Todos os produtos
Search
Central de documentação

Anti-DDoS:Configure ACLs for the origin server

Última atualização: Jun 27, 2026

Após adicionar seu site ao Anti-DDoS Proxy, evite a exposição do endereço IP do servidor de origem. Se houver risco de exposição desse IP, configure listas de controle de acesso (ACLs) no servidor de origem para permitir apenas o tráfego de entrada proveniente dos endereços IP de back-to-origin da sua instância do Anti-DDoS Proxy.

Escopo da proteção por ACL: As ACLs entram em vigor somente quando os ataques atingem a borda da rede da Alibaba Cloud onde o servidor de origem está hospedado. Elas ajudam a mitigar pequenos volumes de ataques HTTP flood e ataques web, mas não mitigam ataques DDoS volumétricos. Um ataque DDoS volumétrico que atinge a borda da rede supera a capacidade de processamento do servidor de origem e pode acionar o filtro blackhole. Se o IP de origem for exposto e o servidor entrar em blackhole, altere o endereço IP imediatamente. Para mais detalhes, consulte Handle exposure of the origin IP address.

Escolha sua arquitetura de rede

Identifique a arquitetura correspondente à sua implantação e siga o método de configuração de ACL apropriado.

Anti-DDoS Proxy + ECS

Origem do tráfego: Os endereços IP de back-to-origin da instância do Anti-DDoS Proxy são os IPs de origem encaminhados ao servidor de origem.

Método de ACL: Configure regras de grupo de segurança na instância do Elastic Compute Service (ECS) para permitir tráfego exclusivamente dos endereços IP de back-to-origin e negar todo o tráfego de entrada restante.

Obtenha os endereços IP de back-to-origin no console do Anti-DDoS Proxy. Para as etapas de configuração, consulte Allow back-to-origin IP addresses to access the origin server.

Anti-DDoS Proxy + servidor de origem fora da Alibaba Cloud

Origem do tráfego: Os endereços IP de back-to-origin da instância do Anti-DDoS Proxy são os IPs de origem encaminhados ao servidor de origem.

Método de ACL: Configure ACLs no software de segurança instalado no servidor de origem — como iptables ou firewall — para permitir tráfego apenas dos endereços IP de back-to-origin e bloquear qualquer outro tráfego de entrada.

Anti-DDoS Proxy + Server Load Balancer (SLB) Camada 4 + ECS

Origem do tráfego: Os endereços IP de back-to-origin da instância do Anti-DDoS Proxy são os IPs de origem encaminhados ao servidor de origem.

Método de ACL: Adicione os endereços IP de back-to-origin à lista de permissões da instância SLB e ative o controle de acesso para restringir o tráfego a esses endereços.

Para as etapas de configuração, consulte Enable access control.

Anti-DDoS Proxy + Application Load Balancer (ALB) Camada 7 + ECS

Origem do tráfego: Os endereços IP de back-to-origin da instância ALB são os IPs de origem encaminhados ao servidor de origem.

Método de ACL: Adicione os endereços IP de back-to-origin da sua instância do Anti-DDoS Proxy à lista de permissões da instância ALB e ative o controle de acesso para restringir o tráfego a esses endereços.

Para as etapas de configuração, consulte Access control.

Anti-DDoS Proxy + WAF, CDN ou DCDN + ECS

Duas soluções estão disponíveis. A Solução 1 é recomendada para implantações com Dynamic Content Delivery Network (DCDN).

Caso seu servidor de origem não seja uma instância ECS, a arquitetura de rede e a abordagem de ACL permanecem as mesmas.

Solução 1 (recomendada): Ative a mitigação de DDoS e o WAF no DCDN

Fluxo de tráfego:

Cenário

Caminho

Sob ataque

Anti-DDoS Proxy → DCDN → ECS

Sem ataque

DCDN → ECS

Origem do tráfego: Os endereços IP de back-to-origin do DCDN são os IPs de origem encaminhados ao servidor de origem.

Método de ACL: Ao usar o DCDN, o endereço IP do ECS fica oculto atrás do serviço. Na maioria dos casos, nenhuma configuração adicional de ACL é necessária. Se precisar configurar ACLs, entre em contato com o suporte técnico da Alibaba Cloud.

Restrições:

  • Esta solução aplica-se exclusivamente ao DCDN. Se você usa Alibaba Cloud CDN (CDN), adote a Solução 2 ou migre seu site para o DCDN.

  • Os recursos de proteção do Web Application Firewall (WAF) estão integrados aos pontos de presença (PoPs) do DCDN. O tráfego não precisa ser encaminhado separadamente para o WAF.

Solução 2: Direcione o tráfego via interação com CDN ou DCDN, WAF e depois ECS

Fluxo de tráfego:

Cenário

Caminho

Sob ataque

Anti-DDoS Proxy → WAF → ECS

Sem ataque

CDN → WAF → ECS

Origem do tráfego: Os endereços IP de back-to-origin do WAF são os IPs de origem encaminhados ao servidor de origem.

Método de ACL: Configure ACLs na instância ECS para permitir tráfego somente dos endereços IP de back-to-origin do WAF.

Para as etapas de configuração, consulte Configure protection for an origin server.