O Anti-DDoS Proxy protege seus serviços contra ataques distribuídos de negação de serviço (DDoS) em grande escala. Ele redireciona o tráfego para centros de limpeza distribuídos globalmente, que filtram o tráfego malicioso e encaminham apenas o legítimo ao servidor de origem, garantindo estabilidade e disponibilidade durante um ataque.
Como funciona
O Anti-DDoS Proxy garante a estabilidade do serviço em três etapas:
Redirecionamento de tráfego: Todo o tráfego de entrada da Internet é redirecionado para um centro de limpeza Anti-DDoS mediante a modificação do registro DNS ou o apontamento do endereço IP do serviço para o endereço IP da instância Anti-DDoS. Para mais informações, consulte Métodos de redirecionamento de tráfego.
Limpeza de tráfego: O centro de limpeza Anti-DDoS utiliza mecanismos de detecção e filtragem multicamadas para defender contra ataques volumétricos das camadas 3 e 4, como inundações SYN e UDP. O centro também protege contra ataques da camada 7 (aplicação), como inundações HTTP. O tráfego de ataque malicioso é identificado com precisão e descartado.
Encaminhamento de tráfego para o servidor de origem: Após a limpeza, o tráfego legítimo retorna de forma segura e confiável ao servidor de origem por meio de encaminhamento de porta e protocolo.
Métodos de redirecionamento de tráfego
Os métodos a seguir direcionam o tráfego do seu serviço para uma instância Anti-DDoS para limpeza.
|
Método de redirecionamento |
Descrição |
Casos de uso |
Vantagens |
Desvantagens |
|
Resolução DNS |
Altere o registro DNS do seu nome de domínio (por exemplo, |
Serviços acessados por meio de um nome de domínio, como sites, aplicações web e APIs. |
Configuração simples e efeito rápido. Permite troca ágil durante um ataque. |
Não protege contra ataques que visam diretamente o endereço IP de origem. |
|
Apontamento direto de IP |
Configure regras de encaminhamento na instância Anti-DDoS para usar o endereço IP da instância como ponto de entrada do serviço. O tráfego é então enviado de volta ao endereço IP do servidor real. Os clientes acessam diretamente o endereço IP da instância Anti-DDoS. |
Serviços não web acessados diretamente por um endereço IP, como jogos e serviços de backend de aplicativos. |
Protege diretamente o endereço IP e oculta o servidor de origem. |
A troca de endereços IP pode afetar algumas conexões de clientes. |
Benefícios
-
Implantação rápida e fácil
Suporta dois tipos de conexão: resolução DNS e apontamento direto de IP. Nenhuma alteração de hardware, software ou roteamento é necessária. A configuração geralmente é concluída em minutos, dependendo do tempo de propagação do DNS. Seu endereço IP de origem fica oculto e protegido.
-
Proteção precisa impulsionada por IA
Prevenção de ataques na camada de rede: Além da detecção tradicional de características, o serviço usa uma biblioteca de reputação de IP e inspeção profunda de pacotes (DPI) para identificar e bloquear ataques volumétricos.
Proteção contra ataques CC na camada de aplicação: Um mecanismo de IA aprende o modelo do seu serviço para identificar e filtrar tráfego de ataques CC. Políticas de proteção granulares no nível de URL reduzem a complexidade de O&M.
-
Massiva capacidade global de mitigação
O Anti-DDoS Proxy oferece mais de 20 Tbps de largura de banda total, incluindo mais de 5 Tbps fora da China continental. Essa capacidade defende contra ataques DDoS nas camadas de rede, transporte e aplicação, garantindo acesso global fluido.
-
Proteção elástica flexível
As atualizações de largura de banda de proteção entram em vigor em segundos, permitindo aumentar a capacidade de defesa em resposta a ataques repentinos sem interrupções no serviço.
-
Estabilidade e alta disponibilidade de nível financeiro
Uma arquitetura totalmente redundante com monitoramento abrangente de data centers, servidores, mecanismos e links fornece failover e recuperação automáticos, garantindo 99,95% de disponibilidade do serviço.
-
Rerroteamento inteligente de tráfego
Integra-se a outros produtos Alibaba Cloud para rerrotear automaticamente o tráfego para o Anti-DDoS Proxy quando ocorre um ataque. Durante a operação normal, o serviço não intervém, equilibrando custo e segurança.
Especificações do produto
O Anti-DDoS Proxy está disponível em duas edições com base na região física dos seus servidores: Anti-DDoS Proxy (Chinese Mainland) e Anti-DDoS Proxy (Outside Chinese Mainland).
|
Tipo de produto |
Edição da instância |
Recursos principais e diferenças |
Observações |
|
Anti-DDoS Proxy (Chinese Mainland) |
Profession |
Fornece um endereço IP exclusivo, proteção Border Gateway Protocol (BGP) multilinha e suporta proteção básica e elástica. |
- |
|
Advanced |
Oferece duas sessões de mitigação avançada por mês (renovação mensal). |
Entre em contato com seu gerente de conta para ativar esta edição. |
|
|
Anti-DDoS Proxy (Outside Chinese Mainland) |
Insurance e Unlimited |
|
- |
|
Sec-CMA 2.0 |
Fornece aceleração de acesso para usuários na China continental e proteção DDoS na camada de aplicação. Ao selecionar um número específico de sessões de mitigação DDoS, a instância adquire a capacidade de defender contra ataques DDoS de grande volume provenientes das linhas China Telecom, China Unicom e China Mobile. |
Nenhuma |
|
|
Sec-CMA 2.0 (Insurance) e Sec-CMA 2.0 (Unlimited) |
Os recursos são praticamente os mesmos do Sec-CMA 2.0. É possível desativar os modos Metering Method of 95th Percentile Burstable Clean Bandwidth e 95th Percentile Burstable QPS. |
Os recursos foram migrados para o Sec-CMA 2.0. Não recomendamos a compra de novas instâncias. Esta opção destina-se apenas a instâncias existentes. |
|
|
Chinese Mainland Acceleration e Sec-CMA 1.0 |
Versões legadas que não suportam linhas China Mobile. |
Não recomendamos a compra de novas instâncias. Sugerimos atualizar para o Sec-CMA 2.0. Entre em contato com seu gerente de conta para ativar a atualização. |
Casos de uso e recomendações de compra
|
Localização do servidor |
Origem do usuário |
Requisitos de negócio |
Edição recomendada |
|
China continental |
China continental e fora da China continental |
Proteção DDoS de uso geral. |
Anti-DDoS Proxy (Chinese Mainland) - Profession |
|
Fora da China continental |
Apenas fora da China continental |
Sem necessidade de aceleração transfronteiriça. |
Anti-DDoS Proxy (Outside Chinese Mainland) -Insurance ou Unlimited |
|
Fora da China continental |
China continental |
Requer aceleração transfronteiriça para garantir baixa latência e estabilidade. |
Anti-DDoS Proxy (Outside Chinese Mainland)-Sec-CMA 2.0 |
|
Fora da China continental |
China continental e fora da China continental |
Necessidade de aceleração transfronteiriça sem migração de servidor, além de acesso vindo de fora da China continental. |
Compra combinada:
|
|
Fora da China continental |
Dentro e fora da China continental |
Migre os servidores por região do usuário. Após a migração, os usuários de cada região acessam serviços hospedados localmente e protegidos pela edição correspondente. |
|
Faturamento
As taxas do Anti-DDoS Proxy consistem em taxas de instância por assinatura e taxas elásticas conforme o uso.
Taxas de instância (assinatura): Pagamento mensal ou anual com base nas especificações selecionadas, como largura de banda de proteção básica, largura de banda limpa e consultas por segundo (QPS). Para mais informações, consulte Faturamento dos planos de mitigação Insurance e Unlimited para Anti-DDoS Proxy (fora da China continental), Faturamento de CMA para Anti-DDoS Proxy (fora da China continental) e Faturamento de Sec-CMA para Anti-DDoS Proxy (fora da China continental).
Taxas de proteção elástica (pagamento conforme o uso): Cobrança aplicada apenas quando o tráfego de ataque DDoS excede sua largura de banda de proteção básica. A taxa é calculada diariamente com base no pico de tráfego de ataque. Para mais informações, consulte Método de medição da largura de banda de proteção elástica.
Taxas de largura de banda limpa/QPS elástica (pagamento conforme o uso): Cobrança aplicada apenas quando o tráfego normal do serviço ou QPS excede suas especificações básicas. A taxa é calculada com base na largura de banda do percentil 95 diário ou mensal. Para mais informações, consulte Faturamento de largura de banda limpa elástica e Faturamento de QPS elástico.
Sessão global de mitigação avançada: Se necessário, adquira uma sessão global de mitigação avançada para instâncias específicas. Para mais informações, consulte Faturamento de sessões globais de mitigação avançada.