Todos os produtos
Search
Central de documentação

Anti-DDoS:FAQ for Anti-DDoS Proxy

Última atualização: Jul 15, 2026

Esta página responde às perguntas mais comuns sobre o Anti-DDoS Proxy (China continental) e o Anti-DDoS Proxy (fora da China continental).

Acesse uma categoria:

Faturamento e especificações do product

O que acontece após a expiração da minha instância do Anti-DDoS Proxy?

A expiração ocorre em três fases (tomando o Anti-DDoS Proxy como exemplo):

  • Dentro de 7 dias: A mitigação é rebaixada para proteção básica. Se o tráfego de ataque ou de service exceder 5 Gbps, o sistema aciona a filtragem blackhole.

  • Do 8º ao 30º dia: A instância interrompe o encaminhamento de todo o tráfego. Renove a assinatura para restaurar o service.

  • Do 31º dia em diante: O sistema libera permanentemente a instância e todas as suas configurações, tornando a recuperação impossível.

Para detalhes sobre faturamento, consulte Faturamento do Anti-DDoS Proxy.

Quais são os limites para portas protegidas e nomes de domínio?

Recurso

China continental

Fora da China continental

Portas protegidas

50 (expansível até 1.500)

5 (expansível até 1.500)

Nomes de domínio protegidos

50 (expansível até 200)

10 (expansível até 200)

Integração e configuração

Como encontro os endereços IP de back-to-origin? Preciso adicioná-los manualmente à lista de permissões?

Encontre os blocos CIDR de IP de back-to-origin mais recentes na página Website Config no console do Anti-DDoS Proxy.

Sim, adicione-os manualmente à sua lista de permissões. O Anti-DDoS Proxy não atualiza automaticamente as políticas de segurança do servidor de origem. Se o servidor de origem utilizar firewall, grupos de segurança ou software de segurança de terceiros, adicione os blocos CIDR de IP de back-to-origin à lista de permissões. Caso contrário, o servidor de origem bloqueará o tráfego legítimo encaminhado pelo service.

Para obter instruções, consulte Adicionar endereços IP de back-to-origin a uma lista de permissões.

Posso usar um endereço IP privado como endereço IP de origem? Há atraso ao alterar o IP de origem?

Tipo de IP de origem: Não. O Anti-DDoS Proxy se comunica com o servidor de origem pela rede pública; portanto, o endereço IP de origem deve ser público.

Atraso na propagação de alterações: Sim. Após a alteração de um endereço IP de origem, a nova configuração leva cerca de 5 minutos para se propagar por todos os pontos de presença (POPs). Realize essa alteração fora dos horários de pico para minimizar o impacto no service.

Para obter informações sobre endereços IP públicos, consulte Endereços IP públicos estáticos.

Como o Anti-DDoS Proxy lida com balanceamento de carga, verificações de integridade e persistência de sessão?

Balanceamento de carga

Ao configurar vários endereços IP de origem, os algoritmos disponíveis dependem do tipo de service:

  • Camada 7 (serviços de site): Round Robin, IP Hash ou Least Time.

  • Camada 4 (serviços sem site): Apenas Round Robin. Não é possível alterar o algoritmo.

Verificações de integridade

As verificações de integridade estão ativadas por padrão para serviços de site e desativadas para serviços sem site (ativação manual disponível). O service monitora os servidores de origem e remove automaticamente os IPs não íntegros da rotação.

Para mais detalhes, consulte Visão geral da verificação de integridade e Configure verificações de integridade.

Persistência de sessão

Configurações de encaminhamento de porta suportam persistência de sessão. Esse recurso encaminha consistentemente as solicitações do mesmo IP de cliente para o mesmo servidor de backend durante um período especificado. A persistência de sessão é desativada quando a proteção da camada de aplicação está ativada e falhará se o endereço IP do cliente mudar (por exemplo, ao alternar de Wi-Fi para uma rede móvel).

Para etapas de configuração, consulte Configure persistência de sessão.

Posso usar o Anti-DDoS Proxy com CDN ou DCDN?

Sim, mas não os encadeie diretamente. O encadeamento direto apresenta desvantagens significativas:

  • CDN/DCDN à frente do Anti-DDoS: Se os POPs da CDN/DCDN forem atacados e colocados em sandbox, o tráfego não chegará ao Anti-DDoS Proxy, deixando o service desprotegido.

  • Anti-DDoS à frente da CDN/DCDN: O caminho de back-to-origin aumenta a latência e degrada o desempenho da aceleração.

A abordagem correta é usar o Sec-Traffic Manager, disponível no Enhanced Function Plan. Resolva seu domínio para o registro CNAME gerado pelo Sec-Traffic Manager. Em condições normais, o tráfego é roteado pela CDN/DCDN para aceleração. Quando um ataque é detectado, o tráfego muda automaticamente para o Anti-DDoS Proxy para limpeza e retorna ao fluxo normal após o fim do ataque.

Recursos e suporte a protocolos

Quais protocolos comuns o Anti-DDoS Proxy suporta?

Protocolo

Suporte

IPv6

Apenas Anti-DDoS Proxy (China continental). Não há suporte fora da China continental.

WebSocket

Suportado. Consulte Configuração do WebSocket.

Autenticação NTLM

Não suportado. Solicitações encaminhadas pelo Anti-DDoS Proxy podem falhar na autenticação NTLM no servidor de origem. Use o Anti-DDoS Native.

gRPC

Não suportado.

Server-Sent Events (SSE)

Suportado.

Qual é o tempo limite padrão de conexão?

Camada

Tempo limite padrão

Conexões tcp da camada 4

900 segundos

Conexões https da camada 7

120 segundos

Como o Anti-DDoS Proxy lida com https?

Autenticação mútua (mtls)

O Anti-DDoS Proxy suporta autenticação mútua https. O comportamento varia conforme a camada de service:

  • Camada 7 (Website Config): Carregue o certificado do lado do servidor e o certificado da CA do cliente no console. Os POPs do Anti-DDoS lidam com a validação do certificado do cliente.

  • Camada 4 (Port Config): O service atua como um canal de transporte transparente. Seu servidor de origem gerencia todo o processo de autenticação mútua.

Para obter um guia de configuração, consulte Usar o Anti-DDoS Proxy para implantar autenticação mútua https.

Protocolos SSL/tls e conjuntos de cifras

Há suporte às versões tls 1,0 a 1,3, além de uma ampla variedade de conjuntos de cifras, incluindo ECDHE-ECDSA-AES128-GCM-SHA256. Personalize a política de segurança tls no console. Consulte Personalizar a política de segurança tls.

Compatibilidade com SNI

O Anti-DDoS Proxy usa Server Name Indication (SNI) para hospedar vários nomes de domínio https em um IP compartilhado. Navegadores mais antigos e alguns clientes Android sem suporte a SNI não conseguem concluir o handshake tls e falham ao acessar o site. Consulte Exceções de acesso https causadas por SNI para obter detalhes.

Mecanismos de proteção e segurança

O que é largura de banda limpa e o que acontece se eu exceder o limite?

Largura de banda limpa é o volume de tráfego legítimo (não relacionado a ataques) roteado para o service protegido. O sistema mede o tráfego de entrada e saída e utiliza o maior valor para faturamento (em Mbit/s).

Se o tráfego do service exceder o limite de largura de banda limpa adquirido, o sistema aciona a limitação de taxa. Isso causa lentidão no service, respostas demoradas, falhas intermitentes de conexão ou perda de pacotes. Para resolver isso:

  1. No console do Anti-DDoS Proxy, acesse a página Instances e verifique o gráfico de largura de banda para confirme se o uso excede o limite adquirido.

  2. Na página Instances, localize a instância e clique em Upgrade na coluna Actions.

  3. Na seção Clean Bandwidth, selecione uma especificação superior e conclua o pagamento. A alteração entra em vigor dentro de 3 a 5 minutos.

Como lidar com a filtragem blackhole? Posso desativá-la manualmente?

A filtragem blackhole é acionada quando o tráfego de ataque excede a capacidade máxima de mitigação da instância. Todo o tráfego que passa pela instância afetada torna-se inacessível.

Etapa 1: Avaliar o ataque. No console do Anti-DDoS Proxy, acesse a página Security Overview para verificar o volume máximo de tráfego e a tendência, confirmando se o ataque parou ou enfraqueceu.

Etapa 2: Desativar a filtragem blackhole.

O processo varia conforme o tipo de instância:

Anti-DDoS Proxy (China continental)

Há suporte à desativação manual. Cada conta Alibaba Cloud tem cinco oportunidades de desativação por dia, redefinidas diariamente à meia-noite (00:00).

  1. No console do Anti-DDoS Proxy, acesse Mitigation Settings > General Policies.

  2. Selecione a instância afetada.

  3. Na seção Blackhole Filtering Deactivation, clique em Unblock.

Para obter etapas detalhadas, consulte Desativar filtragem blackhole.

Anti-DDoS Proxy (fora da China continental)

Atualmente, não há suporte à desativação manual. Dependendo do seu plano:

  • Insurance Plan: Se a filtragem blackhole foi acionada porque você esgotou suas sessões mensais de mitigação avançada, faça upgrade para o Unlimited Plan. A filtragem blackhole é desativada automaticamente após o upgrade.

  • Unlimited Plan: Essas instâncias oferecem mitigação avançada ilimitada e não deveriam estar sujeitas à filtragem blackhole por excesso de capacidade de mitigação. Se isso ocorrer, envie um ticket.

Por que a página Security Overview mostra tráfego limpo mesmo sem ataques em andamento?

Esse comportamento é esperado. O Anti-DDoS Proxy filtra automaticamente pacotes de rede malformados de todo o tráfego de entrada — por exemplo, pequenos pacotes SYN ou pacotes com flags anormais que violam os padrões do protocolo tcp. Esses pacotes filtrados contam como "tráfego limpo"; portanto, uma pequena quantidade de tráfego limpo aparecerá mesmo durante operações normais, sem um ataque em grande escala.

O Anti-DDoS Proxy suporta bloqueio de tráfego por localização geográfica?

Sim. O recurso Location Blacklist permite configure políticas de controle de acesso com base em país ou região para bloquear ou permitir com precisão o tráfego de endereços IP fora da China continental.

É seguro carregar meu certificado https e chave privada? O Anti-DDoS Proxy registra o conteúdo das solicitações https?

Segurança de certificados e chaves: Sim, é seguro. Certificados e chaves privadas são armazenados em um Key Server dedicado, desenvolvido com base no Key Management Service (KMS) da Alibaba Cloud. O service possui certificações ISO 27001, SOC 1/2/3 e PCI DSS. Para mais detalhes, consulte o Alibaba Cloud Trust Center.

Privacidade do tráfego: Não. O Anti-DDoS Proxy descriptografa o tráfego https apenas para inspeção em tempo real e não registra o conteúdo completo das solicitações ou respostas. Quando um ataque é detectado, características parciais do ataque (payload) são registradas apenas para análise de relatórios.

Você pode usar uma solução de certificado duplo — um par de certificado e chave no Anti-DDoS Proxy e outro par válido diferente no servidor de origem. Isso permite gerencie os certificados de cada lado de forma independente.

As portas abertas nos clusters do Anti-DDoS Proxy representam um risco de segurança?

Não. As portas abertas servem apenas para ingestão e encaminhamento de tráfego. O tráfego é encaminhado exclusivamente para as portas configuradas para seus nomes de domínio ou serviços no console. Solicitações para portas do servidor de origem não configuradas no service não são encaminhadas.