Se o seu site estiver vulnerável a ataques DDoS volumétricos e ataques a aplicações web, como injeção de SQL, cross-site scripting (XSS) e injeção de comandos, utilize o Anti-DDoS Proxy em conjunto com o Web Application Firewall (WAF). Este tópico descreve como configurar os dois services para obter proteção em camadas.
Como funciona
O tráfego passa por duas camadas de proteção antes de chegar ao servidor de origem:
|
Camada |
Service |
Ameaças mitigadas |
|
Entrada |
Anti-DDoS Proxy |
Ataques DDoS volumétricos (inundações nas camadas de rede e de transporte) |
|
Intermediária |
WAF |
Ataques a aplicações web, como injeção de SQL, XSS, injeção de comandos e ataques de inundação HTTP |
|
Backend |
Servidor de origem, como uma instância ECS, uma instância SLB ou um servidor de data center |
Recebe o tráfego após inspeção pelo Anti-DDoS Proxy e WAF |
A figura a seguir ilustra o fluxo de tráfego.
Observações de uso
As requisições passam por vários proxies antes de chegar ao servidor de origem, que não consegue obter diretamente os endereços IP dos clientes. Saiba como obtain the originating IP addresses of requests.
Pré-requisitos
Antes de começar, conclua os seguintes pré-requisitos:
Este tópico usa o WAF 3.0 como exemplo, mas as etapas também se aplicam ao WAF 2.0.
Etapa 1: Adicionar seu site ao WAF
O WAF oferece suporte aos modos de registro CNAME e cloud native. Consulte access mode overview e escolha o modo mais adequado ao seu ambiente.
Faça login no console do WAF 3.0. Na barra de navegação superior, selecione um grupo de recursos e escolha Chinese Mainland ou Outside Chinese Mainland como região.
No painel de navegação à esquerda, clique em Onboarding.
Selecione a aba CNAME Record ou Cloud Native e conclua as etapas correspondentes ao modo escolhido.
Modo de registro CNAME
Na aba CNAME Record, clique em Add.
-
Na etapa Configure Listener, defina os parâmetros e clique em Next. A tabela abaixo apresenta uma visão geral dos parâmetros. Para mais informações, consulte Add a domain to WAF via CNAME.
Parâmetro
Descrição
Domain Name
Insira o nome de domínio do seu site.
Protocol Type
Selecione o protocolo e as portas utilizados pelo seu site. Pressione Enter após cada número de porta. Caso selecione HTTPS, faça upload do certificado associado ao nome de domínio. Em seguida, ative o HTTP/2 e o redirecionamento forçado para HTTPS, além de configurar a versão TLS e o conjunto de cifras.
Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF
Selecione Yes. Em Obtain Actual IP Address of Client, escolha uma das opções a seguir: <br>- Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client (padrão): o WAF utiliza o primeiro endereço IP no cabeçalho
X-Forwarded-Forcomo endereço IP de origem do cliente.<br>- [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery: se o seu proxy registrar endereços IP de origem em um cabeçalho personalizado, comoX-Client-IPouX-Real-IP, selecione esta opção e insira o nome do cabeçalho no campo Header Field. Um cabeçalho personalizado impede que invasores forjem valores deX-Forwarded-Forpara burlar a proteção do WAF.More Settings
Configure a proteção IPv6 e endereços IP exclusivos, e selecione um tipo de resource de proteção conforme suas necessidades.
Resource Group
Selecione o grupo de recursos para o nome de domínio. Se deixar este campo em branco, o nome de domínio será adicionado ao Default Resource Group.
-
Na etapa Configure Forwarding Rule, configure os parâmetros e clique em Submit.
Parâmetro
Descrição
Load Balancing Algorithm
Caso o servidor de origem possua múltiplos endereços, selecione um algoritmo de balanceamento de carga.
Server Address
Insira o endereço IP público ou o nome de domínio do servidor de origem que receberá as requisições back-to-origin do WAF.
Advanced HTTPS Settings
Especifique se deseja usar HTTP para requisições back-to-origin e ative o SNI back-to-origin.
Other Advanced Settings
Configure Enable Traffic Mark, Retry Back-to-origin Requests, Back-to-origin Keep-alive Requests e o período de timeout de conexão.
Na etapa Add Completed, copie o CNAME fornecido pelo WAF. Você utilizará este CNAME como endereço do servidor de origem no Anti-DDoS Proxy.
Modo cloud native
Para mais informações, consulte Cloud native mode.
Utilize o modo SDK module para Application Load Balancer (ALB), Microservices Engine (MSE), Function Compute .
Utilize o modo reverse proxy cluster para Classic Load Balancer (CLB) ou ECS.
Etapa 2: Adicionar seu site ao Anti-DDoS Proxy
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância:
Anti-DDoS Proxy (Chinese Mainland): selecione Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): selecione Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Onboarding > Website Config.
-
Na página Website Config, clique em Add Website. Insira as informações necessárias e clique em Next.
Parâmetro
Descrição
Function Plan
Selecione o plano de função da instância Anti-DDoS Proxy.
Instance
Selecione a instância Anti-DDoS Proxy. É possível associar até oito instâncias a um nome de domínio. Todas as instâncias devem usar o mesmo Function Plan.
Websites
Insira o nome de domínio do seu site.
Protocol Type
Selecione o protocolo utilizado pelo seu site. Caso selecione HTTPS, faça upload do certificado referente ao nome de domínio. Após selecionar HTTPS, também é possível ativar o redirecionamento forçado para HTTPS e HTTP/2, além de usar HTTP para requisições back-to-origin. Saiba como add one or more websites, incluindo como fazer upload de certificados, personalizar políticas de segurança e ativar o Online Certificate Status Protocol (OCSP) stapling.
Server Address
- Se você adicionou o nome de domínio ao WAF no modo CNAME Record: selecione Origin Domain Name e insira o CNAME do WAF obtido na Etapa 1.<br>- Se você adicionou o nome de domínio ao WAF no modo Cloud Native: selecione Origin IP Address e insira o endereço IP público do servidor de origem.
Server Port
Defina com base no valor de Protocol Type. HTTP e WebSocket usam a porta 80 por padrão; HTTPS, HTTP/2 e WebSockets usam a porta 443 por padrão. Clique em Custom para inserir portas adicionais, separadas por vírgulas (,).
CNAME Reuse
Disponível apenas para Anti-DDoS Proxy (Outside Chinese Mainland). Selecione se deseja ativar a reutilização de CNAME. Para mais informações, consulte Use the CNAME reuse feature.
-
Configure as definições de encaminhamento e clique em Next.
Parâmetro
Descrição
Back-to-origin scheduling algorithm
Controla como o Anti-DDoS Proxy distribui requisições entre múltiplos endereços de servidor de origem. Três opções estão disponíveis:<br>- Round-robin (padrão): distribui requisições para todos os endereços sequencialmente. Todos os endereços têm peso igual por padrão; é possível ajustar pesos para direcionar mais tráfego a servidores de maior capacidade. Recomendado quando é necessária uma distribuição uniforme de carga entre vários servidores de origem.<br>- IP hash: encaminha requisições do mesmo IP de cliente para o mesmo servidor durante um período, mantendo a consistência de sessão. Combinado com configurações de peso, servidores de maior capacidade lidam proporcionalmente com mais tráfego. Ideal para aplicações que exigem persistência de sessão. Observe que pode ocorrer distribuição desigual de carga em casos extremos.<br>- Least time: utiliza resolução DNS inteligente para encaminhar cada requisição ao servidor com menor latência em todo o link, desde o nó de proteção até a origem.
Traffic marking
Adiciona informações sobre requisições de clientes aos cabeçalhos HTTP para uso por sistemas downstream:<br>- Originating Port: especifica o cabeçalho que registra a porta de origem do cliente. O cabeçalho padrão é
X-Forwarded-ClientSrcPort. Para usar um cabeçalho personalizado, insira o nome dele aqui.<br>- Originating IP Address: especifica o cabeçalho que registra o endereço IP de origem do cliente. O cabeçalho padrão éX-Forwarded-For. Para usar um cabeçalho personalizado, insira o nome dele aqui.<br>- Custom Header: adiciona até cinco cabeçalhos HTTP personalizados às requisições back-to-origin. Não utilize os seguintes cabeçalhos reservados:X-Forwarded-ClientSrcPort,X-Forwarded-ProxyPort,X-Forwarded-For. Evite também cabeçalhos HTTP padrão (comoHost,User-Agent,Connection,Upgrade) ou cabeçalhos personalizados amplamente utilizados (comoX-Real-IP,X-True-IP,X-Client-IP,Web-Server-Type,WL-Proxy-Client-IP,EagleEye-RPCID,EagleEye-TraceID,X-Forwarded-Cluster,X-Forwarded-Proto). O uso desses cabeçalhos reservados sobrescreve seus valores originais.Cookie settings
Controla como o Anti-DDoS Proxy lida com cookies:<br>- Delivery Status (ativado por padrão): o Anti-DDoS Proxy insere cookies nas respostas ao cliente para distinguir clientes e coletar informações de fingerprint. Desativar esta opção impede que o Anti-DDoS Proxy avalie e defenda ativamente contra ataques de inundação HTTP por meio de regras de mitigação.<br>- Secure Attribute (desativado por padrão): quando ativado, os cookies são entregues apenas via conexões HTTPS, protegendo-os contra interceptação. Ative esta configuração se o seu site utilizar exclusivamente HTTPS.
Other settings
Ajuste fino de conexão e tratamento de requisições:<br>- Configure New Connection Timeout Period: timeout para estabelecer conexão com o servidor de origem. Valores válidos: 1 a 10 segundos.<br>- Configure Read Connection Timeout Period: timeout para o servidor de origem responder a uma requisição de leitura. Valores válidos: 10 a 300 segundos.<br>- Configure Write Connection Timeout Period: timeout para o Anti-DDoS Proxy enviar todos os dados ao servidor de origem. Valores válidos: 10 a 300 segundos.<br>- Retry Back-to-origin Requests: quando ativado, se um resource solicitado não estiver em cache, o servidor de cache o recupera de um cache de nível superior ou do servidor de origem.<br>- Back-to-origin Persistent Connections: quando ativado, a conexão TCP entre o servidor de cache e o servidor de origem permanece aberta após cada requisição, reduzindo a sobrecarga de estabelecimento de conexão.<br>- Requests Reusing Persistent Connections: número máximo de requisições HTTP enviadas por uma única conexão TCP persistente. Valores válidos: 10 a 1.000. Defina um valor menor ou igual ao limite configurado no servidor de origem (como WAF ou SLB) para evitar falhas de conexão.<br>- Timeout Period of Idle Persistent Connections: tempo que uma conexão TCP persistente ociosa permanece aberta antes de ser fechada. Valores válidos: 10 a 30 segundos. Defina um valor menor ou igual ao timeout configurado no servidor de origem para evitar falhas de conexão.<br>- Upper Limit for HTTP/2 Streams: número máximo de streams HTTP/2 simultâneos entre o cliente e o Anti-DDoS Proxy. Valores válidos: 16 a 32. Disponível apenas quando HTTP/2 está ativado. Para definir um limite maior, entre em contato com seu gerente de conta.
Copie o CNAME fornecido pelo Anti-DDoS Proxy.
Etapa 3: Atualizar o registro DNS
Aponte seu nome de domínio para o CNAME do Anti-DDoS Proxy obtido na Etapa 2. As etapas abaixo utilizam o Alibaba Cloud DNS como exemplo. Caso utilize um provedor DNS de terceiros, consulte a documentação do seu provedor.
Faça login no console DNS.
Na página Domain Name Resolution, localize seu nome de domínio e clique em Settings na coluna Actions.
-
Na página Settings, localize o registro DNS existente e clique em Edit na coluna Actions.
Se o registro DNS não existir na lista, clique em Add Record para criar um.
No painel Modify Record (ou Add Record), defina Record Type como CNAME e defina Record Value como o CNAME do Anti-DDoS Proxy.
Clique em OK e aguarde a propagação da alteração.
Abra um navegador e verifique se o seu site está acessível.
Próximos passos
Para adicionar nomes de domínio ao WAF 2.0 no modo de registro CNAME ou modo de proxy transparente, consulte Add a domain name to WAF e Transparent proxy mode.
Para solucionar problemas de resposta lenta, alta latência ou falhas de acesso após atualizar o registro DNS, consulte How do I handle the issues of slow response, high latency, and access failure on my service that is protected by an Anti-DDoS Proxy instance?.
Para implantar Anti-DDoS Proxy e CDN juntos, consulte Use the CDN or DCDN interaction feature.