O recurso de lista de bloqueios por localização descarta o tráfego proveniente de regiões geográficas específicas nos centros de limpeza antes que ele chegue aos seus servidores de source. Utilize esse mecanismo para impedir ataques de inundação de conexões originados em regiões onde você não possui usuários legítimos.
Como funciona
Ao configure a lista de bloqueios por localização para uma instância do Anti-DDoS Proxy, todo o tráfego das regiões especificadas é descartado nos centros de limpeza. O recurso identifica o tráfego com base na localização do endereço IP de source. Embora isso não reduza a largura de banda do ataque recebido, a funcionalidade interrompe ataques de inundação de conexões ao descartar as solicitações antes que elas esgotem seu pool de conexões.
Escolha entre os recursos de lista de bloqueios por localização
O Anti-DDoS Proxy oferece dois recursos de bloqueio baseados em localização:
|
Recurso |
Escopo |
Uso típico |
|
Location blacklist |
Todos os serviços em uma instância do Anti-DDoS Proxy |
Serviços de porta (Camada 4) |
|
Location blacklist (domain names) |
Apenas nomes de domínio específicos |
Serviços de site (Camada 7) |
Quando ambos os recursos estão ativos, a lista de bloqueios por localização tem prioridade maior. Por exemplo, se a lista de bloqueios por localização impedir todas as regiões fora da China Continental, os usuários dessas regiões não conseguirão acessar os nomes de domínio associados — mesmo que o recurso Location blacklist (domain names) permita o acesso.
A lista de bloqueios por localização descarta o tráfego nos centros de limpeza (próximos ao destino). Para descartar o tráfego de ataque a montante usando roteadores principais de provedores de serviços de Internet (ISP), utilize o recurso de desvio de tráfego próximo à origem . Esse recurso está disponível apenas para o Anti-DDoS Proxy (Chinese Mainland).
Casos de uso
Serviços geograficamente isolados: Caso todos os seus usuários estejam na China Continental, bloqueie todas as regiões fora dessa área para eliminar tentativas de conexão não solicitadas vindas do exterior.
As configurações da lista de bloqueios por localização têm validade permanente e não expiram automaticamente.
Limitações
A configuração da lista de bloqueios por localização deve ser feita individualmente para cada instância do Anti-DDoS Proxy. Não há suporte para configuração em lote em várias instâncias.
Pré-requisitos
Antes de começar, verifique se você possui:
Configure a lista de bloqueios por localização
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região correspondente à sua instância:
Chinese Mainland para instâncias do Anti-DDoS Proxy (Chinese Mainland)
Outside Chinese Mainland para instâncias do Anti-DDoS Proxy (Outside Chinese Mainland)
No painel de navegação à esquerda, escolha Mitigation Settings > General Policies.
-
Na aba Protection for Infrastructure, selecione a instância na lista à esquerda.
Pesquise pelo ID ou pela descrição da instância para localizá-la rapidamente.
Na seção Location Blacklist, clique em Settings.
No painel Configure Location Blacklist, selecione as regiões a serem bloqueadas e clique em OK.
Na seção Location Blacklist, ative a opção Status para aplicar a configuração.
Tópicos relacionados
Para bloquear regiões específicas em nomes de domínio individuais, em vez de aplicar a regra a todos os serviços da instância, consulte Configure o recurso de lista de bloqueios por localização (nomes de domínio).
Em caso de dúvidas sobre o bloqueio de países específicos versus todas as regiões internacionais, consulte as Perguntas frequentes.