Esta página responde às perguntas mais comuns sobre o Anti-DDoS Proxy (China continental) e o Anti-DDoS Proxy (fora da China continental).
Acesse uma categoria:
Faturamento e especificações do product (2 perguntas)
Integração e configuração (4 perguntas)
Recursos e suporte a protocolos (3 perguntas)
Mecanismos de proteção e segurança (6 perguntas)
Faturamento e especificações do product
O que acontece após a expiração da minha instância do Anti-DDoS Proxy?
A expiração ocorre em três fases (tomando o Anti-DDoS Proxy como exemplo):
Dentro de 7 dias: A mitigação é rebaixada para proteção básica. Se o tráfego de ataque ou de service exceder 5 Gbps, o sistema aciona a filtragem blackhole.
Do 8º ao 30º dia: A instância interrompe o encaminhamento de todo o tráfego. Renove a assinatura para restaurar o service.
Do 31º dia em diante: O sistema libera permanentemente a instância e todas as suas configurações, tornando a recuperação impossível.
Para detalhes sobre faturamento, consulte Faturamento do Anti-DDoS Proxy.
Quais são os limites para portas protegidas e nomes de domínio?
|
Recurso |
China continental |
Fora da China continental |
|
Portas protegidas |
50 (expansível até 1.500) |
5 (expansível até 1.500) |
|
Nomes de domínio protegidos |
50 (expansível até 200) |
10 (expansível até 200) |
Integração e configuração
Como encontro os endereços IP de back-to-origin? Preciso adicioná-los manualmente à lista de permissões?
Encontre os blocos CIDR de IP de back-to-origin mais recentes na página Website Config no console do Anti-DDoS Proxy.
Sim, adicione-os manualmente à sua lista de permissões. O Anti-DDoS Proxy não atualiza automaticamente as políticas de segurança do servidor de origem. Se o servidor de origem utilizar firewall, grupos de segurança ou software de segurança de terceiros, adicione os blocos CIDR de IP de back-to-origin à lista de permissões. Caso contrário, o servidor de origem bloqueará o tráfego legítimo encaminhado pelo service.
Para obter instruções, consulte Adicionar endereços IP de back-to-origin a uma lista de permissões.
Posso usar um endereço IP privado como endereço IP de origem? Há atraso ao alterar o IP de origem?
Tipo de IP de origem: Não. O Anti-DDoS Proxy se comunica com o servidor de origem pela rede pública; portanto, o endereço IP de origem deve ser público.
Atraso na propagação de alterações: Sim. Após a alteração de um endereço IP de origem, a nova configuração leva cerca de 5 minutos para se propagar por todos os pontos de presença (POPs). Realize essa alteração fora dos horários de pico para minimizar o impacto no service.
Para obter informações sobre endereços IP públicos, consulte Endereços IP públicos estáticos.
Como o Anti-DDoS Proxy lida com balanceamento de carga, verificações de integridade e persistência de sessão?
Balanceamento de carga
Ao configurar vários endereços IP de origem, os algoritmos disponíveis dependem do tipo de service:
Camada 7 (serviços de site): Round Robin, IP Hash ou Least Time.
Camada 4 (serviços sem site): Apenas Round Robin. Não é possível alterar o algoritmo.
Verificações de integridade
As verificações de integridade estão ativadas por padrão para serviços de site e desativadas para serviços sem site (ativação manual disponível). O service monitora os servidores de origem e remove automaticamente os IPs não íntegros da rotação.
Para mais detalhes, consulte Visão geral da verificação de integridade e Configure verificações de integridade.
Persistência de sessão
Configurações de encaminhamento de porta suportam persistência de sessão. Esse recurso encaminha consistentemente as solicitações do mesmo IP de cliente para o mesmo servidor de backend durante um período especificado. A persistência de sessão é desativada quando a proteção da camada de aplicação está ativada e falhará se o endereço IP do cliente mudar (por exemplo, ao alternar de Wi-Fi para uma rede móvel).
Para etapas de configuração, consulte Configure persistência de sessão.
Posso usar o Anti-DDoS Proxy com CDN ou DCDN?
Sim, mas não os encadeie diretamente. O encadeamento direto apresenta desvantagens significativas:
CDN/DCDN à frente do Anti-DDoS: Se os POPs da CDN/DCDN forem atacados e colocados em sandbox, o tráfego não chegará ao Anti-DDoS Proxy, deixando o service desprotegido.
Anti-DDoS à frente da CDN/DCDN: O caminho de back-to-origin aumenta a latência e degrada o desempenho da aceleração.
A abordagem correta é usar o Sec-Traffic Manager, disponível no Enhanced Function Plan. Resolva seu domínio para o registro CNAME gerado pelo Sec-Traffic Manager. Em condições normais, o tráfego é roteado pela CDN/DCDN para aceleração. Quando um ataque é detectado, o tráfego muda automaticamente para o Anti-DDoS Proxy para limpeza e retorna ao fluxo normal após o fim do ataque.
Recursos e suporte a protocolos
Quais protocolos comuns o Anti-DDoS Proxy suporta?
|
Protocolo |
Suporte |
|
IPv6 |
Apenas Anti-DDoS Proxy (China continental). Não há suporte fora da China continental. |
|
WebSocket |
Suportado. Consulte Configuração do WebSocket. |
|
Autenticação NTLM |
Não suportado. Solicitações encaminhadas pelo Anti-DDoS Proxy podem falhar na autenticação NTLM no servidor de origem. Use o Anti-DDoS Native. |
|
gRPC |
Não suportado. |
|
Server-Sent Events (SSE) |
Suportado. |
Qual é o tempo limite padrão de conexão?
|
Camada |
Tempo limite padrão |
|
Conexões tcp da camada 4 |
900 segundos |
|
Conexões https da camada 7 |
120 segundos |
Como o Anti-DDoS Proxy lida com https?
Autenticação mútua (mtls)
O Anti-DDoS Proxy suporta autenticação mútua https. O comportamento varia conforme a camada de service:
Camada 7 (Website Config): Carregue o certificado do lado do servidor e o certificado da CA do cliente no console. Os POPs do Anti-DDoS lidam com a validação do certificado do cliente.
Camada 4 (Port Config): O service atua como um canal de transporte transparente. Seu servidor de origem gerencia todo o processo de autenticação mútua.
Para obter um guia de configuração, consulte Usar o Anti-DDoS Proxy para implantar autenticação mútua https.
Protocolos SSL/tls e conjuntos de cifras
Há suporte às versões tls 1,0 a 1,3, além de uma ampla variedade de conjuntos de cifras, incluindo ECDHE-ECDSA-AES128-GCM-SHA256. Personalize a política de segurança tls no console. Consulte Personalizar a política de segurança tls.
Compatibilidade com SNI
O Anti-DDoS Proxy usa Server Name Indication (SNI) para hospedar vários nomes de domínio https em um IP compartilhado. Navegadores mais antigos e alguns clientes Android sem suporte a SNI não conseguem concluir o handshake tls e falham ao acessar o site. Consulte Exceções de acesso https causadas por SNI para obter detalhes.
Mecanismos de proteção e segurança
O que é largura de banda limpa e o que acontece se eu exceder o limite?
Largura de banda limpa é o volume de tráfego legítimo (não relacionado a ataques) roteado para o service protegido. O sistema mede o tráfego de entrada e saída e utiliza o maior valor para faturamento (em Mbit/s).
Se o tráfego do service exceder o limite de largura de banda limpa adquirido, o sistema aciona a limitação de taxa. Isso causa lentidão no service, respostas demoradas, falhas intermitentes de conexão ou perda de pacotes. Para resolver isso:
No console do Anti-DDoS Proxy, acesse a página Instances e verifique o gráfico de largura de banda para confirme se o uso excede o limite adquirido.
Na página Instances, localize a instância e clique em Upgrade na coluna Actions.
Na seção Clean Bandwidth, selecione uma especificação superior e conclua o pagamento. A alteração entra em vigor dentro de 3 a 5 minutos.
Como lidar com a filtragem blackhole? Posso desativá-la manualmente?
A filtragem blackhole é acionada quando o tráfego de ataque excede a capacidade máxima de mitigação da instância. Todo o tráfego que passa pela instância afetada torna-se inacessível.
Etapa 1: Avaliar o ataque. No console do Anti-DDoS Proxy, acesse a página Security Overview para verificar o volume máximo de tráfego e a tendência, confirmando se o ataque parou ou enfraqueceu.
Etapa 2: Desativar a filtragem blackhole.
O processo varia conforme o tipo de instância:
Anti-DDoS Proxy (China continental)
Há suporte à desativação manual. Cada conta Alibaba Cloud tem cinco oportunidades de desativação por dia, redefinidas diariamente à meia-noite (00:00).
No console do Anti-DDoS Proxy, acesse Mitigation Settings > General Policies.
Selecione a instância afetada.
Na seção Blackhole Filtering Deactivation, clique em Unblock.
Para obter etapas detalhadas, consulte Desativar filtragem blackhole.
Anti-DDoS Proxy (fora da China continental)
Atualmente, não há suporte à desativação manual. Dependendo do seu plano:
Insurance Plan: Se a filtragem blackhole foi acionada porque você esgotou suas sessões mensais de mitigação avançada, faça upgrade para o Unlimited Plan. A filtragem blackhole é desativada automaticamente após o upgrade.
Unlimited Plan: Essas instâncias oferecem mitigação avançada ilimitada e não deveriam estar sujeitas à filtragem blackhole por excesso de capacidade de mitigação. Se isso ocorrer, envie um ticket.
Por que a página Security Overview mostra tráfego limpo mesmo sem ataques em andamento?
Esse comportamento é esperado. O Anti-DDoS Proxy filtra automaticamente pacotes de rede malformados de todo o tráfego de entrada — por exemplo, pequenos pacotes SYN ou pacotes com flags anormais que violam os padrões do protocolo tcp. Esses pacotes filtrados contam como "tráfego limpo"; portanto, uma pequena quantidade de tráfego limpo aparecerá mesmo durante operações normais, sem um ataque em grande escala.
O Anti-DDoS Proxy suporta bloqueio de tráfego por localização geográfica?
Sim. O recurso Location Blacklist permite configure políticas de controle de acesso com base em país ou região para bloquear ou permitir com precisão o tráfego de endereços IP fora da China continental.
É seguro carregar meu certificado https e chave privada? O Anti-DDoS Proxy registra o conteúdo das solicitações https?
Segurança de certificados e chaves: Sim, é seguro. Certificados e chaves privadas são armazenados em um Key Server dedicado, desenvolvido com base no Key Management Service (KMS) da Alibaba Cloud. O service possui certificações ISO 27001, SOC 1/2/3 e PCI DSS. Para mais detalhes, consulte o Alibaba Cloud Trust Center.
Privacidade do tráfego: Não. O Anti-DDoS Proxy descriptografa o tráfego https apenas para inspeção em tempo real e não registra o conteúdo completo das solicitações ou respostas. Quando um ataque é detectado, características parciais do ataque (payload) são registradas apenas para análise de relatórios.
Você pode usar uma solução de certificado duplo — um par de certificado e chave no Anti-DDoS Proxy e outro par válido diferente no servidor de origem. Isso permite gerencie os certificados de cada lado de forma independente.
As portas abertas nos clusters do Anti-DDoS Proxy representam um risco de segurança?
Não. As portas abertas servem apenas para ingestão e encaminhamento de tráfego. O tráfego é encaminhado exclusivamente para as portas configuradas para seus nomes de domínio ou serviços no console. Solicitações para portas do servidor de origem não configuradas no service não são encaminhadas.