Todos os produtos
Search
Central de documentação

Anti-DDoS:Configure ACLs para o servidor de origem

Última atualização: Sep 02, 2026

Proteja o endereço IP de origem após adicionar seu site ao Anti-DDoS Proxy. Caso contrário, invasores podem contornar o Anti-DDoS Proxy e acessar diretamente o servidor de origem. Este tópico descreve como configurar ACLs para diferentes arquiteturas de rede.

As ACLs no servidor de origem entram em vigor somente quando o tráfego de ataque atinge a borda da rede Alibaba Cloud onde o servidor de origem está localizado.

As ACLs mitigam ataques HTTP flood e ataques web de pequena escala, mas não mitigam ataques DDoS volumétricos. Se um ataque DDoS volumétrico atingir a borda da rede, ele poderá exceder a capacidade de mitigação do servidor de origem e acionar a filtragem blackhole.

Se o endereço IP de origem estiver exposto, altere-o o mais rápido possível. Para obter mais informações, consulte Handle exposure of the origin IP address.

Arquitetura de rede do seu site

Descrição da configuração de ACL

Anti-DDoS Proxy + instância do Elastic Compute Service (ECS)

O servidor de origem é uma instância ECS. Os endereços IP de back-to-origin da sua instância Anti-DDoS Proxy são os endereços IP de origem das solicitações encaminhadas ao servidor de origem.

Recomendamos configurar as ACLs do servidor de origem por meio das regras de grupo de segurança da instância ECS. Configure essas regras para allow traffic from only the back-to-origin IP addresses e negar todo o tráfego de outros endereços IP para proteger o servidor de origem. Obtenha os endereços IP de back-to-origin de uma instância Anti-DDoS Proxy no console do Anti-DDoS Proxy.

Anti-DDoS Proxy + Servidor de origem não implantado na Alibaba Cloud

Os endereços IP de back-to-origin da sua instância Anti-DDoS Proxy são os endereços IP de origem das solicitações encaminhadas ao servidor de origem.

Recomendamos configurar as ACLs do servidor de origem no software de segurança instalado nele, como iptables e firewall. Permita apenas o tráfego dos endereços IP de back-to-origin e negue todo o tráfego de outros endereços IP para proteger o servidor de origem.

Anti-DDoS Proxy + Instância do Server Load Balancer (SLB) de camada 4 + instância ECS

Os endereços IP de back-to-origin da sua instância Anti-DDoS Proxy são os endereços IP de origem das solicitações encaminhadas ao servidor de origem.

Adicione os endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões da instância SLB. Em seguida, ative o controle de acesso para permitir apenas o tráfego proveniente desses endereços IP e proteger o servidor de origem. Para obter mais informações, consulte Enable access control.

Anti-DDoS Proxy + Instância do Application Load Balancer (ALB) de camada 7 + instância ECS

O servidor de origem é uma instância ECS. Os endereços IP de back-to-origin da instância ALB são os endereços IP de origem das solicitações encaminhadas ao servidor de origem.

Adicione os endereços IP de back-to-origin da sua instância Anti-DDoS Proxy à lista de permissões da instância ALB. Depois, ative o controle de acesso para permitir apenas o tráfego desses endereços IP e proteger o servidor de origem. Para obter mais informações, consulte Access control.

Anti-DDoS Proxy + Web Application Firewall (WAF), Alibaba Cloud CDN (CDN) ou Dynamic Content Delivery Network (DCDN) + instância ECS

  • (Recomendado) Solução 1: Ativar os recursos de mitigação de DDoS e WAF no DCDN

    • Quando ocorre um ataque DDoS, o tráfego de service é encaminhado para o Anti-DDoS Proxy, depois para o DCDN e, finalmente, para a instância ECS.

    • Na ausência de ataques DDoS, o tráfego de service segue direto para o DCDN e então para a instância ECS.

      Nota
      • Esta solução aplica-se exclusivamente ao DCDN. Se você utiliza o CDN, adote a Solução 2 ou migre seu site para o DCDN.

      • As capacidades de proteção do WAF estão integradas aos pontos de presença do DCDN. Portanto, não é necessário encaminhar o tráfego de service para o WAF.

  • Solução 2: Utilizar o recurso de interação do CDN ou DCDN para encaminhar o tráfego de service ao WAF e, em seguida, à instância ECS

    • Durante um ataque DDoS, o tráfego passa pelo Anti-DDoS Proxy, segue para o WAF e chega à instância ECS.

    • Sem ataques DDoS, o fluxo vai do CDN para o WAF e termina na instância ECS.

Nota

A arquitetura de rede permanece a mesma caso o servidor de origem não seja uma instância ECS.

Solução 1: O servidor de origem é uma instância ECS. Os endereços IP de back-to-origin do DCDN funcionam como source das solicitações encaminhadas. Ao usar o DCDN, o endereço IP da instância ECS fica oculto. Geralmente, não é necessário configurar ACLs. Entre em contato com o suporte técnico da Alibaba Cloud caso precise configurar ACLs.

Solução 2: O servidor de origem é uma instância ECS. Os endereços IP de back-to-origin do WAF atuam como source das solicitações enviadas ao servidor.

Configure as ACLs para a instância ECS. Para mais detalhes, consulte Configure protection for an origin server.