Todos os produtos
Search
Central de documentação

Anti-DDoS:Política de proteção de IP

Última atualização: Jun 28, 2026

As políticas de mitigação específicas para IP filtram o tráfego malicioso durante ataques DDoS nas camadas de rede ou de transporte sem interromper as operações legítimas. As regras incluem proteção inteligente baseada em IA, listas de bloqueios e listas de permissões, bloqueio geográfico, bloqueio de portas e filtragem por fingerprint de pacotes. Este tópico descreve como crie, modifique e gerencie políticas de mitigação específicas para IP.

Limitações

  • Ativos de nuvem padrão suportam apenas políticas de mitigação específicas para IP. Ativos de nuvem aprimorados suportam tanto políticas de mitigação específicas para IP quanto específicas para porta. Quando ambas estão configuradas, as políticas específicas para IP têm precedência.

  • Um endereço IP público pode ser vinculado a apenas uma política de mitigação específica para IP.

  • As políticas de mitigação personalizadas são meios específicos pelos quais o Anti-DDoS Native intercepta o tráfego. O tráfego interceptado por uma política de mitigação personalizada ainda é contabilizado nas estatísticas de tráfego de ataque.

Antes de começar

  • Para proteger ativos de nuvem padrão: independentemente da edição do Anti-DDoS Native (1,0, 2,0 ou pós-pago), adicione endereços IP públicos aos objetos protegidos primeiro.

  • Para proteger ativos de nuvem aprimorados: o Anti-DDoS Native adiciona automaticamente os ativos de nuvem aprimorados adquiridos aos objetos protegidos. Nenhuma ação manual é necessária.

Crie uma política de mitigação específica para IP

Etapa 1: Crie informações básicas

  1. Acesse a página Mitigation Settings no console Traffic Security.

  2. Clique em Create Policy. Na caixa de diálogo exibida, insira um Policy Name e clique em OK.

  3. Após a criação da política, clique em OK na caixa de diálogo The policy is created. para acessar a página Create Rule.

    Nota

    Você também pode localizar a política recém-criada na página de lista de políticas e clique em Modify Mitigation Policy para acessar o painel de configure de regras.

Etapa 2: Configure regras de mitigação

Na página Create Rule, configure as seguintes regras de mitigação.

Notas sobre a eficácia das regras

  • Prioridade de eficácia das regras:

    • Ativos de nuvem padrão: Bloqueio de protocolo ICMP > Lista de permissões > Lista de bloqueios > Bloqueio geográfico > Bloqueio de portas > Filtragem por fingerprint de pacotes.

    • Ativos de nuvem aprimorados: Bloqueio de protocolo ICMP > Lista de permissões > Lista de bloqueios > Bloqueio geográfico > Bloqueio de portas > Filtragem por fingerprint de pacotes > Filtragem de ataques de reflexão > Limitação de taxa de source.

  • Duração da eficácia das regras: Todas as regras entram em vigor permanentemente, exceto a lista de bloqueios, que exige a definição de uma duração.

  • Momento de eficácia das regras: Observe que algumas regras só entram em vigor durante ataques.

    • Entra em vigor durante ataques: A regra é ativada somente quando o Anti-DDoS Native detecta tráfego de ataque e inicia a limpeza de tráfego. Ela não tem efeito em estado de não ataque.

    • Sempre em vigor: A regra permanece ativa independentemente do estado de ataque.

Visualize geral das regras de mitigação

Regra

Ativos de nuvem padrão

Ativos de nuvem aprimorados

Descrição

Intelligent Protection

Unsupported

Supported

O mecanismo inteligente de análise de big data aprende automaticamente a linha de base do tráfego de negócios e protege adaptativamente contra ataques DDoS.

ICMP Blocking

Supported

Entra em vigor durante ataques

Supported

Sempre em vigor

Descarta o tráfego ICMP durante a limpeza para filtrar ataques ICMP e reduzir o risco de sondagem do servidor.

Blacklist and Whitelist

Supported

Entra em vigor durante ataques

Supported

Sempre em vigor

Configure regras de filtragem ou permissão com base em endereços IP de source. É possível adicionar até 2.000 endereços IP a cada lista de bloqueios e lista de permissões.

Location Blacklist

Supported

Entra em vigor durante ataques

Supported

Sempre em vigor

Bloqueia solicitações de acesso com base em regiões geográficas. Permite bloquear por região ou país.

Port Blocking

Supported

Entra em vigor durante ataques

Supported

Sempre em vigor

Configure regras de filtragem de porta de source ou destino para protocolos UDP ou TCP. Suporta até 8 regras.

Source Rate Limiting

Unsupported

Supported

Sempre em vigor

Limita a taxa de endereços IP de source cuja frequência de acesso excede o limiar. Suporta quatro dimensões: PPS, BPS, SYN PPS e PS.

Reflection Attack Filtering

Unsupported

Supported

Sempre em vigor

Aplica-se apenas ao tráfego de protocolo UDP. Descarta o tráfego de portas de source de reflexão UDP especificadas. Suporta tipos de regras padrão e personalizadas.

Byte-Match Filter

Supported

Entra em vigor durante ataques

Supported

Sempre em vigor

Corresponde a características de pacotes em locais especificados e configure regras de filtragem, permissão ou limitação de taxa com base nos resultados da correspondência.

Anti-DDoS Proxy Back-to-Origin Whitelisting

Unsupported

Supported

Adiciona os endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões de controle de acesso para evitar o bloqueio acidental de tráfego de negócios.

Intelligent Protection

O mecanismo inteligente de análise de big data aprende a linha de base do tráfego de negócios e protege adaptativamente contra ataques DDoS nas camadas de rede e de transporte.

  • Cenário aplicável: Sempre em vigor para ativos de nuvem padrão e aprimorados.

  • Efeito da proteção: Com base em dados históricos de tráfego e algoritmos de experiência de especialistas, os níveis de proteção são:

    Importante

    Após crie um modelo de política, este recurso é habilitado por padrão no nível Normal. A proteção ideal requer aproximadamente 3 dias de treinamento de tráfego de negócios.

    • Loose: Bloqueia IPs com padrões óbvios de ataque. Alguns ataques podem passar, mas os falsos positivos são baixos.

    • Normal: Bloqueia IPs maliciosos óbvios e suspeitos. Equilibra proteção e falsos positivos.

    • Strict: Defesa máxima, mas com maior taxa de falsos positivos.

  • Método de configure:

    1. No painel de configure de regras, localize a seção Intelligent Protection.

    2. Na seção Level, selecione um nível de proteção: Loose, Normal ou Strict.

ICMP Blocking

Descarta o tráfego ICMP durante a limpeza para filtrar ataques ICMP e reduzir o risco de sondagem do servidor.

  • Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.

  • Efeito da proteção:

    • Quando o bloqueio ICMP está ativado, os comandos ping não recebem respostas.

      Aviso

      Desative o bloqueio ICMP antes de executar diagnósticos de rede. Caso contrário, o ping não funcionará.

    • O bloqueio ICMP também se aplica a IPs na lista de permissões. O tráfego ICMP proveniente de IPs permitidos é descartado.

  • Método de configure:

    1. No painel de configure de regras, localize a seção ICMP Blocking.

    2. Na seção Status, ative ou desative a chave. Ative esta regra se o seu negócio não utilizar ICMP.

Blacklist and Whitelist

  • Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.

  • Efeito da proteção: Configure regras para descartar ou permitir diretamente o tráfego de IPs de source especificados.

    Importante

    Se o tráfego permitido pela lista de permissões for muito grande, ele ainda poderá atingir a política padrão de limitação de taxa de IP de destino do Anti-DDoS Native devido às especificações dos ativos de nuvem e às garantias da plataforma.

  • Método de configure:

    1. No painel de configure de regras, localize a seção Blacklist and Whitelist e clique em Settings.

    2. Selecione Blacklist ou Whitelist e conclua a configuração conforme descrito abaixo.

      Blacklist

      1. Defina o período de tempo limite (apenas para Blacklist): É obrigatório definir um período de tempo limite ao adicionar uma lista de bloqueios. A configuração aplica-se a todos os IPs na lista.

        1. Na aba Blacklist, clique em Validity Period Setting.

        2. Na seção Validity Period Setting da caixa de diálogo, defina o período de tempo limite conforme as necessidades do seu negócio. Selecione Custom (5 a 43.200 minutos), Permanent, 30 minutos ou outros períodos.

      2. Adicione endereços IP:

        1. Clique em Add. A caixa de diálogo de configuração Blacklist Configuration será exibida.

        2. Na caixa de diálogo de configuração, insira os endereços IP da lista de bloqueios. Separe vários endereços com espaços ou quebras de linha.

          Nota

          É possível adicionar manualmente até 2.000 endereços IP à lista de bloqueios.

      Whitelist

      1. Clique em Add. A caixa de diálogo de configuração Whitelist Configuration será exibida.

      2. Na caixa de diálogo de configuração, insira os endereços IP da lista de permissões. Separe vários endereços com espaços ou quebras de linha.

        Nota

        É possível adicionar manualmente até 2.000 endereços IP à lista de permissões.

Location Blacklist

Bloqueia solicitações de acesso com base em regiões geográficas.

  • Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.

  • Efeito da proteção: O tráfego proveniente de regiões bloqueadas para o IP de destino é descartado. Permite bloquear por região ou país.

  • Método de configure:

    1. No painel de configure de regras, localize a seção Location Blacklist.

    2. Na lista de seleção de regiões, selecione as regiões ou países a serem bloqueados e clique em OK.

      Nota

      Bloqueie todas as regiões que não possuam tráfego de negócios legítimo.

Port Blocking

Configure regras de filtragem de porta de source ou destino para protocolos UDP ou TCP.

  • Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.

  • Efeito da proteção: Descarta o tráfego de portas de protocolo especificadas. Utilize este recurso para filtrar ataques de reflexão UDP.

  • Sugestões de configuração:

    • Se seus ativos utilizarem apenas tráfego TCP, bloqueie todas as portas de source UDP.

      Nota

      Ajuste a política caso adicione serviços UDP posteriormente.

    • Se seus ativos utilizarem tráfego UDP, bloqueie as portas de source de reflexão UDP comuns: 1–52, 54–161, 389, 1900 e 11211.

  • Método de configure:

    1. No painel de configure de regras, clique em Settings na seção Port Blocking.

    2. Na página Configure Source Port Blocking, clique em Add Port.

    3. Na caixa de diálogo Add Port, conclua a configuração conforme descrito abaixo e clique em OK para salve a regra.

      Nota

      Suporta até 8 regras.

      • Protocol: Selecione o tipo de protocolo: TCP ou UDP.

      • Source Port Range, Destination Port Range: Defina o intervalo de porta de source e o intervalo de porta de destino.

      • Action: Apenas Discard é suportado.

  • Source Rate Limiting

    Limita a taxa de endereços IP de source cuja frequência de acesso excede o limiar.

    • Cenário aplicável: Suportado apenas por ativos de nuvem aprimorados. Sempre em vigor.

    • Efeito da proteção: Os IPs de source que excedem o limiar são adicionados à lista de bloqueios e todo o seu tráfego é descartado.

    • Método de configure:

      1. No painel de configure de regras, clique em Settings na seção Source Rate Limiting.

      2. No painel Configure Source Rate Limiting, ative a chave da dimensão de limitação de taxa (Source PPS, Source Bandwidth, PPS of Source SYN Packets ou Bandwidth of Source SYN Packets) e insira o limiar de limitação de taxa.

      3. (Opcional) Ative o recurso de adição automática à lista de bloqueios: Selecione If a source IP address triggers rate limiting five times within 60 seconds, the IP address is added to the blacklist.. IPs que excederem o limite de taxa 5 vezes dentro de 60 segundos serão adicionados à lista de bloqueios.

    Reflection Attack Filtering

    • Cenário aplicável: Suportado apenas por ativos de nuvem aprimorados. Sempre em vigor.

    • Efeito da proteção: Aplica-se apenas ao tráfego UDP. Descarta o tráfego proveniente de portas de source de reflexão UDP especificadas.

    • Método de configure:

      1. No painel de configure de regras, clique em Settings na seção Reflection Attack Filtering.

      2. No painel Configure Filtering Policies for UDP Reflection Attacks, selecione uma estratégia de filtragem. As duas estratégias a seguir são suportadas:

        • One-click Filtering Policy: Lista portas comuns de ataques de reflexão UDP. Bloqueie todas as portas que o seu negócio não utiliza.

        • Custom Filtering Policy: Personalize as portas de source de reflexão (até 20). As portas não podem duplicar aquelas presentes na One-click Filtering Policy.

    Byte-Match Filter

    • Cenário aplicável: Entra em vigor durante ataques para ativos de nuvem padrão. Sempre em vigor para ativos de nuvem aprimorados.

    • Efeito da proteção: Pacotes de ataque forjados geralmente compartilham campos de características, como strings específicas ou conteúdo idêntico. Corresponda ao conteúdo em locais especificados do pacote para filtrar, permitir ou limitar a taxa do tráfego.

    • Método de configure:

      1. No painel de configure de regras, clique em Settings na seção Byte-Match Filter.

      2. No painel Configure Byte-Match Filter, clique em Add Feature.

      3. Na página Add Byte-Match Filter Rule, conclua a configuração conforme descrito abaixo e clique em OK.

        • Protocol: TCP ou UDP.

        • Source Port Range: Intervalo de porta de source. Valores válidos: 0 a 65535.

        • Destination Port Range: Intervalo de porta de destino. Valores válidos: 0 a 65535.

        • Packet Length Range: O intervalo de comprimento do pacote IP. Valores válidos: 1 a 1500. Unidade: bytes.

        • Offset: O deslocamento do corpo de dados (payload) após o cabeçalho UDP ou TCP. Valores válidos: 0 a 1500. Unidade: bytes.

          Quando o deslocamento é 0, a correspondência começa a partir do primeiro byte do corpo de dados.

        • Payload: O conteúdo do corpo de dados (payload) a ser correspondido. Insira uma string hexadecimal com comprimento de 1 a 15 bytes. Não é necessário incluir o prefixo "0x" para valores hexadecimais. Por exemplo, para corresponder a 0xad, insira apenas "ad".

        • Action: A ação a ser executada no tráfego após a correspondência de característica. Valores válidos: Pass, Discard, Limit Bandwidth of Source IP Address e Limit Bandwidth of Session. Se você selecione Limit Bandwidth of Source IP Address ou Limit Bandwidth of Session, também deverá definir um valor de limite de taxa.

          Nota

          Limit Bandwidth of Session refere-se a todos os cookies transportados em cada solicitação.

    Lista de permissões de endereços de back-to-origin do Anti-DDoS Proxy

    Adiciona endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões de controle de acesso. Suportado apenas por ativos de nuvem aprimorados. Ao proteger ativos de nuvem aprimorados, o tráfego é encaminhado de volta à source através do centro de limpeza do Anti-DDoS Proxy. Ative esta opção para evitar o bloqueio acidental de tráfego de negócios legítimo.

    Método de configure:

    1. No painel de configure de regras, localize a seção Add Back-to-origin CIDR Blocks of Anti-DDoS Proxy to Whitelist.

    2. Ative ou desative a chave. Altamente recomendado para ativos de nuvem aprimorados.

    Etapa 3: Selecione objetos protegidos

    Após configure as regras de mitigação, clique em Next para acessar a página de seleção de objetos protegidos.

    1. Na seção Objects to Select da página Protected Assets, selecione os objetos protegidos (endereços IP públicos) aos quais deseja aplicar esta política.

    2. Clique em Add. Após a criação da política de mitigação, clique em Back. Na página Mitigation Settings, visualize a política recém-criada.

    Nota

    Um endereço IP público pode ser vinculado a apenas uma política de mitigação específica para IP. Se um IP já estiver vinculado a outra política, a política original deixará de ser aplicada a esse IP após a vinculação de uma nova.

    Modifique uma política de mitigação específica para IP

    1. Na página Mitigation Settings, localize a política desejada e clique em Modify Mitigation Policy na coluna Actions.

    2. No painel Modify Mitigation Policy que desliza da direita, modifique as regras de mitigação conforme as necessidades do seu negócio. Cada regra segue a mesma configuração descrita na seção "Crie uma política de mitigação específica para IP".

    3. Após realizar as modificações, clique em OK na parte inferior do painel para salve suas alterações.

    Aviso

    As políticas modificadas entram em vigor imediatamente para todos os objetos protegidos associados. Proceda com cautela.

    Gerencie objetos protegidos

    1. Na página Mitigation Settings, localize a política desejada e clique em Add Object for Protection na coluna Actions.

    2. Na página View Applicable Object, execute as seguintes operações:

      • Add Object for Protection:

        Nota

        Um endereço IP público pode ser vinculado a apenas uma política de mitigação específica para IP. Se um IP já estiver vinculado a outra política, a política original deixará de ser aplicada a esse IP após a vinculação de uma nova.

        1. Clique em Add Object for Protection acima da lista.

        2. Na seção Objects to Select da página Protected Assets, selecione os objetos protegidos (endereços IP públicos) aos quais deseja aplicar esta política.

        3. Clique em Add na parte inferior.

      • Delete: Clique em Delete na coluna Actions para o IP desejado.

      • Delete: Selecione vários IPs desejados e clique em Delete abaixo da lista.

    3. Após salve as alterações, retorne à página de lista de políticas e verifique se a coluna Add Object for Protection da política desejada exibe o número atualizado de objetos protegidos.

    Exclua uma política de mitigação específica para IP

    1. Na página Mitigation Settings, localize a política desejada e clique em Delete na coluna Actions.

    2. Na caixa de diálogo de confirmação exibida, confirme o nome da política e clique em Delete.

    Importante

    Não é possível exclua uma política associada a objetos protegidos. Remova todos os objetos protegidos associados primeiro.

    Exemplos de configuração

    Configure políticas de mitigação específicas para IP em ativos de nuvem padrão sob ataques volumosos nas camadas de rede ou de transporte com base nas características do seu tráfego.

    Item de configuração

    Descrição

    ICMP Blocking

    Bloqueie o tráfego ICMP se o seu negócio não utilizar ICMP.

    Blacklist and Whitelist

    Durante ataques, adicione IPs de source suspeitos à lista de bloqueios através da página Attack Analysis (até 2.000 IPs). Visualize análise de eventos de ataque.

    Location Blacklist

    Bloqueie todas as regiões sem tráfego de negócios. Por exemplo, se o seu negócio atende apenas a China continental, bloqueie todas as outras regiões.

    Port Blocking

    Bloqueie todas as portas UDP se o seu negócio não utilizar UDP.

    Byte-Match Filter

    Analise o tráfego de ataque e configure a filtragem por fingerprint com base nas características do ataque.