Todos os produtos
Search
Central de documentação

Anti-DDoS:Termos

Última atualização: Jun 27, 2026

Esta página define os principais conceitos do Anti-DDoS Pro e do Anti-DDoS Premium.

Tipos de ataque

Os serviços Anti-DDoS protegem contra duas grandes categorias de ataques, classificadas conforme a camada do modelo OSI afetada.

Ataques na camada de rede (L3/L4)

Ataque volumétrico

Um ataque volumétrico satura a largura de banda da rede do alvo. Invasores utilizam frotas de computadores controlados ou geradores de pacotes para enviar volumes massivos de requisições ou pacotes. Essa ação exaure a largura de banda disponível e torna os serviços inacessíveis.

O Anti-DDoS Pro e o Anti-DDoS Premium absorvem e limpam esse tráfego na borda da rede antes que ele chegue ao seu servidor de origem.

Ataque de inundação de conexões

O ataque de inundação de conexões tem como alvo a camada de transporte. Invasores usam terminais zumbis para inundar o servidor alvo com requisições de conexão TCP. Isso esgota os recursos do servidor — conexões, CPU e memória — até que ele não consiga mais responder ao tráfego legítimo.

Ataques na camada de aplicação (L7)

Ataque de exaustão de recursos web

Esse tipo de ataque visa endpoints HTTP e HTTPS. Em vez de sobrecarregar a largura de banda, ele simula ações legítimas de usuários — como login, cadastro e busca. O objetivo é exaurir os recursos da aplicação no site alvo e impedir o atendimento a usuários reais.

Ataque na camada de aplicação

O ataque na camada de aplicação atinge diretamente os recursos do servidor. Requisições maliciosas consomem a memória ou a CPU do servidor até que ele perca a capacidade de responder a requisições normais.

Mecanismos de proteção

Limpeza de tráfego

A limpeza de tráfego é o principal mecanismo de mitigação. Dispositivos e serviços Anti-DDoS analisam o tráfego de entrada em tempo real, separam o tráfego de ataque do legítimo e encaminham apenas o tráfego limpo para o seu servidor de origem. Isso reduz a carga e os riscos na sua infraestrutura.

Filtragem blackhole

A filtragem blackhole é um mecanismo de último recurso. Ele é acionado quando o tráfego de ataque DDoS supera a capacidade máxima de mitigação do serviço de limpeza. Para proteger outros serviços que compartilham a mesma rede, todo o tráfego destinado ao endereço IP atacado é descartado.

Caso a filtragem blackhole seja acionada, consulte a Política de filtragem blackhole da Alibaba Cloud para verificar os limiares de ativação, os prazos de desativação automática e as opções para solicitar a desativação antecipada.

Proteção best-effort

A proteção best-effort utiliza todos os recursos disponíveis do cluster para mitigar ataques. Se um ataque exceder a capacidade máxima de mitigação do cluster, a filtragem blackhole poderá ser acionada como medida alternativa.

Este modo de proteção aplica-se a instâncias do Anti-DDoS Pro e do Anti-DDoS Premium.

Proteção elástica

A proteção elástica está disponível na Edição Profissional do Anti-DDoS Pro (China continental). Defina um limiar máximo de tráfego de ataque — a largura de banda de proteção elástica — acima da sua largura de banda de proteção básica. Quando o pico de tráfego de ataque ultrapassa a proteção básica, mas permanece abaixo da proteção elástica configurada, a proteção elástica é ativada e absorve o tráfego excedente.

As taxas de proteção elástica são cobradas no dia em que o ataque ocorre. Para detalhes sobre faturamento, consulte Método de faturamento da largura de banda de proteção elástica.

Mitigação avançada

A mitigação avançada, também conhecida como proteção best-effort, defende contra qualquer ataque DDoS ao reunir a capacidade total de todos os centros de limpeza Anti-DDoS na região atual da Alibaba Cloud.

Como funciona

Quando uma instância do Anti-DDoS Proxy recebe mais de 5 Gbit/s de tráfego de ataque DDoS, uma sessão de mitigação avançada é consumida. A sessão cobre todos os ataques nessa instância durante uma janela de 24 horas. Nenhuma sessão adicional é consumida nesse período.

Edições compatíveis

Produto

Edição ou plano

Anti-DDoS Pro (China continental)

Edição Premium

Anti-DDoS Premium (fora da China continental)

Planos de mitigação Insurance, Unlimited e Sec-MCA (Sec-MCA 1.0, Sec-CMA (Basic), Sec-MCA 2.0 (Insurance), Sec-MCA 2.0 (Unlimited))

Para detalhes de faturamento, consulte Faturamento do Anti-DDoS Pro (China continental). Para o faturamento do Anti-DDoS Premium, consulte Faturamento dos planos de mitigação Insurance e Unlimited e Faturamento do plano de mitigação Sec-MCA.

Anycast

O Anti-DDoS Premium (fora da China continental) utiliza o método de roteamento anycast. O anycast é uma técnica de endereçamento e roteamento de rede que direciona o tráfego destinado a um único endereço IP para o servidor mais próximo em um grupo distribuído. Neste caso, trata-se do centro de limpeza mais próximo com capacidade de mitigação. Isso permite um escalonamento de tráfego que prioriza a disponibilidade mesmo sob alta concorrência e congestionamento de rede.

Nota: O roteamento anycast pode envolver transmissão de dados transfronteiriça. Para mais detalhes, consulte Transmissão de dados transfronteiriça .

image.png

Funcionamento do roteamento anycast

Quando o tráfego chega a um endereço IP anycast, ele é roteado para o data center com o caminho mais curto (menor número de saltos de rota). Se um nó ficar indisponível, ele interrompe imediatamente a divulgação de sua rota e o tráfego é automaticamente redirecionado para o próximo nó disponível mais próximo.

Por padrão, o tráfego de usuários em Hong Kong (China) é roteado para o centro de limpeza Anti-DDoS da Alibaba Cloud em China (Hong Kong).

Regiões dos pontos de acesso

O Anti-DDoS Premium (fora da China continental) possui centros de limpeza nos seguintes países e regiões:

Área

Regiões

Ásia-Pacífico

China (Hong Kong), Singapura, Japão, Malásia, Indonésia

América do Norte

EUA (Vale do Silício), EUA (Virgínia)

Europa

Reino Unido (Londres), Alemanha (Frankfurt)