Todos os produtos
Search
Central de documentação

Anti-DDoS:Add a website configuration

Última atualização: Aug 13, 2026

Após adicionar um nome de domínio de site ao Anti-DDoS Proxy, aponte o registro DNS do nome de domínio para o endereço CNAME gerado pelo Anti-DDoS Proxy. Isso ativa a proteção contra ataques DDoS. Este tópico orienta você em todo o processo — desde a integração rápida até a configuração avançada — e garante uma transição de service suave.

Antes de começar

  • Uma instância do Anti-DDoS Proxy (Chinese Mainland) ou Anti-DDoS Proxy (Outside Chinese Mainland) foi adquirida. Para mais informações, consulte Purchase an Anti-DDoS Proxy instance.

  • Se o seu service de site for adicionado a uma instância do Anti-DDoS Proxy (Chinese Mainland), o nome de domínio deve ter um registro ICP. Para mais informações, consulte ICP filing.

    Nota

    Sites adicionados a instâncias do Anti-DDoS Proxy (Outside Chinese Mainland) não estão sujeitos aos requisitos de registro ICP.

Procedimento

  1. Faça login na página Website Config no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. Na página Website Config, clique em Add Website.

    Nota

    Você também pode clicar em Batch Import na parte inferior da página para importar várias configurações de site de uma só vez. As configurações devem estar em um arquivo XML. Para mais informações sobre o formato do arquivo, consulte Other operations.

  4. Insira as informações de Website Config e clique em Next.

    Configuração básica

    • Function Plan: Selecione o plano de função da instância do Anti-DDoS Proxy que você deseja associar. Opções: Standard e Enhanced.

      Nota

      Passe o mouse sobre o ícone Function plan description após Function Plan para visualizar as diferenças de recursos entre o plano de função Standard e o plano de função Enhanced. Para mais informações, consulte differences between Standard and Enhanced function plans.

    • Instance: Selecione a instância do Anti-DDoS Proxy que deseja associar.

      Importante

      Um nome de domínio pode ser associado a no máximo oito instâncias do Anti-DDoS Proxy. As instâncias devem usar o mesmo Function Plan.

    • Websites: Insira o nome de domínio do site que deseja proteger. É possível inserir um nome de domínio de correspondência exata, como www.example.com, ou um nome de domínio curinga, como *.example.com.

      Nota
      • Se existirem configurações tanto para um nome de domínio curinga (por exemplo, *.aliyundoc.com) quanto para um nome de domínio de correspondência exata (por exemplo, www.aliyundoc.com), o Anti-DDoS Proxy prioriza as regras de encaminhamento e as políticas de mitigação do nome de domínio de correspondência exata (www.aliyundoc.com).

      • Caso insira um domínio raiz, apenas o domínio raiz será protegido. Domínios de segundo nível e outros subdomínios não serão protegidos. Para proteger um domínio de segundo nível, insira o domínio de segundo nível ou um nome de domínio curinga.

      • É permitido inserir apenas um nome de domínio, não um endereço IP.

    • Protocol Type: Selecione os protocolos suportados pelo site.

      • HTTP / HTTPS: Os protocolos básicos para web services.

        Nota

        Para informações sobre configurações HTTPS, consulte a descrição na aba HTTPS configuration.

      • WebSocket / Websockets: Protocolos de comunicação em tempo real. Se você selecionar um desses protocolos, HTTP ou HTTPS será selecionado automaticamente.

    • Server Address: Defina o endereço do servidor backend (servidor de origem) que o Anti-DDoS Proxy usa durante uma origin fetch.

      • Origin IP Address: Insira os endereços IP públicos do servidor de origem. Você pode inserir vários endereços IP, separados por vírgulas. Exemplos:

        • Servidor de origem no Alibaba Cloud: Insira o endereço IP público da instância ECS de origem. Se uma instância SLB estiver implantada antes da instância ECS, insira o endereço IP público da instância SLB.

        • Servidor de origem em um data center não gerenciado pelo Alibaba Cloud ou em outra plataforma cloud: Execute o comando ping <domain name> para consultar o endereço IP público para o qual o nome de domínio resolve. Em seguida, insira o endereço IP público.

      • Origin Domain Name:

        • Cenários: Esta opção é adequada para cenários onde outro service de proxy está configurado entre o servidor de origem e o Anti-DDoS Proxy. Exemplos:

        • Limites: É possível configurar no máximo 10 nomes de domínio de origem. Separe-os com quebras de linha.

      • Server Port: Defina a port que o servidor de origem usa para escutar os web services.

        • HTTP/WebSocket: A porta padrão é 80.

        • HTTPS/Websockets: A porta padrão é 443.

        • Custom Server Port:

          • Múltiplas portas: Você pode especificar várias portas, separadas por vírgulas. O número total de portas personalizadas para todos os web services protegidos pela instância do Anti-DDoS Proxy não pode exceder 10. Isso inclui portas personalizadas para diferentes protocolos.

          • Intervalo de portas (HTTP/HTTPS): 80 a 65535

      • Configuração HTTPS

        Se você selecionar HTTPS para autenticação criptografada, conclua as seguintes configurações.

        • Configurar um certificado: Para ativar o HTTPS, é necessário configurar um certificado SSL que corresponda ao nome de domínio do site.

        • Configure as TLS Security Settings:

          • TLS Versions for SSL Certificate: Selecione as versões TLS suportadas pelo certificado HTTPS padrão internacional.

            • TLS 1.0 and later. This setting provides the best compatibility but low security.: Suporta TLS 1.0, TLS 1.1 e TLS 1.2.

            • TLS 1.1 and later. This setting provides good compatibility and medium security.: Suporta TLS 1.1 e TLS 1.2.

            • TLS 1.2 and later. This setting provides good compatibility and high security level.: Suporta TLS 1.2.

            • Enable TLS 1.3 Support: Suporta TLS 1.3.

          • Cipher Suites for SSL Certificate: Selecione um conjunto de cifras suportado para o certificado HTTPS padrão internacional ou escolha um conjunto de cifras personalizado. Passe o ponteiro sobre o ícone 问号 de uma opção de conjunto de cifras para visualizar os conjuntos de cifras incluídos.

        • Mutual Authentication:

          • Issued by Alibaba Cloud: Selecione um certificado CA padrão na lista suspensa A default CA certificate is required.. Este certificado é emitido pelo Certificate Management Service (Original SSL Certificate) do Alibaba Cloud.

          • Not Issued by Alibaba Cloud:

            • Primeiro, faça upload do certificado CA autoassinado no Certificate Management Service (Original SSL Certificate). Para instruções detalhadas, consulte Upload Certificate Repository.

            • Na lista suspensa A default CA certificate is required., selecione o certificado CA autoassinado enviado.

        • Enable OCSP Stapling: OCSP significa Online Certificate Status Protocol. Ele é usado para consultar a autoridade certificadora (CA) que emitiu o certificado do servidor e verificar se o certificado foi revogado. Durante um handshake TLS com o servidor, o cliente deve obter tanto o certificado quanto sua resposta OCSP correspondente.

          Importante

          As respostas OCSP são assinadas digitalmente pela CA e não podem ser falsificadas. Ativar este recurso não introduz riscos adicionais de segurança.

          • Desativado (Padrão): O cliente envia uma consulta OCSP à CA durante o handshake TLS para verificar se o certificado foi revogado. Esse processo bloqueia a conexão e pode causar atrasos no carregamento da página se a rede estiver ruim.

          • Ativado: O Anti-DDoS Proxy executa a consulta OCSP e armazena o resultado em cache por 3.600 segundos. Quando um cliente inicia uma solicitação de handshake TLS para o servidor, o Anti-DDoS Proxy envia a resposta OCSP armazenada em cache junto com a cadeia de certificados para o cliente. Isso evita o problema de bloqueio causado por consultas no lado do cliente e melhora o desempenho HTTPS.

        • SM Certificate: Apenas instâncias do Anti-DDoS Proxy (Chinese Mainland) suportam upload de certificados HTTPS baseados em SM. Apenas o algoritmo SM2 é suportado.

          • Allow Access Only from SM Certificate-based Clients: Desativado por padrão. Opções:

            • On: Aceita apenas clientes com certificado SM.

              Nota

              Quando ativado, as configurações de conjuntos TLS, autenticação mútua e OCSP stapling para certificados HTTPS padrão internacional não entram em vigor.

            • Off: Aceita clientes com certificado SM ou padrão internacional.

          • SM Certificate: Selecione um certificado SM na lista. Faça upload do certificado no Certificate Management Service primeiro.

          • SM Cipher Suites for HTTPS Support: Os seguintes conjuntos de cifras são ativados por padrão (não configuráveis):

            • ECC-SM2-SM4-CBC-SM3

            • ECC-SM2-SM4-GCM-SM3

            • ECDHE-SM2-SM4-CBC-SM3

            • ECDHE-SM2-SM4-GCM-SM3

          • Configurações avançadas

            • Enable HTTPS Redirection: Esta configuração é adequada para sites que suportam HTTP e HTTPS. Após ativar esta configuração, todas as solicitações HTTP são redirecionadas à força para solicitações HTTPS na porta 443 por padrão.

              Importante
              • Esta configuração só pode ser ativada se você selecionar ambos os protocolos HTTP e HTTPS e não selecionar o protocolo WebSocket.

              • Se você acessar um site por uma porta HTTP não padrão (diferente de 80) e ativar o redirecionamento forçado para HTTPS, as solicitações de acesso serão redirecionadas para a porta HTTPS 443 por padrão.

            • HTTP/2 Listener: Se esta chave estiver ativada, clientes que usam HTTP/2 podem acessar o Anti-DDoS Proxy. No entanto, o Anti-DDoS Proxy ainda usa HTTP/1.1 para origin fetch. As especificações do recurso HTTP/2 são as seguintes:

              • Especificações básicas:

                • Tempo limite ocioso após o fechamento de uma conexão (http2_idle_timeout): 120 s

                • Número máximo de solicitações por conexão (http2_max_requests): 1.000

                • Número máximo de streams simultâneos por conexão (http2_max_concurrent_streams): 4

                • Tamanho máximo de toda a lista de cabeçalhos de solicitação após descompressão HPACK (http2_max_header_size): 256 K

                • Tamanho máximo de um campo de cabeçalho de solicitação comprimido por HPACK (http2_max_field_size): 64 K

              • Especificações configuráveis: Você pode definir o Upper Limit for HTTP/2 Streams, que é o número máximo de streams simultâneos permitidos entre o cliente e o Anti-DDoS Proxy.

              • Set Forward Connection Timeout: Este é o período de tempo limite ocioso para uma conexão TCP persistente estabelecida entre um cliente e o Anti-DDoS Proxy. É o tempo máximo de espera entre duas solicitações do cliente.

                Nota

                Se nenhuma nova solicitação for recebida dentro do período especificado, o Anti-DDoS Proxy fecha a conexão para liberar recursos.

              • Insira as Forwarding Settings e clique em Next.

                Configurações de Back-to-Origin

                • Back-to-origin Scheduling Algorithm: Se você configurar múltiplos Origin IP Addresses ou Origin Domain Names, poderá alterar o algoritmo de balanceamento de carga ou definir pesos para diferentes servidores para determinar como o tráfego é distribuído entre os servidores de origem.

                  Método

                  Cenários

                  Descrição

                  Round-robin (Padrão)

                  Cenários que usam múltiplos servidores de origem e exigem alto desempenho de balanceamento de carga.

                  Todas as solicitações são distribuídas para todos os endereços de servidor alternadamente. Por padrão, todos os endereços de servidor têm o mesmo peso. Você pode alterar os pesos dos servidores. Um peso maior indica uma probabilidade maior de receber solicitações.

                  IP hash

                  Cenários que exigem consistência de sessão. Em casos extremos, pode ocorrer desequilíbrio de carga.

                  Solicitações do mesmo endereço IP de cliente são sempre direcionadas ao mesmo servidor de origem para garantir a consistência da sessão. Você pode definir pesos para servidores enquanto usa o algoritmo IP hash. Isso permite distribuir o tráfego com base nas capacidades de processamento do servidor e priorizar servidores com melhor desempenho.

                  Least time

                  Services altamente sensíveis à velocidade de acesso e latência de resposta, como jogos e transações online.

                  A capacidade inteligente de resolução DNS e o algoritmo de menor tempo para origin fetch garantem a menor latência para todo o link do POP ao servidor de origem.

                • Retry Back-to-origin Requests: O número de sondagens de verificação de integridade para verificar a disponibilidade do servidor de origem para encaminhamento de domínio. O valor padrão é 3. O mecanismo de tentativa funciona da seguinte forma:

                  1. O recurso de nova tentativa de back-to-origin é acionado apenas quando o tráfego do service acessa uma zona de borda. Quando a zona de borda detecta que o servidor de origem de um nome de domínio está indisponível, ela tenta novamente a origin fetch.

                  2. Se o servidor de origem ainda estiver inacessível após o número máximo de tentativas, ele entra em um período de silêncio. Durante esse período, nenhum tráfego é encaminhado para o servidor de origem e nenhuma sonda é enviada.

                  3. Após o término do período de silêncio, o recurso de nova tentativa de back-to-origin é acionado novamente com base no tráfego do service. Se a tentativa for bem-sucedida, o servidor de origem é reativado.

                • Traffic Marking:

                  • Request Header Forwarding Configuration: O Anti-DDoS Proxy suporta encaminhamento de cabeçalho de solicitação. Você pode adicionar ou modificar cabeçalhos de solicitação HTTP ao encaminhar solicitações para o servidor de origem. Isso ajuda a identificar e marcar o tráfego que passa pelo Anti-DDoS Proxy.

                    • Insert X-Client-IP to Get Originating IP Address: Transmite o endereço IP original do cliente.

                    • Insert X-True-IP to Forward Client IP: Transmite o endereço IP que o cliente usou para estabelecer a conexão.

                    • Insert Web-Server-Type to Get Service Type: Geralmente adicionado pelo primeiro proxy. Informa ao servidor backend qual servidor web frontend ou proxy lidou com a solicitação.

                    • Insert WL-Proxy-Client-IP to Get Connection IP: Mesma função que X-Client-IP. Um cabeçalho específico do Oracle WebLogic Server.

                    • X-Forwarded-Proto (Listener Protocol): O protocolo usado entre o cliente e o primeiro proxy.

                  • Marcas de tráfego

                    • Marcas padrão

                      Nota
                      • JA3 Fingerprint, JA4 Fingerprint, Client TLS Fingerprint e HTTP/2 Fingerprint requerem assistência do seu gerente de contas para configuração.

                      • Se o seu service usar campos personalizados em vez de marcas padrão, consulte Custom Header abaixo. Após configurar, o servidor de origem analisará este campo das solicitações encaminhadas pelo Anti-DDoS Proxy. Para exemplos de análise, consulte Get the true source IP address after configuring Anti-DDoS Proxy.

                      • Originating Port: O nome do campo de cabeçalho para a porta de origem do cliente no cabeçalho HTTP. Normalmente registrado no campo X-Forwarded-ClientSrcPort.

                      • Originating IP Address: O nome do campo de cabeçalho para o endereço IP de origem do cliente no cabeçalho HTTP. Normalmente registrado no campo X-Forwarded-For.

                      • JA3 Fingerprint: O nome do campo de cabeçalho HTTP que contém o hash MD5 da impressão digital JA3 do cliente. O campo padrão é ssl_client_ja3_fingerprinting_md5.

                      • JA4 Fingerprint: O nome do campo de cabeçalho HTTP que contém o hash MD5 da impressão digital JA4 do cliente. O campo padrão é ssl_client_ja4_fingerprinting_md5.

                      • Client TLS Fingerprint: O nome do campo de cabeçalho HTTP que contém o hash MD5 da impressão digital TLS do cliente. O campo padrão é ssl_client_tls_fingerprinting_md5.

                      • HTTP/2 Fingerprint: O nome do campo de cabeçalho para o valor de hash MD5 gerado a partir da impressão digital HTTP/2.0 do cliente no cabeçalho HTTP. Normalmente registrado no campo http2_client_fingerprint_md5.

                    • Custom Header: Adicione um cabeçalho HTTP personalizado (incluindo nome e valor do campo) para marcar solicitações que passam pelo Anti-DDoS Proxy. Quando o Anti-DDoS Proxy encaminha o tráfego do site, ele adiciona o valor do campo configurado às solicitações enviadas ao servidor de origem. Isso ajuda o service backend a analisar e rastrear o tráfego.

                      • Restrições de nomenclatura: Para evitar sobrescrever campos de cabeçalho de solicitação originais, não use os seguintes nomes de campo reservados ou comuns para o seu cabeçalho personalizado:

                        • Campos padrão do Anti-DDoS Proxy:

                          • X-Forwarded-ClientSrcPort: Usado por padrão para obter a porta do cliente para acesso ao mecanismo Layer 7.

                          • X-Forwarded-ProxyPort: Usado por padrão para obter a porta de escuta para acesso ao mecanismo Layer 7.

                          • X-Forwarded-For: Usado por padrão para obter o endereço IP do cliente para acesso ao mecanismo Layer 7.

                          • ssl_client_ja3_fingerprinting_md5: Usado por padrão para recuperar o hash MD5 da impressão digital JA3 do cliente.

                          • ssl_client_ja4_fingerprinting_md5: Usado por padrão para recuperar o hash MD5 da impressão digital JA4 do cliente.

                          • ssl_client_tls_fingerprinting_md5: Usado por padrão para recuperar o hash MD5 da impressão digital TLS do cliente.

                          • http2_client_fingerprint_md5: Usado por padrão para obter o valor de hash MD5 da impressão digital HTTP/2.0 do cliente.

                        • Campos HTTP padrão: Como host, user-agent, connection e upgrade.

                        • Campos de proxy comuns: Como x-real-ip, x-true-ip, x-client-ip, web-server-type, wl-proxy-client-ip, eagleeye-rpcid, eagleeye-traceid, x-forwarded-cluster e x-forwarded-proto.

                      • Limite de quantidade: Você pode adicionar até cinco rótulos de cabeçalho personalizado.

                      • Recomendações de configuração:

                        • Use default marks primeiro.

                        • Verifique a configuração do campo de cabeçalho no ambiente de testes antes de aplicá-la ao ambiente de produção.

                        • Recomendamos manter os valores dos campos com 100 caracteres ou menos para evitar afetar o desempenho de encaminhamento.

                  • CNAME Reuse: Selecione se deseja ativar a reutilização de CNAME. Após ativar a reutilização de CNAME, você pode adicionar vários nomes de domínio hospedados no mesmo servidor ao Anti-DDoS Proxy apontando seus registros DNS para o mesmo CNAME do Anti-DDoS Proxy. Não é necessário adicionar uma configuração de site separada para cada nome de domínio. Para mais informações, consulte CNAME reuse.

                    Importante

                    Este parâmetro é suportado apenas pelo Anti-DDoS Proxy (Outside Chinese Mainland).

                  • Outras configurações

                    • Enable HTTP Redirection of Back-to-origin Requests: Se o seu site não suportar HTTPS para origin fetch, você deve ativar esta configuração. Após ativar esta configuração, todas as solicitações HTTPS são enviadas ao servidor de origem via HTTP, e todas as solicitações Websockets são enviadas via WebSocket. A porta de origem padrão é 80.

                      Nota

                      Se você acessar um site por uma porta HTTPS não padrão (diferente de 443) e ativar HTTP para origin fetch, as solicitações de acesso serão redirecionadas para a porta HTTP 80 do servidor de origem por padrão.

                    • HTTP/2.0 Origin: Após ativar HTTP/2.0 para solicitações back-to-origin, o Anti-DDoS Proxy usa HTTP/2.0 para enviar solicitações à origem.

                      Aviso
                      • Para configurar este recurso, entre em contato com seu gerente de contas.

                      • Se o servidor de origem não suportar HTTP/2.0, não configure este recurso. Caso contrário, seu site ficará inacessível.

                    • Cookie Settings

                      • Delivery Status: Ativado por padrão. O Anti-DDoS Proxy insere um cookie no cliente, como um navegador, para diferenciar clientes ou obter impressões digitais de clientes. Para mais informações, consulte Configure HTTP flood protection.

                        Importante

                        Se você experiencing falhas de login ou perda de sessão após adicionar sua aplicação ao Anti-DDoS Proxy, tente desativar esta chave. Observe que, se você desativar esta chave, alguns recursos de proteção contra HTTP flood tornar-se-ão ineficazes.

                      • Secure Attribute: Desativado por padrão. Se você ativar este atributo, o cookie será enviado apenas por conexões HTTPS, não por conexões HTTP. Isso ajuda a proteger o cookie contra roubo.

                        Nota

                        Recomendamos que você ative este atributo se o seu service de site suportar apenas conexões HTTPS.

                    • Configure New Connection Timeout Period: O tempo que o Anti-DDoS Proxy aguarda para estabelecer uma conexão com o servidor de origem.

                      Nota

                      Se uma conexão não for estabelecida dentro deste período, a tentativa é considerada uma falha.

                    • Configure Read Connection Timeout Period: O tempo máximo que o Anti-DDoS Proxy aguarda por uma resposta do servidor de origem após estabelecer uma conexão e enviar uma solicitação de leitura.

                    • Configure Write Connection Timeout Period: O tempo que o Anti-DDoS Proxy aguarda após enviar dados e antes que o servidor de origem comece a processá-los.

                      Nota

                      Se o Anti-DDoS Proxy falhar em enviar todos os dados para o servidor de origem ou se o servidor de origem não começar a processar os dados dentro deste período, a tentativa é considerada uma falha.

                    • Back-to-origin Persistent Connections: Uma conexão TCP entre um servidor de cache e um servidor de origem permanece ativa por um período em vez de fechar após cada solicitação. Isso pode desperdiçar recursos. Ative Back-to-origin Persistent Connections para reduzir o tempo de estabelecimento de conexão e o consumo de recursos, além de melhorar a eficiência e a velocidade do processamento de solicitações.

                      • Requests Reusing Persistent Connections: O número de solicitações HTTP que podem ser enviadas por uma única conexão TCP do Anti-DDoS Proxy para o servidor de origem. Isso reduz a latência e o consumo de recursos causados pelo estabelecimento e encerramento frequentes de conexões.

                        Nota

                        Recomendamos definir este valor como menor ou igual ao número de solicitações por conexão persistente configurado no servidor de origem backend, como uma instância WAF ou SLB. Isso evita a inacessibilidade do service causada pelo encerramento da conexão.

                      • Timeout Period of Idle Persistent Connections: O tempo máximo que uma conexão TCP persistente ociosa do Anti-DDoS Proxy para o servidor de origem pode permanecer aberta no pool de conexões do Anti-DDoS Proxy. Se nenhuma nova solicitação for recebida dentro deste período, a conexão é fechada para liberar recursos do sistema.

                        Nota

                        Recomendamos definir este valor como menor ou igual ao período de tempo limite configurado no servidor de origem backend, como uma instância WAF ou SLB. Isso evita a inacessibilidade do service causada pelo encerramento da conexão.

                    Verificar e entrar em operação

                    Após concluir a configuração do site, siga esta lista de verificação para realizar a validação e entrar em operação. Isso ajuda a prevenir interrupções do service.

                    • Etapas principais (Obrigatório)

                      1. Permitir endereços IP de back-to-origin: Nas políticas de segurança do servidor de origem, como firewall ou grupo de segurança, adicione os intervalos de endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões. Isso evita que o tráfego encaminhado do Anti-DDoS Proxy para a origem seja bloqueado por engano. Para mais informações, consulte Add the back-to-origin IP addresses of Anti-DDoS Proxy to a whitelist.

                      2. Verificar a configuração localmente: Antes de alterar seus registros DNS, modifique o arquivo hosts local para verificar se a configuração de encaminhamento funciona conforme esperado. Isso ajuda a prevenir interrupções do service. Para mais informações, consulte Verify forwarding settings on a local machine.

                      3. Alternar a resolução DNS: Após a verificação local ser bem-sucedida, altere o registro DNS do nome de domínio do site para o CNAME fornecido pelo Anti-DDoS Proxy. Esta ação alterna o tráfego do service para o Anti-DDoS Proxy para proteção. Para mais informações, consulte Use a CNAME or IP address to resolve a domain name to Anti-DDoS Proxy.

                    • Etapas opcionais

                      • Alterar o endereço IP de origem: Se o servidor de origem for uma instância ECS do Alibaba Cloud e seu endereço IP estiver exposto, recomendamos alterar o endereço IP público da instância ECS. Isso evita que invasores contornem o Anti-DDoS Proxy para atacar o servidor de origem. Para mais informações, consulte Static public IP address.

                      • Configurar políticas de mitigação DDoS: Além das políticas de mitigação padrão do Anti-DDoS Proxy (Anti-DDoS Global Mitigation Policy, Intelligent Protection e Frequency Control), você pode ativar mais recursos de proteção na aba Protection for Website Services conforme necessário. Para mais informações, consulte Protection for Website Services.

                        Importante

                        Ativar políticas de proteção contra HTTP flood pode inserir um cookie no cliente. Para mais informações, consulte Cookie insertion.

                      • Configurar alertas do CloudMonitor: Configure regras de alerta para métricas comuns do service do Anti-DDoS Proxy, como tráfego e conexões, e eventos de ataque, como filtragem blackhole e eventos de limpeza. Isso permite receber alertas oportunos para atividades anômalas e responder rapidamente. Para mais informações, consulte CloudMonitor alerts.

                      • Configurar o service de análise de logs: Ative o service de análise de logs para coletar e armazenar logs de acesso ao site por 180 dias por padrão. Isso é útil para análise de negócios e atendimento aos requisitos de conformidade de proteção classificada. Para mais informações, consulte Quickly use the log analysis feature.

                    Cotas e limites

                    • Um nome de domínio pode ser associado a no máximo oito instâncias do Anti-DDoS Proxy.

                    • O número total de portas personalizadas (diferentes de 80 ou 443) para todas as configurações de site sob uma instância do Anti-DDoS Proxy não pode exceder 10.

                    • Você pode adicionar no máximo cinco rótulos de cabeçalho personalizado.

                    Referências

                    Registro ICP

                    • Verificação e tratamento de registro ICP: O Anti-DDoS Proxy (Chinese Mainland) verifica periodicamente o status do registro ICP dos nomes de domínio protegidos. Se um registro ICP tornar-se inválido, o Anti-DDoS Proxy (Chinese Mainland) interrompe o encaminhamento de tráfego para os services relacionados e exibe uma mensagem "The domain name has not completed ICP filing. Please update the filing status." na página Website Config.

                    • Requisito duplo de registro ICP: Se o servidor de origem for um product do Alibaba Cloud, ele deve atender aos requisitos de registro ICP tanto do Anti-DDoS Proxy quanto do product de origem. Caso contrário, o encaminhamento de tráfego back-to-origin será afetado. Para mais informações, consulte a documentação oficial de cada product cloud ou entre em contato com o suporte técnico. Por exemplo, se o servidor de origem for uma instância ECS, você deve obter um registro ICP para a instância ECS. Para mais informações, consulte ICP filing check for servers e ICP filing process.

                    • Recuperação do service: Se você receber uma notificação de que seu registro ICP é inválido, atualize suas informações de registro imediatamente para retomar o service.

                    Excluir uma configuração de site

                    Se uma configuração de site não for mais necessária, você pode excluí-la da seguinte forma:

                    1. Restaurar o registro DNS: Altere o registro DNS do nome de domínio para que ele não aponte mais para o endereço IP da instância do Anti-DDoS Proxy, o CNAME do Anti-DDoS Proxy ou o CNAME do Sec-Traffic Manager.

                      Aviso

                      Se você excluir a configuração do site antes de restaurar o registro DNS, seu service poderá ser interrompido.

                    2. Excluir a configuração do site

                      • Exclusão manual: Na página Website Config, localize a configuração desejada e clique em Delete na coluna Actions. Para mais informações, consulte Delete a website configuration.

                      • Exclusão automática: Um mês após a liberação da última instância do Anti-DDoS Proxy em sua conta, o sistema exclui automaticamente todas as configurações de nome de domínio e encaminhamento de porta do Anti-DDoS Proxy sob a conta.

                    FAQ

                    • Por que recebo um erro 502 ou 504 ao acessar meu site após concluir a configuração?

                      Esse erro geralmente ocorre porque a origin fetch falha. Verifique os seguintes itens em ordem:

                      1. Verifique o firewall/grupo de segurança do servidor de origem: Confirme se você adicionou os intervalos de endereços IP de back-to-origin do Anti-DDoS Proxy à lista de permissões.

                      2. Verifique a configuração "Enable HTTP for Origin Fetch": Se o servidor de origem suportar apenas HTTP (escutando na porta 80), mas você configurou HTTPS no Anti-DDoS Proxy sem ativar "Enable HTTP for Origin Fetch", a origin fetch falhará.

                      3. Verifique o status do servidor de origem: Confirme se o Origin IP Address está correto e se o próprio servidor de origem está funcionando corretamente.

                    • Por que meu navegador relata um erro de certificado após eu ativar o HTTPS?

                      Verifique os seguintes itens:

                      1. Incompatibilidade entre certificado e nome de domínio: Certifique-se de que o certificado cobre o nome de domínio adicionado, incluindo os domínios www e raiz. Por exemplo, um certificado para www.example.com não pode ser usado para example.com, a menos que seja um certificado curinga ou multidomínio.

                      2. Cadeia de certificados incompleta: Ao fazer upload de um certificado, certifique-se de enviar a cadeia de certificados completa (certificado do servidor mais certificado CA intermediário).

                      3. Certificado expirado: Verifique se o certificado enviado ainda é válido.

                    • Como posso confirmar que o tráfego do meu site está passando pelo Anti-DDoS Proxy?

                      1. Consulta DNS: Na linha de comando, execute ping <your domain name> ou dig <your domain name>. Verifique se o endereço resolvido é o CNAME da instância do Anti-DDoS Proxy ou o endereço IP para o qual ele aponta.

                      2. Relatórios do console: Na página de relatórios do console do Anti-DDoS Proxy, verifique se há dados de tráfego de entrada.

                      3. Logs do servidor de origem: Verifique os logs de acesso web do servidor de origem para confirmar se os endereços IP de origem das solicitações pertencem aos intervalos de endereços IP de back-to-origin do Anti-DDoS Proxy.

                    • Meus logs de aplicação registram apenas o endereço IP do Anti-DDoS Proxy. Como obtenho o endereço IP real do visitante?

                      Isso é esperado. Como proxy, o Anti-DDoS Proxy usa seus endereços IP de back-to-origin para acessar o servidor de origem. Para obter o endereço IP real do visitante, você precisa configurar o servidor web (como Nginx ou Apache) para extrair o endereço IP do cabeçalho de solicitação X-Forwarded-For. Para mais informações, consulte Obtain the real IP addresses of clients after you configure an Anti-DDoS Proxy instance.

                    • Como verifico a eficácia da mitigação do Anti-DDoS Proxy?

                      Observe que você não pode acionar manualmente a filtragem blackhole no servidor para fins de teste. A filtragem blackhole é acionada automaticamente quando o sistema detecta um ataque DDoS volumétrico que excede o limiar de mitigação. Para verificar a eficácia da limpeza e do encaminhamento do Anti-DDoS Proxy:

                      • Use um service de teste: Conecte um service de teste, em vez do service de produção, ao Anti-DDoS Proxy para evitar impacto no tráfego de produção.

                      • Simule tráfego DDoS: Use uma ferramenta de teste de estresse para simular tráfego DDoS e observe o comportamento de limpeza e encaminhamento do Anti-DDoS Proxy.

                      • Verifique os relatórios do console: Na página de relatórios do console do Anti-DDoS Proxy, verifique os dados de mitigação e os resultados da limpeza.

                      • Verifique os logs do servidor de origem: Verifique os logs de acesso web do servidor de origem e confirme se os endereços IP de origem das solicitações pertencem aos intervalos de endereços IP de back-to-origin do Anti-DDoS Proxy.