para ativos de nuvem padrão e aprimorados.
-
Efeito da proteção: Com base em dados históricos de tráfego e algoritmos de experiência de especialistas, os níveis de proteção são:
ImportanteApós crie um modelo de política, este recurso é habilitado por padrão no nível Normal. A proteção ideal requer aproximadamente 3 dias de treinamento de tráfego de negócios.
Loose: Bloqueia IPs com padrões óbvios de ataque. Alguns ataques podem passar, mas os falsos positivos são baixos.
Normal: Bloqueia IPs maliciosos óbvios e suspeitos. Equilibra proteção e falsos positivos.
Strict: Defesa máxima, mas com maior taxa de falsos positivos.
-
Método de configure:
No painel de configure de regras, localize a seção Intelligent Protection.
Na seção Level, selecione um nível de proteção: Loose, Normal ou Strict.
ICMP Blocking
Descarta o tráfego ICMP durante a limpeza para filtrar ataques ICMP e reduzir o risco de sondagem do servidor.
Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.
-
Efeito da proteção:
-
Quando o bloqueio ICMP está ativado, os comandos ping não recebem respostas.
AvisoDesative o bloqueio ICMP antes de executar diagnósticos de rede. Caso contrário, o ping não funcionará.
O bloqueio ICMP também se aplica a IPs na lista de permissões. O tráfego ICMP proveniente de IPs permitidos é descartado.
-
-
Método de configure:
No painel de configure de regras, localize a seção ICMP Blocking.
Na seção Status, ative ou desative a chave. Ative esta regra se o seu negócio não utilizar ICMP.
Blacklist and Whitelist
Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.
-
Efeito da proteção: Configure regras para descartar ou permitir diretamente o tráfego de IPs de source especificados.
ImportanteSe o tráfego permitido pela lista de permissões for muito grande, ele ainda poderá atingir a política padrão de limitação de taxa de IP de destino do Anti-DDoS Native devido às especificações dos ativos de nuvem e às garantias da plataforma.
-
Método de configure:
No painel de configure de regras, localize a seção Blacklist and Whitelist e clique em Settings.
-
Selecione Blacklist ou Whitelist e conclua a configuração conforme descrito abaixo.
Blacklist
-
Defina o período de tempo limite (apenas para Blacklist): É obrigatório definir um período de tempo limite ao adicionar uma lista de bloqueios. A configuração aplica-se a todos os IPs na lista.
Na aba Blacklist, clique em Validity Period Setting.
Na seção Validity Period Setting da caixa de diálogo, defina o período de tempo limite conforme as necessidades do seu negócio. Selecione Custom (5 a 43.200 minutos), Permanent, 30 minutos ou outros períodos.
-
Adicione endereços IP:
Clique em Add. A caixa de diálogo de configuração Blacklist Configuration será exibida.
-
Na caixa de diálogo de configuração, insira os endereços IP da lista de bloqueios. Separe vários endereços com espaços ou quebras de linha.
NotaÉ possível adicionar manualmente até 2.000 endereços IP à lista de bloqueios.
Whitelist
Clique em Add. A caixa de diálogo de configuração Whitelist Configuration será exibida.
-
Na caixa de diálogo de configuração, insira os endereços IP da lista de permissões. Separe vários endereços com espaços ou quebras de linha.
NotaÉ possível adicionar manualmente até 2.000 endereços IP à lista de permissões.
-
Location Blacklist
Bloqueia solicitações de acesso com base em regiões geográficas.
Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.
Efeito da proteção: O tráfego proveniente de regiões bloqueadas para o IP de destino é descartado. Permite bloquear por região ou país.
-
Método de configure:
No painel de configure de regras, localize a seção Location Blacklist.
-
Na lista de seleção de regiões, selecione as regiões ou países a serem bloqueados e clique em OK.
NotaBloqueie todas as regiões que não possuam tráfego de negócios legítimo.
Port Blocking
Configure regras de filtragem de porta de source ou destino para protocolos UDP ou TCP.
Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.
Efeito da proteção: Descarta o tráfego de portas de protocolo especificadas. Utilize este recurso para filtrar ataques de reflexão UDP.
-
Sugestões de configuração:
-
Se seus ativos utilizarem apenas tráfego TCP, bloqueie todas as portas de source UDP.
NotaAjuste a política caso adicione serviços UDP posteriormente.
Se seus ativos utilizarem tráfego UDP, bloqueie as portas de source de reflexão UDP comuns: 1–52, 54–161, 389, 1900 e 11211.
-
-
Método de configure:
No painel de configure de regras, clique em Settings na seção Port Blocking.
Na página Configure Source Port Blocking, clique em Add Port.
-
Na caixa de diálogo Add Port, conclua a configuração conforme descrito abaixo e clique em OK para salve a regra.
NotaSuporta até 8 regras.
Protocol: Selecione o tipo de protocolo: TCP ou UDP.
Source Port Range, Destination Port Range: Defina o intervalo de porta de source e o intervalo de porta de destino.
Action: Apenas Discard é suportado.
Cenário aplicável: Suportado apenas por ativos de nuvem aprimorados. Sempre em vigor.
Efeito da proteção: Os IPs de source que excedem o limiar são adicionados à lista de bloqueios e todo o seu tráfego é descartado.
-
Método de configure:
No painel de configure de regras, clique em Settings na seção Source Rate Limiting.
No painel Configure Source Rate Limiting, ative a chave da dimensão de limitação de taxa (Source PPS, Source Bandwidth, PPS of Source SYN Packets ou Bandwidth of Source SYN Packets) e insira o limiar de limitação de taxa.
(Opcional) Ative o recurso de adição automática à lista de bloqueios: Selecione If a source IP address triggers rate limiting five times within 60 seconds, the IP address is added to the blacklist.. IPs que excederem o limite de taxa 5 vezes dentro de 60 segundos serão adicionados à lista de bloqueios.
Cenário aplicável: Suportado apenas por ativos de nuvem aprimorados. Sempre em vigor.
Efeito da proteção: Aplica-se apenas ao tráfego UDP. Descarta o tráfego proveniente de portas de source de reflexão UDP especificadas.
-
Método de configure:
No painel de configure de regras, clique em Settings na seção Reflection Attack Filtering.
-
No painel Configure Filtering Policies for UDP Reflection Attacks, selecione uma estratégia de filtragem. As duas estratégias a seguir são suportadas:
One-click Filtering Policy: Lista portas comuns de ataques de reflexão UDP. Bloqueie todas as portas que o seu negócio não utiliza.
Custom Filtering Policy: Personalize as portas de source de reflexão (até 20). As portas não podem duplicar aquelas presentes na One-click Filtering Policy.
Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.
Efeito da proteção: Pacotes de ataque forjados geralmente compartilham campos de características, como strings específicas ou conteúdo idêntico. Corresponda ao conteúdo em locais especificados do pacote para filtrar, permitir ou limitar a taxa do tráfego.
-
Método de configure:
No painel de configure de regras, clique em Settings na seção Byte-Match Filter.
No painel Configure Byte-Match Filter, clique em Add Feature.
-
Na página Add Byte-Match Filter Rule, conclua a configuração conforme descrito abaixo e clique em OK.
Protocol: TCP ou UDP.
Source Port Range: Intervalo de porta de source. Valores válidos: 0 a 65535.
Destination Port Range: Intervalo de porta de destino. Valores válidos: 0 a 65535.
Packet Length Range: O intervalo de comprimento do pacote IP. Valores válidos: 1 a 1500. Unidade: bytes.
-
Offset: O deslocamento do corpo de dados (payload) após o cabeçalho UDP ou TCP. Valores válidos: 0 a 1500. Unidade: bytes.
Quando o deslocamento é 0, a correspondência começa a partir do primeiro byte do corpo de dados.
Payload: O conteúdo do corpo de dados (payload) a ser correspondido. Insira uma string hexadecimal com comprimento de 1 a 15 bytes. Não é necessário incluir o prefixo "0x" para valores hexadecimais. Por exemplo, para corresponder a 0xad, insira apenas "ad".
-
Action: A ação a ser executada no tráfego após a correspondência de característica. Valores válidos: Pass, Discard, Limit Bandwidth of Source IP Address e Limit Bandwidth of Session. Se você selecione Limit Bandwidth of Source IP Address ou Limit Bandwidth of Session, também deverá definir um valor de limite de taxa.
NotaLimit Bandwidth of Session refere-se a todos os cookies transportados em cada solicitação.
No painel de configure de regras, localize a seção Add Back-to-origin CIDR Blocks of Anti-DDoS Proxy to Whitelist.
Ative ou desative a chave. Altamente recomendado para ativos de nuvem aprimorados.
Na seção Objects to Select da página Protected Assets, selecione os objetos protegidos (endereços IP públicos) aos quais deseja aplicar esta política.
Clique em Add. Após a criação da política de mitigação, clique em Back. Na página Mitigation Settings, visualize a política recém-criada.
Na página Mitigation Settings, localize a política desejada e clique em Modify Mitigation Policy na coluna Actions.
No painel Modify Mitigation Policy que desliza da direita, modifique as regras de mitigação conforme as necessidades do seu negócio. Cada regra segue a mesma configuração descrita na seção "Crie uma política de mitigação específica para IP".
Após realizar as modificações, clique em OK na parte inferior do painel para salve suas alterações.
Na página Mitigation Settings, localize a política desejada e clique em Add Object for Protection na coluna Actions.
-
Na página View Applicable Object, execute as seguintes operações:
-
Add Object for Protection:
NotaUm endereço IP público pode ser vinculado a apenas uma política de mitigação específica para IP. Se um IP já estiver vinculado a outra política, a política original deixará de ser aplicada a esse IP após a vinculação de uma nova.
Clique em Add Object for Protection acima da lista.
Na seção Objects to Select da página Protected Assets, selecione os objetos protegidos (endereços IP públicos) aos quais deseja aplicar esta política.
Clique em Add na parte inferior.
Delete: Clique em Delete na coluna Actions para o IP desejado.
Delete: Selecione vários IPs desejados e clique em Delete abaixo da lista.
-
Após salve as alterações, retorne à página de lista de políticas e verifique se a coluna Add Object for Protection da política desejada exibe o número atualizado de objetos protegidos.
Na página Mitigation Settings, localize a política desejada e clique em Delete na coluna Actions.
Na caixa de diálogo de confirmação exibida, confirme o nome da política e clique em Delete.
Source Rate Limiting
Limita a taxa de endereços IP de source cuja frequência de acesso excede o limiar.
Reflection Attack Filtering
Byte-Match Filter
Lista de permissões de endereços de back-to-origin do Anti-DDoS Proxy
Adiciona endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões de controle de acesso. Suportado apenas por ativos de nuvem aprimorados. Ao proteger ativos de nuvem aprimorados, o tráfego é encaminhado de volta à source através do centro de limpeza do Anti-DDoS Proxy. Ative esta opção para evitar o bloqueio acidental de tráfego de negócios legítimo.
Método de configure:
Etapa 3: Selecione objetos protegidos
Após configure as regras de mitigação, clique em Next para acessar a página de seleção de objetos protegidos.
Um endereço IP público pode ser vinculado a apenas uma política de mitigação específica para IP. Se um IP já estiver vinculado a outra política, a política original deixará de ser aplicada a esse IP após a vinculação de uma nova.
Modifique uma política de mitigação específica para IP
As políticas modificadas entram em vigor imediatamente para todos os objetos protegidos associados. Proceda com cautela.
Gerencie objetos protegidos
Exclua uma política de mitigação específica para IP
Não é possível exclua uma política associada a objetos protegidos. Remova todos os objetos protegidos associados primeiro.
Exemplos de configuração
Configure políticas de mitigação específicas para IP em ativos de nuvem padrão sob ataques volumosos nas camadas de rede ou de transporte com base nas características do seu tráfego.
|
Item de configuração |
Descrição |
|
ICMP Blocking |
Bloqueie o tráfego ICMP se o seu negócio não utilizar ICMP. |
|
Blacklist and Whitelist |
Durante ataques, adicione IPs de source suspeitos à lista de bloqueios através da página Attack Analysis (até 2.000 IPs). Visualize análise de eventos de ataque. |
|
Location Blacklist |
Bloqueie todas as regiões sem tráfego de negócios. Por exemplo, se o seu negócio atende apenas a China continental, bloqueie todas as outras regiões. |
|
Port Blocking |
Bloqueie todas as portas UDP se o seu negócio não utilizar UDP. |
|
Byte-Match Filter |
Analise o tráfego de ataque e configure a filtragem por fingerprint com base nas características do ataque. |