Todos os produtos
Search
Central de documentação

Anti-DDoS:Proteger um service de site usando Anti-DDoS Proxy e WAF

Última atualização: Sep 18, 2026

Se o seu site estiver vulnerável a ataques DDoS volumétricos e ataques a aplicações web, como injeção de SQL, cross-site scripting (XSS) e injeção de comandos, utilize o Anti-DDoS Proxy em conjunto com o Web Application Firewall (WAF). Este tópico descreve como configurar os dois services para obter proteção em camadas.

Como funciona

O tráfego passa por duas camadas de proteção antes de chegar ao servidor de origem:

Camada

Service

Ameaças mitigadas

Entrada

Anti-DDoS Proxy

Ataques DDoS volumétricos (inundações nas camadas de rede e de transporte)

Intermediária

WAF

Ataques a aplicações web, como injeção de SQL, XSS, injeção de comandos e ataques de inundação HTTP

Backend

Servidor de origem, como uma instância ECS, uma instância SLB ou um servidor de data center

Recebe o tráfego após inspeção pelo Anti-DDoS Proxy e WAF

A figura a seguir ilustra o fluxo de tráfego.

image

Observações de uso

As requisições passam por vários proxies antes de chegar ao servidor de origem, que não consegue obter diretamente os endereços IP dos clientes. Saiba como obtain the originating IP addresses of requests.

Pré-requisitos

Antes de começar, conclua os seguintes pré-requisitos:

Este tópico usa o WAF 3.0 como exemplo, mas as etapas também se aplicam ao WAF 2.0.

Etapa 1: Adicionar seu site ao WAF

O WAF oferece suporte aos modos de registro CNAME e cloud native. Consulte access mode overview e escolha o modo mais adequado ao seu ambiente.

  1. Faça login no console do WAF 3.0. Na barra de navegação superior, selecione um grupo de recursos e escolha Chinese Mainland ou Outside Chinese Mainland como região.

  2. No painel de navegação à esquerda, clique em Onboarding.

  3. Selecione a aba CNAME Record ou Cloud Native e conclua as etapas correspondentes ao modo escolhido.

Modo de registro CNAME

  1. Na aba CNAME Record, clique em Add.

  2. Na etapa Configure Listener, defina os parâmetros e clique em Next. A tabela abaixo apresenta uma visão geral dos parâmetros. Para mais informações, consulte Add a domain to WAF via CNAME.

    Parâmetro

    Descrição

    Domain Name

    Insira o nome de domínio do seu site.

    Protocol Type

    Selecione o protocolo e as portas utilizados pelo seu site. Pressione Enter após cada número de porta. Caso selecione HTTPS, faça upload do certificado associado ao nome de domínio. Em seguida, ative o HTTP/2 e o redirecionamento forçado para HTTPS, além de configurar a versão TLS e o conjunto de cifras.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

    Selecione Yes. Em Obtain Actual IP Address of Client, escolha uma das opções a seguir: <br>- Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client (padrão): o WAF utiliza o primeiro endereço IP no cabeçalho X-Forwarded-For como endereço IP de origem do cliente.<br>- [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery: se o seu proxy registrar endereços IP de origem em um cabeçalho personalizado, como X-Client-IP ou X-Real-IP, selecione esta opção e insira o nome do cabeçalho no campo Header Field. Um cabeçalho personalizado impede que invasores forjem valores de X-Forwarded-For para burlar a proteção do WAF.

    More Settings

    Configure a proteção IPv6 e endereços IP exclusivos, e selecione um tipo de resource de proteção conforme suas necessidades.

    Resource Group

    Selecione o grupo de recursos para o nome de domínio. Se deixar este campo em branco, o nome de domínio será adicionado ao Default Resource Group.

  3. Na etapa Configure Forwarding Rule, configure os parâmetros e clique em Submit.

    Parâmetro

    Descrição

    Load Balancing Algorithm

    Caso o servidor de origem possua múltiplos endereços, selecione um algoritmo de balanceamento de carga.

    Server Address

    Insira o endereço IP público ou o nome de domínio do servidor de origem que receberá as requisições back-to-origin do WAF.

    Advanced HTTPS Settings

    Especifique se deseja usar HTTP para requisições back-to-origin e ative o SNI back-to-origin.

    Other Advanced Settings

    Configure Enable Traffic Mark, Retry Back-to-origin Requests, Back-to-origin Keep-alive Requests e o período de timeout de conexão.

  4. Na etapa Add Completed, copie o CNAME fornecido pelo WAF. Você utilizará este CNAME como endereço do servidor de origem no Anti-DDoS Proxy.

Modo cloud native

Para mais informações, consulte Cloud native mode.

  • Utilize o modo SDK module para Application Load Balancer (ALB), Microservices Engine (MSE), Function Compute .

  • Utilize o modo reverse proxy cluster para Classic Load Balancer (CLB) ou ECS.

Etapa 2: Adicionar seu site ao Anti-DDoS Proxy

  1. Faça login no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância:

    • Anti-DDoS Proxy (Chinese Mainland): selecione Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): selecione Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Onboarding > Website Config.

  4. Na página Website Config, clique em Add Website. Insira as informações necessárias e clique em Next.

    Parâmetro

    Descrição

    Function Plan

    Selecione o plano de função da instância Anti-DDoS Proxy.

    Instance

    Selecione a instância Anti-DDoS Proxy. É possível associar até oito instâncias a um nome de domínio. Todas as instâncias devem usar o mesmo Function Plan.

    Websites

    Insira o nome de domínio do seu site.

    Protocol Type

    Selecione o protocolo utilizado pelo seu site. Caso selecione HTTPS, faça upload do certificado referente ao nome de domínio. Após selecionar HTTPS, também é possível ativar o redirecionamento forçado para HTTPS e HTTP/2, além de usar HTTP para requisições back-to-origin. Saiba como add one or more websites, incluindo como fazer upload de certificados, personalizar políticas de segurança e ativar o Online Certificate Status Protocol (OCSP) stapling.

    Server Address

    - Se você adicionou o nome de domínio ao WAF no modo CNAME Record: selecione Origin Domain Name e insira o CNAME do WAF obtido na Etapa 1.<br>- Se você adicionou o nome de domínio ao WAF no modo Cloud Native: selecione Origin IP Address e insira o endereço IP público do servidor de origem.

    Server Port

    Defina com base no valor de Protocol Type. HTTP e WebSocket usam a porta 80 por padrão; HTTPS, HTTP/2 e WebSockets usam a porta 443 por padrão. Clique em Custom para inserir portas adicionais, separadas por vírgulas (,).

    CNAME Reuse

    Disponível apenas para Anti-DDoS Proxy (Outside Chinese Mainland). Selecione se deseja ativar a reutilização de CNAME. Para mais informações, consulte Use the CNAME reuse feature.

  5. Configure as definições de encaminhamento e clique em Next.

    Parâmetro

    Descrição

    Back-to-origin scheduling algorithm

    Controla como o Anti-DDoS Proxy distribui requisições entre múltiplos endereços de servidor de origem. Três opções estão disponíveis:<br>- Round-robin (padrão): distribui requisições para todos os endereços sequencialmente. Todos os endereços têm peso igual por padrão; é possível ajustar pesos para direcionar mais tráfego a servidores de maior capacidade. Recomendado quando é necessária uma distribuição uniforme de carga entre vários servidores de origem.<br>- IP hash: encaminha requisições do mesmo IP de cliente para o mesmo servidor durante um período, mantendo a consistência de sessão. Combinado com configurações de peso, servidores de maior capacidade lidam proporcionalmente com mais tráfego. Ideal para aplicações que exigem persistência de sessão. Observe que pode ocorrer distribuição desigual de carga em casos extremos.<br>- Least time: utiliza resolução DNS inteligente para encaminhar cada requisição ao servidor com menor latência em todo o link, desde o nó de proteção até a origem.

    Traffic marking

    Adiciona informações sobre requisições de clientes aos cabeçalhos HTTP para uso por sistemas downstream:<br>- Originating Port: especifica o cabeçalho que registra a porta de origem do cliente. O cabeçalho padrão é X-Forwarded-ClientSrcPort. Para usar um cabeçalho personalizado, insira o nome dele aqui.<br>- Originating IP Address: especifica o cabeçalho que registra o endereço IP de origem do cliente. O cabeçalho padrão é X-Forwarded-For. Para usar um cabeçalho personalizado, insira o nome dele aqui.<br>- Custom Header: adiciona até cinco cabeçalhos HTTP personalizados às requisições back-to-origin. Não utilize os seguintes cabeçalhos reservados: X-Forwarded-ClientSrcPort, X-Forwarded-ProxyPort, X-Forwarded-For. Evite também cabeçalhos HTTP padrão (como Host, User-Agent, Connection, Upgrade) ou cabeçalhos personalizados amplamente utilizados (como X-Real-IP, X-True-IP, X-Client-IP, Web-Server-Type, WL-Proxy-Client-IP, EagleEye-RPCID, EagleEye-TraceID, X-Forwarded-Cluster, X-Forwarded-Proto). O uso desses cabeçalhos reservados sobrescreve seus valores originais.

    Cookie settings

    Controla como o Anti-DDoS Proxy lida com cookies:<br>- Delivery Status (ativado por padrão): o Anti-DDoS Proxy insere cookies nas respostas ao cliente para distinguir clientes e coletar informações de fingerprint. Desativar esta opção impede que o Anti-DDoS Proxy avalie e defenda ativamente contra ataques de inundação HTTP por meio de regras de mitigação.<br>- Secure Attribute (desativado por padrão): quando ativado, os cookies são entregues apenas via conexões HTTPS, protegendo-os contra interceptação. Ative esta configuração se o seu site utilizar exclusivamente HTTPS.

    Other settings

    Ajuste fino de conexão e tratamento de requisições:<br>- Configure New Connection Timeout Period: timeout para estabelecer conexão com o servidor de origem. Valores válidos: 1 a 10 segundos.<br>- Configure Read Connection Timeout Period: timeout para o servidor de origem responder a uma requisição de leitura. Valores válidos: 10 a 300 segundos.<br>- Configure Write Connection Timeout Period: timeout para o Anti-DDoS Proxy enviar todos os dados ao servidor de origem. Valores válidos: 10 a 300 segundos.<br>- Retry Back-to-origin Requests: quando ativado, se um resource solicitado não estiver em cache, o servidor de cache o recupera de um cache de nível superior ou do servidor de origem.<br>- Back-to-origin Persistent Connections: quando ativado, a conexão TCP entre o servidor de cache e o servidor de origem permanece aberta após cada requisição, reduzindo a sobrecarga de estabelecimento de conexão.<br>- Requests Reusing Persistent Connections: número máximo de requisições HTTP enviadas por uma única conexão TCP persistente. Valores válidos: 10 a 1.000. Defina um valor menor ou igual ao limite configurado no servidor de origem (como WAF ou SLB) para evitar falhas de conexão.<br>- Timeout Period of Idle Persistent Connections: tempo que uma conexão TCP persistente ociosa permanece aberta antes de ser fechada. Valores válidos: 10 a 30 segundos. Defina um valor menor ou igual ao timeout configurado no servidor de origem para evitar falhas de conexão.<br>- Upper Limit for HTTP/2 Streams: número máximo de streams HTTP/2 simultâneos entre o cliente e o Anti-DDoS Proxy. Valores válidos: 16 a 32. Disponível apenas quando HTTP/2 está ativado. Para definir um limite maior, entre em contato com seu gerente de conta.

  6. Copie o CNAME fornecido pelo Anti-DDoS Proxy.

Etapa 3: Atualizar o registro DNS

Aponte seu nome de domínio para o CNAME do Anti-DDoS Proxy obtido na Etapa 2. As etapas abaixo utilizam o Alibaba Cloud DNS como exemplo. Caso utilize um provedor DNS de terceiros, consulte a documentação do seu provedor.

  1. Faça login no console DNS.

  2. Na página Domain Name Resolution, localize seu nome de domínio e clique em Settings na coluna Actions.

  3. Na página Settings, localize o registro DNS existente e clique em Edit na coluna Actions.

    Se o registro DNS não existir na lista, clique em Add Record para criar um.
  4. No painel Modify Record (ou Add Record), defina Record Type como CNAME e defina Record Value como o CNAME do Anti-DDoS Proxy.

  5. Clique em OK e aguarde a propagação da alteração.

  6. Abra um navegador e verifique se o seu site está acessível.

Próximos passos