Esta página define os principais conceitos do Anti-DDoS Pro e do Anti-DDoS Premium.
Tipos de ataque
Os serviços Anti-DDoS protegem contra duas grandes categorias de ataques, classificadas conforme a camada do modelo OSI afetada.
Ataques na camada de rede (L3/L4)
Ataque volumétrico
Um ataque volumétrico satura a largura de banda da rede do alvo. Invasores utilizam frotas de computadores controlados ou geradores de pacotes para enviar volumes massivos de requisições ou pacotes. Essa ação exaure a largura de banda disponível e torna os serviços inacessíveis.
O Anti-DDoS Pro e o Anti-DDoS Premium absorvem e limpam esse tráfego na borda da rede antes que ele chegue ao seu servidor de origem.
Ataque de inundação de conexões
O ataque de inundação de conexões tem como alvo a camada de transporte. Invasores usam terminais zumbis para inundar o servidor alvo com requisições de conexão TCP. Isso esgota os recursos do servidor — conexões, CPU e memória — até que ele não consiga mais responder ao tráfego legítimo.
Ataques na camada de aplicação (L7)
Ataque de exaustão de recursos web
Esse tipo de ataque visa endpoints HTTP e HTTPS. Em vez de sobrecarregar a largura de banda, ele simula ações legítimas de usuários — como login, cadastro e busca. O objetivo é exaurir os recursos da aplicação no site alvo e impedir o atendimento a usuários reais.
Ataque na camada de aplicação
O ataque na camada de aplicação atinge diretamente os recursos do servidor. Requisições maliciosas consomem a memória ou a CPU do servidor até que ele perca a capacidade de responder a requisições normais.
Mecanismos de proteção
Limpeza de tráfego
A limpeza de tráfego é o principal mecanismo de mitigação. Dispositivos e serviços Anti-DDoS analisam o tráfego de entrada em tempo real, separam o tráfego de ataque do legítimo e encaminham apenas o tráfego limpo para o seu servidor de origem. Isso reduz a carga e os riscos na sua infraestrutura.
Filtragem blackhole
A filtragem blackhole é um mecanismo de último recurso. Ele é acionado quando o tráfego de ataque DDoS supera a capacidade máxima de mitigação do serviço de limpeza. Para proteger outros serviços que compartilham a mesma rede, todo o tráfego destinado ao endereço IP atacado é descartado.
Caso a filtragem blackhole seja acionada, consulte a Política de filtragem blackhole da Alibaba Cloud para verificar os limiares de ativação, os prazos de desativação automática e as opções para solicitar a desativação antecipada.
Proteção best-effort
A proteção best-effort utiliza todos os recursos disponíveis do cluster para mitigar ataques. Se um ataque exceder a capacidade máxima de mitigação do cluster, a filtragem blackhole poderá ser acionada como medida alternativa.
Este modo de proteção aplica-se a instâncias do Anti-DDoS Pro e do Anti-DDoS Premium.
Proteção elástica
A proteção elástica está disponível na Edição Profissional do Anti-DDoS Pro (China continental). Defina um limiar máximo de tráfego de ataque — a largura de banda de proteção elástica — acima da sua largura de banda de proteção básica. Quando o pico de tráfego de ataque ultrapassa a proteção básica, mas permanece abaixo da proteção elástica configurada, a proteção elástica é ativada e absorve o tráfego excedente.
As taxas de proteção elástica são cobradas no dia em que o ataque ocorre. Para detalhes sobre faturamento, consulte Método de faturamento da largura de banda de proteção elástica.
Mitigação avançada
A mitigação avançada, também conhecida como proteção best-effort, defende contra qualquer ataque DDoS ao reunir a capacidade total de todos os centros de limpeza Anti-DDoS na região atual da Alibaba Cloud.
Como funciona
Quando uma instância do Anti-DDoS Proxy recebe mais de 5 Gbit/s de tráfego de ataque DDoS, uma sessão de mitigação avançada é consumida. A sessão cobre todos os ataques nessa instância durante uma janela de 24 horas. Nenhuma sessão adicional é consumida nesse período.
Edições compatíveis
|
Produto |
Edição ou plano |
|
Anti-DDoS Pro (China continental) |
Edição Premium |
|
Anti-DDoS Premium (fora da China continental) |
Planos de mitigação Insurance, Unlimited e Sec-MCA (Sec-MCA 1.0, Sec-CMA (Basic), Sec-MCA 2.0 (Insurance), Sec-MCA 2.0 (Unlimited)) |
Para detalhes de faturamento, consulte Faturamento do Anti-DDoS Pro (China continental). Para o faturamento do Anti-DDoS Premium, consulte Faturamento dos planos de mitigação Insurance e Unlimited e Faturamento do plano de mitigação Sec-MCA.
Anycast
O Anti-DDoS Premium (fora da China continental) utiliza o método de roteamento anycast. O anycast é uma técnica de endereçamento e roteamento de rede que direciona o tráfego destinado a um único endereço IP para o servidor mais próximo em um grupo distribuído. Neste caso, trata-se do centro de limpeza mais próximo com capacidade de mitigação. Isso permite um escalonamento de tráfego que prioriza a disponibilidade mesmo sob alta concorrência e congestionamento de rede.
Nota: O roteamento anycast pode envolver transmissão de dados transfronteiriça. Para mais detalhes, consulte Transmissão de dados transfronteiriça .

Funcionamento do roteamento anycast
Quando o tráfego chega a um endereço IP anycast, ele é roteado para o data center com o caminho mais curto (menor número de saltos de rota). Se um nó ficar indisponível, ele interrompe imediatamente a divulgação de sua rota e o tráfego é automaticamente redirecionado para o próximo nó disponível mais próximo.
Por padrão, o tráfego de usuários em Hong Kong (China) é roteado para o centro de limpeza Anti-DDoS da Alibaba Cloud em China (Hong Kong).
Regiões dos pontos de acesso
O Anti-DDoS Premium (fora da China continental) possui centros de limpeza nos seguintes países e regiões:
|
Área |
Regiões |
|
Ásia-Pacífico |
China (Hong Kong), Singapura, Japão, Malásia, Indonésia |
|
América do Norte |
EUA (Vale do Silício), EUA (Virgínia) |
|
Europa |
Reino Unido (Londres), Alemanha (Frankfurt) |