Todos os produtos
Search
Central de documentação

Anti-DDoS:Interação de serviços em nuvem

Última atualização: Sep 18, 2026

Por padrão, todo o tráfego passa continuamente pelo Anti-DDoS Proxy. Isso aumenta a latência e os custos mesmo sem ataques em andamento. A interação de serviços em nuvem direciona o tráfego diretamente para o recurso em nuvem durante operações normais. Ao detectar um ataque, o sistema desvia automaticamente o tráfego para o Anti-DDoS Proxy para limpeza. Esse modelo sob demanda elimina saltos de rede desnecessários, reduz a latência e otimiza custos.

Antes de começar

Recursos em nuvem compatíveis

O serviço deve ser executado em um dos seguintes recursos da Alibaba Cloud com endereço IP público:

  • Elastic IP Address (EIP)

  • Instância do Elastic Compute Service (ECS)

  • Instância do Server Load Balancer (SLB)

  • Instância do Web Application Firewall (WAF)

Instância do Anti-DDoS Proxy

Utilize uma das seguintes instâncias do Anti-DDoS Proxy:

  • Anti-DDoS Proxy (Chinese Mainland): Profession.

  • Anti-DDoS Proxy (Outside Chinese Mainland): Insurance ou Unlimited.

Importante

A instância precisa ter largura de banda limpa e consultas por segundo (QPS) suficientes para atender aos requisitos do serviço. Para mais detalhes, consulte Purchase an Anti-DDoS Proxy instance.

Requisitos de configuração

Como funciona

A interação de serviços em nuvem usa roteamento inteligente baseado em DNS para direcionar dinamicamente o tráfego conforme o status de segurança dos recursos em nuvem.

Importante

A interação de serviços em nuvem usa DNS para rotear o tráfego. Se todos os recursos em nuvem entrarem em filtragem blackhole simultaneamente, o serviço ficará inacessível até a suspensão do blackhole. Durante a troca de tráfego, podem ocorrer breves interrupções no serviço. O tempo de inatividade real depende da velocidade de atualização do cache DNS do cliente.

O tráfego flui por três estados:

Estado

Caminho do tráfego

Descrição

Normal (sem ataque)

Cliente > Recurso em nuvem

O tráfego vai diretamente para o recurso em nuvem sem passar pelo Anti-DDoS Proxy. Isso proporciona a menor latência e o melhor desempenho.

Sob ataque

Cliente > Anti-DDoS Proxy > Recurso em nuvem

O sistema atualiza automaticamente o registro DNS para apontar o domínio para o endereço CNAME do Anti-DDoS Proxy. O tráfego malicioso é limpo e apenas o tráfego legítimo é encaminhado para o recurso em nuvem.

Recuperação (ataque interrompido)

Cliente > Recurso em nuvem

Após o término do ataque, o Anti-DDoS Proxy aguarda um período configurado (período de espera de failback) antes de rotear o tráfego de volta. Quando esse período expira, o sistema restaura o registro DNS para apontar para o endereço IP do recurso em nuvem.

Criar uma regra de interação de serviços em nuvem

  1. Faça logon no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Onboarding > Sec-Traffic Manager.

  4. Na aba General Interaction, clique em Create Rule.

  5. No painel Create Rule, configure os parâmetros restantes descritos na tabela a seguir e clique em Next.

    Parameter

    Description

    Interaction Scenario

    Selecione Cloud Service Interaction.

    Rule Name

    Insira um nome de até 128 caracteres. São aceitos apenas letras, dígitos e sublinhados (_).

    Anti-DDoS Pro or Anti-DDoS Premium Instance

    Selecione a instância do Anti-DDoS Proxy para associar a esta regra.

    Resource for Interaction

    • Insira o endereço IP público do recurso em nuvem a ser protegido. Os seguintes tipos são aceitos:

      • EIP (Elastic IP Address)

      • IP da instância ECS

      • IP da instância SLB

      • IP da instância WAF

    • Clique em Add IP Address of Cloud Resource para adicionar mais endereços. É possível adicionar até 20 endereços IP.

      Nota
      • Ao adicionar vários endereços IP, todos compartilham a mesma instância do Anti-DDoS Proxy. Se um endereço IP for atacado, o tráfego será redistribuído para os endereços restantes. O tráfego só muda para o Anti-DDoS Proxy quando todos os endereços estiverem sob ataque simultaneamente.

      • Para failover independente de cada endereço IP, consulte Multi-path failover.

    Waiting Time of Switchback

    Período de espera de failback (tempo que o Anti-DDoS Proxy aguarda após o término de um ataque antes de rotear o tráfego de volta para o recurso em nuvem). Intervalo válido: 30 a 120 minutos.

    Nota

    Recomendamos 60 minutos.

  6. Atualize os registros DNS conforme solicitado: Para ativar a regra, aponte o registro DNS do domínio para o CNAME fornecido pelo Sec-Traffic Manager. Siga estas etapas:

    1. Verifique localmente antes de atualizar o DNS: Antes de atualizar os registros DNS públicos, valide a regra modificando o arquivo hosts no computador local. Isso ajuda a identificar conflitos de política de encaminhamento de origem antes que afetem o tráfego de produção. Para etapas detalhadas, consulte Locally validate your forwarding configuration.

      Casos de risco típicos: conflito entre CDN + Anti-DDoS Proxy + OSS

      Ao utilizar o CDN junto com o Anti-DDoS Proxy para fornecer conteúdo do Object Storage Service (OSS), observe o seguinte:

      • O CDN pode personalizar o cabeçalho Host de origem para corresponder ao nome do bucket do OSS, para que o OSS identifique corretamente a solicitação.

      • O Anti-DDoS Proxy não modifica o cabeçalho Host de origem. Ele repassa o cabeçalho Host original da solicitação do cliente.

      • Quando um ataque aciona um failover para o Anti-DDoS Proxy, o cabeçalho Host pode não corresponder mais ao esperado pelo OSS, causando falhas nas solicitações. Para evitar isso, vincule o CNAME do Anti-DDoS Proxy no arquivo hosts local e verifique o cenário antes de atualizar o DNS público.

    2. Atualize os registros DNS: Após verificar a regra localmente, atualize o registro DNS do domínio para apontar para o CNAME fornecido pelo Sec-Traffic Manager.

      Registrador de domínio

      Como atualizar

      Alibaba Cloud

      Atualize o registro no console do Alibaba Cloud DNS.

      Provedor terceirizado

      Faça logon no console de gerenciamento do registrador de domínio e atualize o registro DNS do domínio.

    3. Resultados da validação

      Após a atualização do DNS, verifique se o site está acessível.

      Nota

Alternar tráfego

A interação de serviços em nuvem oferece dois modos de alternância para acomodar diferentes cenários operacionais.

Nota

Tanto a alternância automática quanto a manual usam DNS. O tempo real de alternância depende da propagação do DNS e da convergência da rede. Planeje com base na tolerância do serviço a tempos de inatividade.

Modo

Descrição

Quando usar

Automático

O sistema monitora o tráfego em tempo real e alterna automaticamente para ou sai do modo Anti-DDoS Proxy com base na detecção de ataques.

Proteção 24/7 sem supervisão, sem necessidade de intervenção manual.

Manual

Você aciona manualmente o failover ou failback pelo console conforme as necessidades operacionais.

Alternância preventiva antes de grandes eventos. Cenários de ataque complexos não cobertos por políticas automáticas. Investigação de falhas e simulados.

Alternância automática

Direção

Condição de acionamento

Recurso em nuvem > Anti-DDoS Proxy

Todos os endereços IP dos recursos protegidos entram em filtragem blackhole.

Anti-DDoS Proxy > Recurso em nuvem

O ataque parou e o período de espera de failback configurado expirou.

Alternância manual

É possível alternar o tráfego manualmente pela aba General Interaction na página Sec-Traffic Manager.

Switch to Anti-DDoS

  • Procedimento:

    1. Na página Sec-Traffic Manager, clique na aba General Interaction.

    2. Localize a regra cujo cenário de interação é interação de serviços em nuvem e a limpeza de mitigação DDoS não foi acionada automaticamente (indicado pelo ícone 绿色 em Resource for Interaction).

    3. Clique em Switch to Anti-DDoS na coluna Actions para iniciar o failover.

  • Restrições:

    • Não é possível alternar o tráfego para o Anti-DDoS Proxy quando a instância do Proxy estiver em estado de blackhole ou quando o tempo de espera de switchback não tiver decorrido desde o último evento de blackhole.

    • Após um failover manual, o tráfego não retorna automaticamente. Clique em Switchback para retornar o tráfego ao recurso protegido.

Switchback

  • Procedimento:

    1. Na página Sec-Traffic Manager, clique na aba General Interaction.

    2. Localize a regra cujo cenário de interação é interação de serviços em nuvem e o tráfego está sendo limpo atualmente pelo Anti-DDoS Proxy (indicado pelo ícone 绿色 em Anti-DDoS Pro or Anti-DDoS Premium Instance).

    3. Clique em Switchback na coluna Actions e confirme a operação.

  • Restrições:

    • Se todos os recursos protegidos associados estiverem em filtragem blackhole, o failback falhará.

    • Caso alguns recursos estejam com filtragem e outros não:

      • O tráfego retorna primeiro para os recursos disponíveis.

      • Os recursos restantes retomam o tráfego automaticamente após a desativação da filtragem blackhole.

Gerenciar regras

Após criar uma regra, execute as seguintes operações na aba General Interaction.

Operação

Descrição

Edit

Modifique os parâmetros da regra. Interaction Scenario e Rule Name não podem ser alterados após a criação da regra.

Delete

Exclua a regra.

Antes de excluir uma regra, remova o CNAME do Sec-Traffic Manager dos registros DNS do domínio. Excluir uma regra enquanto o CNAME ainda está ativo torna o site inacessível.