O Anti-DDoS Proxy (Outside Chinese Mainland) oferece suporte à Secure Chinese Mainland Acceleration (Sec-CMA) para acelerar o acesso de usuários na China continental aos seus services hospedados fora dessa região e fornecer proteção contra ataques DDoS de grande volume. Este tópico descreve como adicionar seus services à Sec-CMA.
Visão geral
Para resolver problemas de latência enfrentados por usuários na China continental ao acessar servidores de origem fora dessa região, o Anti-DDoS Proxy da Alibaba Cloud oferece duas soluções de aceleração: Secure Chinese Mainland Acceleration (Sec-CMA) e Chinese Mainland Acceleration (CMA).
Secure Chinese Mainland Acceleration (Sec-CMA)
-
Descrição: Com capacidades integradas de limpeza de DDoS, a Sec-CMA fornece aceleração de acesso e mitigação avançada para todos os services protegidos. Durante um ataque, a Sec-CMA limpa o tráfego DDoS em linha, sem exigir alternância para a linha do Anti-DDoS Proxy (Outside Chinese Mainland). Isso garante proteção robusta e acesso de alta velocidade.
ImportanteA Sec-CMA não roteia tráfego originado fora da China continental. Para atender usuários fora da China continental, combine a Sec-CMA com uma instância do Anti-DDoS Proxy (Outside Chinese Mainland) que utilize o plano Insurance ou Unlimited. Em seguida, use o Sec-Traffic Manager para configure o agendamento de tráfego.
-
Tipos de instância: A Sec-CMA oferece quatro tipos de instância. A tabela a seguir compara essas instâncias.
NotaNão há mais suporte para novas compras da Sec-CMA 1.0. Caso precise adquirir esse tipo de instância, entre em contato com seu gerente de contas de pré-vendas.
Os recursos da Sec-CMA 2.0 (Insurance) e da Sec-CMA 2.0 (Unlimited) foram consolidados na Sec-CMA 2.0. Não recomendamos novas compras desses tipos legados de instância.
Tipo de instância
Capacidade de mitigação
Linhas de operadora protegidas
Sessões avançadas de mitigação
Opções de compra
Secure Chinese Mainland Acceleration (Sec-CMA) 1.0
2 Tbps
China Telecom e China Unicom na China continental
2 por mês civil
Sim. Adquira uma sessão global de mitigação avançada.
Secure Chinese Mainland Acceleration (Sec-CMA) 1.0 (Basic Edition)
2 Tbps
China Telecom e China Unicom na China continental
1 por mês civil
Sim. Adquira uma sessão global de mitigação avançada.
Sec-CMA 2.0
Mais de 2 Tbps
China Telecom, China Unicom e China Mobile na China continental
Escolha entre as opções: No, 1, 2 ou sessões Unlimited.
Não. Selecione uma especificação diferente no momento da compra.
Sec-CMA 2.0 (Insurance)
Mais de 2 Tbps
China Telecom, China Unicom e China Mobile na China continental
2 por mês civil
Não. Faça upgrade para Sec-CMA 2.0 ou Sec-CMA 2.0 (Unlimited).
Sec-CMA 2.0 (Unlimited)
Mais de 2 Tbps
China Telecom, China Unicom e China Mobile na China continental
Ilimitado
Não aplicável.
Chinese Mainland Acceleration (CMA)
A CMA oferece apenas aceleração de acesso e não possui capacidades integradas de limpeza de DDoS. Implante-a junto com uma instância do Anti-DDoS Proxy (Outside Chinese Mainland) que utilize o plano Insurance ou Unlimited. Para mitigar um ataque, alterne o tráfego para a linha do Anti-DDoS Proxy (Outside Chinese Mainland). Ataques frequentes exigem alternâncias frequentes.
Limitações
O Port Config não suporta portas UDP.
Usar a Sec-CMA 2.0
Proteger tráfego da China Telecom, Unicom e Mobile
Use uma instância Sec-CMA 2.0 isoladamente.
Faça login no console do Anti-DDoS Proxy.
-
Na barra de menus superior, no canto superior esquerdo, selecione a região Outside Chinese Mainland.
Ao selecionar essa região, você será redirecionado para o console do Anti-DDoS Proxy (Outside Chinese Mainland).
-
Adicione seu service à instância Sec-CMA 2.0.
Website Config: Ao adicionar o service, defina Instance como a instância Sec-CMA 2.0. Para mais detalhes, consulte Adicionar um site.
Port Config: Configure regras de encaminhamento de porta na instância Sec-CMA 2.0. Para mais detalhes, consulte Criar uma regra de encaminhamento de porta.
-
Alterne o tráfego do seu service para a instância Sec-CMA 2.0 para ative a aceleração segura.
Website Config: Resolva seu nome de domínio para o registro CNAME do Anti-DDoS Proxy. Para mais detalhes, consulte Usar um CNAME ou endereço IP para resolver um nome de domínio para o Anti-DDoS Proxy.
Port Config: Defina o endereço do service como o endereço IP da instância Sec-CMA 2.0.
Proteger todas as linhas de operadora
Combine a Sec-CMA 2.0 com uma instância do Anti-DDoS Proxy (Outside Chinese Mainland) que utilize o plano Insurance ou Unlimited.
Faça login no console do Anti-DDoS Proxy.
-
Na barra de menus superior, no canto superior esquerdo, selecione a região Outside Chinese Mainland.
Ao selecionar essa região, você será redirecionado para o console do Anti-DDoS Proxy (Outside Chinese Mainland).
-
Adicione seu service a uma instância do Anti-DDoS Proxy (Outside Chinese Mainland). Esta seção usa como exemplo uma instância com o plano Unlimited.
Website Config: Ao adicionar o service, defina Instance tanto para a instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland) quanto para a instância Sec-CMA 2.0. Para mais detalhes, consulte Adicionar um site.
-
Port Config: Configure regras de encaminhamento de porta tanto na instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland) quanto na instância Sec-CMA 2.0. Para mais detalhes, consulte Criar uma regra de encaminhamento de porta.
ImportanteO agendamento automático depende de registros CNAME e não funciona se o service for acessado diretamente pelo endereço IP.
-
Configure uma regra de aceleração segura no Sec-Traffic Manager.
Na página , clique na aba General Interaction.
-
Clique em Add Rule, configure a regra e clique em OK.
Interaction Scenario: Selecione Sec-CMA.
Rule Name: Insira um nome personalizado para a regra.
Sec-CMA: Selecione a instância Sec-CMA 2.0.
Anti-DDoS Proxy (Outside Chinese Mainland): Selecione a instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland).
Após crie a regra de agendamento, o Sec-Traffic Manager gera um CNAME. Aponte o registro DNS do seu nome de domínio para esse CNAME para ative o agendamento automático:
O tráfego da China Telecom, China Unicom e China Mobile na China continental é roteado para o endereço IP da instância Sec-CMA 2.0.
O tráfego de outras operadoras na China continental e de regiões fora da China continental é roteado para o endereço IP da instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland).
NotaCertifique-se de que todos os endereços IP selecionados nos nós de agendamento estejam configurados para encaminhar tráfego ao servidor de origem.
-
No seu provedor de DNS, altere o registro DNS do nome de domínio.
Aponte o nome de domínio para o CNAME da regra de agendamento para direcionar o tráfego do service ao Sec-Traffic Manager para agendamento automático.
NotaO agendamento automático de tráfego exige o uso de um registro CNAME para resolução de nomes de domínio.
Usar a Sec-CMA 1.0
A Sec-CMA 1.0 não protege o tráfego da China Mobile.
Proteger tráfego da China Telecom e China Unicom
Use uma instância Sec-CMA 1.0 independente.
Faça login no console do Anti-DDoS Proxy.
-
Na barra de menus superior, no canto superior esquerdo, selecione a região Outside Chinese Mainland.
Ao selecionar essa região, você será redirecionado para o console do Anti-DDoS Proxy (Outside Chinese Mainland).
-
Adicione seu service à instância Sec-CMA 1.0.
Website Config: Ao adicionar o service, defina Instance como a instância Sec-CMA 1.0. Para mais detalhes, consulte Adicionar um site.
Port Config: Configure regras de encaminhamento de porta na instância Sec-CMA 1.0. Para mais detalhes, consulte Criar uma regra de encaminhamento de porta.
-
Alterne o tráfego do seu service para a instância Sec-CMA 1.0 para ative a aceleração segura.
Website Config: Resolva seu nome de domínio para o registro CNAME do Anti-DDoS Proxy. Para mais detalhes, consulte Usar um CNAME ou endereço IP para resolver um nome de domínio para o Anti-DDoS Proxy.
Port Config: Defina o endereço do service como o endereço IP da instância Sec-CMA 1.0.
Proteger todas as linhas de operadora
Combine a Sec-CMA 1.0 com uma instância do Anti-DDoS Proxy (Outside Chinese Mainland) que utilize o plano Insurance ou Unlimited.
Faça login no console do Anti-DDoS Proxy.
-
Na barra de menus superior, no canto superior esquerdo, selecione a região Outside Chinese Mainland.
Ao selecionar essa região, você será redirecionado para o console do Anti-DDoS Proxy (Outside Chinese Mainland).
-
Adicione seu service a uma instância do Anti-DDoS Proxy (Outside Chinese Mainland). Esta seção usa como exemplo uma instância com o plano Unlimited.
Website Config: Ao adicionar o service, defina Instance tanto para a instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland) quanto para a instância Sec-CMA 1.0. Para mais detalhes, consulte Adicionar um site.
-
Port Config: Configure regras de encaminhamento de porta tanto na instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland) quanto na instância Sec-CMA 1.0. Para mais detalhes, consulte Criar uma regra de encaminhamento de porta.
ImportanteO agendamento automático depende de registros CNAME e não funciona se o service for acessado diretamente pelo endereço IP.
-
Configure uma regra de aceleração segura no Sec-Traffic Manager.
Na página , clique na aba General Interaction.
-
Clique em Add Rule, configure a regra e clique em OK.
Interaction Scenario: Selecione Sec-CMA.
Rule Name: Insira um nome personalizado para a regra.
Sec-CMA: Selecione a instância Sec-CMA 1.0.
Anti-DDoS Proxy (Outside Chinese Mainland): Selecione a instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland).
Após crie a regra de agendamento, o Sec-Traffic Manager gera um CNAME. Aponte o registro DNS do seu nome de domínio para esse CNAME para ative o agendamento automático:
O tráfego da China Telecom e da China Unicom na China continental é roteado para o endereço IP da instância Sec-CMA 1.0.
O tráfego da China Mobile na China continental e todo o tráfego fora da China continental são roteados para o endereço IP da instância Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland).
NotaCertifique-se de que todos os endereços IP selecionados nos nós de agendamento estejam configurados para encaminhar tráfego ao servidor de origem.
-
No seu provedor de DNS, altere o registro DNS do nome de domínio.
Aponte o nome de domínio para o CNAME da regra de agendamento para direcionar o tráfego do service ao Sec-Traffic Manager para agendamento automático.
NotaO agendamento automático de tráfego exige o uso de um registro CNAME para resolução de nomes de domínio.