Após adicionar seu site ao Anti-DDoS Proxy, evite a exposição do endereço IP do servidor de origem. Se houver risco de exposição desse IP, configure listas de controle de acesso (ACLs) no servidor de origem para permitir apenas o tráfego de entrada proveniente dos endereços IP de back-to-origin da sua instância do Anti-DDoS Proxy.
Escopo da proteção por ACL: As ACLs entram em vigor somente quando os ataques atingem a borda da rede da Alibaba Cloud onde o servidor de origem está hospedado. Elas ajudam a mitigar pequenos volumes de ataques HTTP flood e ataques web, mas não mitigam ataques DDoS volumétricos. Um ataque DDoS volumétrico que atinge a borda da rede supera a capacidade de processamento do servidor de origem e pode acionar o filtro blackhole. Se o IP de origem for exposto e o servidor entrar em blackhole, altere o endereço IP imediatamente. Para mais detalhes, consulte Handle exposure of the origin IP address.
Escolha sua arquitetura de rede
Identifique a arquitetura correspondente à sua implantação e siga o método de configuração de ACL apropriado.
Anti-DDoS Proxy + ECS
Origem do tráfego: Os endereços IP de back-to-origin da instância do Anti-DDoS Proxy são os IPs de origem encaminhados ao servidor de origem.
Método de ACL: Configure regras de grupo de segurança na instância do Elastic Compute Service (ECS) para permitir tráfego exclusivamente dos endereços IP de back-to-origin e negar todo o tráfego de entrada restante.
Obtenha os endereços IP de back-to-origin no console do Anti-DDoS Proxy. Para as etapas de configuração, consulte Allow back-to-origin IP addresses to access the origin server.
Anti-DDoS Proxy + servidor de origem fora da Alibaba Cloud
Origem do tráfego: Os endereços IP de back-to-origin da instância do Anti-DDoS Proxy são os IPs de origem encaminhados ao servidor de origem.
Método de ACL: Configure ACLs no software de segurança instalado no servidor de origem — como iptables ou firewall — para permitir tráfego apenas dos endereços IP de back-to-origin e bloquear qualquer outro tráfego de entrada.
Anti-DDoS Proxy + Server Load Balancer (SLB) Camada 4 + ECS
Origem do tráfego: Os endereços IP de back-to-origin da instância do Anti-DDoS Proxy são os IPs de origem encaminhados ao servidor de origem.
Método de ACL: Adicione os endereços IP de back-to-origin à lista de permissões da instância SLB e ative o controle de acesso para restringir o tráfego a esses endereços.
Para as etapas de configuração, consulte Enable access control.
Anti-DDoS Proxy + Application Load Balancer (ALB) Camada 7 + ECS
Origem do tráfego: Os endereços IP de back-to-origin da instância ALB são os IPs de origem encaminhados ao servidor de origem.
Método de ACL: Adicione os endereços IP de back-to-origin da sua instância do Anti-DDoS Proxy à lista de permissões da instância ALB e ative o controle de acesso para restringir o tráfego a esses endereços.
Para as etapas de configuração, consulte Access control.
Anti-DDoS Proxy + WAF, CDN ou DCDN + ECS
Duas soluções estão disponíveis. A Solução 1 é recomendada para implantações com Dynamic Content Delivery Network (DCDN).
Caso seu servidor de origem não seja uma instância ECS, a arquitetura de rede e a abordagem de ACL permanecem as mesmas.
Solução 1 (recomendada): Ative a mitigação de DDoS e o WAF no DCDN
Fluxo de tráfego:
|
Cenário |
Caminho |
|
Sob ataque |
Anti-DDoS Proxy → DCDN → ECS |
|
Sem ataque |
DCDN → ECS |
Origem do tráfego: Os endereços IP de back-to-origin do DCDN são os IPs de origem encaminhados ao servidor de origem.
Método de ACL: Ao usar o DCDN, o endereço IP do ECS fica oculto atrás do serviço. Na maioria dos casos, nenhuma configuração adicional de ACL é necessária. Se precisar configurar ACLs, entre em contato com o suporte técnico da Alibaba Cloud.
Restrições:
Esta solução aplica-se exclusivamente ao DCDN. Se você usa Alibaba Cloud CDN (CDN), adote a Solução 2 ou migre seu site para o DCDN.
Os recursos de proteção do Web Application Firewall (WAF) estão integrados aos pontos de presença (PoPs) do DCDN. O tráfego não precisa ser encaminhado separadamente para o WAF.
Solução 2: Direcione o tráfego via interação com CDN ou DCDN, WAF e depois ECS
Fluxo de tráfego:
|
Cenário |
Caminho |
|
Sob ataque |
Anti-DDoS Proxy → WAF → ECS |
|
Sem ataque |
CDN → WAF → ECS |
Origem do tráfego: Os endereços IP de back-to-origin do WAF são os IPs de origem encaminhados ao servidor de origem.
Método de ACL: Configure ACLs na instância ECS para permitir tráfego somente dos endereços IP de back-to-origin do WAF.
Para as etapas de configuração, consulte Configure protection for an origin server.