O recurso de política de mitigação global contém regras gerais de mitigação acumuladas com base na experiência de ataque e defesa do Anti-DDoS Proxy. Ao ativar esse recurso, você reduz os riscos causados por ataques aos seus sites. Este tópico descreve como configurar o recurso de política de mitigação global.
Introdução ao recurso de política de mitigação global
Modos
O recurso de política de mitigação global oferece os seguintes modos: Loose, Normal e Strict. A tabela a seguir descreve cada modo. Após configurar uma regra de encaminhamento para um nome de domínio, o Anti-DDoS Proxy ativa automaticamente o recurso de política de mitigação global e aplica o modo Normal ao domínio. Modifique o modo conforme as necessidades do seu negócio.
Modo | Efeito da mitigação | Cenário |
Loose | Bloqueia ataques conhecidos específicos e permite solicitações normais. |
|
Normal (recomendado) | Bloqueia ataques divulgados na Internet que não constam no histórico de tráfego do seu site. Esse modo causa baixo impacto nas operações. | Recomendado para cenários em que o volume de solicitações apresenta pouca variação e os atributos de negócio e origens de usuários permanecem estáveis. |
Strict | Bloqueia ataques de forma rigorosa. Solicitações normais também podem ser bloqueadas. Importante Para evitar impactos negativos da alteração de modo no seu site, entre em contato com o suporte técnico da Alibaba Cloud antes de utilizar o modo Strict. |
|
Regras de mitigação
O Anti-DDoS Proxy disponibiliza diversas regras de mitigação organizadas em diferentes tipos, descritos na tabela abaixo. Além disso, cada modo da política de mitigação global suporta um conjunto específico de regras. Se relatórios de análise de ataques ou logs indicarem que uma regra está gerando falso positivo e afetando negativamente suas cargas de trabalho, não é necessário alterar o modo vigente. Basta desativar a regra ou modifique sua ação.
|
Tipo |
Descrição |
|
Invalid Request |
O cabeçalho HTTP da solicitação é inválido devido a erros de codificação. |
|
Simulated Browser Request |
A solicitação simula uma requisição HTTP iniciada por navegador. Na maioria dos casos, essa solicitação aciona um desafio JavaScript. |
|
Simulated Crawler Request |
A solicitação simula uma requisição HTTP iniciada por rastreador. |
|
Attack Tool Request |
Uma ferramenta de ataque comum iniciou a solicitação HTTP. |
|
High-frequency Attack Request |
Atacantes enviam solicitações HTTP em alta frequência. |
|
Attack Request |
A solicitação apresenta características de ataque identificadas com base na experiência de ataque e defesa da Alibaba Cloud. |
Decidir entre alterar o modo ou uma regra de mitigação
Avalie os critérios a seguir para decidir se deve alterar o modo ou uma regra de mitigação específica.
-
Escopo e frequência do impacto
Altere o modo caso ele esteja bloqueando frequentemente diversos tipos de comportamentos legítimos de usuários, como logins, uploads e downloads.
Se falsos positivos ocorrerem apenas em um tipo específico de comportamento, como acesso de determinado cliente ou atualização da página inicial, enquanto a maioria das demais cargas de trabalho opera normalmente, a causa provável é uma regra específica. Nesse caso, modifique apenas a regra de mitigação correspondente.
-
Alterações no serviço
Quando houver mudanças significativas no serviço, como novas interfaces externas ou modificações na arquitetura de rede existente, o modo atual pode deixar de ser adequado e causar impactos negativos. Nessa situação, altere o modo.
Caso o serviço permaneça estável e apenas uma funcionalidade apresente falhas ocasionais, é possível que uma regra de mitigação específica seja incompatível. Nesse cenário, ajuste somente a regra afetada.
-
Impacto negativo das regras de mitigação no tráfego do serviço
Teste o modo atual e as regras de mitigação simulando o tráfego do serviço. Se o sistema bloquear uma grande quantidade desse tráfego simulado, considere alterar o modo.
Se o tráfego simulado acionar apenas uma regra específica e gerar falso positivo, modifique somente essa regra. Por exemplo, consultas legítimas de alta frequência podem ativar uma regra do tipo High-frequency Attack Request; nesse caso, ajuste apenas a regra envolvida.
Identificar qual regra de mitigação alterar
Neste exemplo, utiliza-se a regra de mitigação com ID global_cc_1321b42f0967324a4581f7df931b4b64_C_t. Essa regra protege contra ataques que enviam solicitações HTTP de alta frequência para a página inicial. Falsos positivos podem ocorrer nos seguintes cenários:
Durante eventos promocionais de grande escala, muitos usuários podem atualizar a página inicial repetidamente no primeiro minuto após o início do evento, o que pode gerar falso positivo.
Após a correção de um problema técnico no site, o administrador precisa validar se o desempenho e as funcionalidades foram restaurados. Para agilizar o teste, ferramentas automatizadas podem simular acessos frequentes à página inicial para verificar velocidade de carregamento e disponibilidade de links, o que também pode causar falso positivo.
Consulte os relatórios de análise de ataques e os logs para identificar a regra de mitigação responsável pelo falso positivo. Em seguida, desative a regra ou altere sua ação para Monitor.
-
Relatórios de análise de ataques
Na página Attack Analysis, localize detalhes sobre ataques de exaustão de recursos web e visualize o ID da regra de proteção ativa na seção Top 10 Hit Policies. No painel de navegação à esquerda, acesse Investigation & Analysis > Attack Analysis para visualizar estatísticas de solicitações bloqueadas por diversas políticas de proteção, como rate limiting, region blocking e fine-grained access control. No painel Top 10 Protection Policies à direita, consulte a lista de regras de proteção classificadas por número de solicitações bloqueadas e clique em Protection Settings para acessar e modifique a regra correspondente.
-
Logs
Na página Log Analysis, insira
last_ownerna caixa de pesquisa para visualizar o ID da regra de mitigação ativa. Regras cujo ID começa comglobalsão regras de mitigação global.No painel de navegação à esquerda, acesse Investigation & Analysis > Full Log Analysis. Na caixa de pesquisa no topo da página, insira
last_owner. O painel de campos indexados à esquerda exibe a distribuição de valores desse campo e a porcentagem de ocorrências para cada ID de regra.
Observações de uso
Para sites adicionados ao Anti-DDoS Proxy após 24 de novembro de 2021, a política de mitigação global no modo Normal é ativada automaticamente para o nome de domínio.
Sites adicionados antes de 24 de novembro de 2021 possuem a política de mitigação global desativada por padrão. Recomenda-se ative a política de mitigação global para esses domínios.
Pré-requisitos
Um serviço de site já foi adicionado ao Anti-DDoS Proxy. Para mais informações, consulte Adicionar sites.
Alterar regras de mitigação
Faça login na página General Policies no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
Clique em na aba Protection for Website Services. Selecione o nome de domínio que deseja gerencie na lista à esquerda.
Na seção Anti-DDoS Global Mitigation Policy, altere o modo ou clique em Settings para modifique as regras de mitigação associadas ao modo.