Por padrão, todo o tráfego passa continuamente pelo Anti-DDoS Proxy. Isso aumenta a latência e os custos mesmo sem ataques em andamento. A interação de serviços em nuvem direciona o tráfego diretamente para o recurso em nuvem durante operações normais. Ao detectar um ataque, o sistema desvia automaticamente o tráfego para o Anti-DDoS Proxy para limpeza. Esse modelo sob demanda elimina saltos de rede desnecessários, reduz a latência e otimiza custos.
Antes de começar
Recursos em nuvem compatíveis
O serviço deve ser executado em um dos seguintes recursos da Alibaba Cloud com endereço IP público:
Elastic IP Address (EIP)
Instância do Elastic Compute Service (ECS)
Instância do Server Load Balancer (SLB)
Instância do Web Application Firewall (WAF)
Instância do Anti-DDoS Proxy
Utilize uma das seguintes instâncias do Anti-DDoS Proxy:
Anti-DDoS Proxy (Chinese Mainland): Profession.
Anti-DDoS Proxy (Outside Chinese Mainland): Insurance ou Unlimited.
A instância precisa ter largura de banda limpa e consultas por segundo (QPS) suficientes para atender aos requisitos do serviço. Para mais detalhes, consulte Purchase an Anti-DDoS Proxy instance.
Requisitos de configuração
O site já deve estar adicionado à instância do Anti-DDoS Proxy.
Você já deve ter verificado se o Anti-DDoS Proxy encaminha o tráfego corretamente.
Como funciona
A interação de serviços em nuvem usa roteamento inteligente baseado em DNS para direcionar dinamicamente o tráfego conforme o status de segurança dos recursos em nuvem.
A interação de serviços em nuvem usa DNS para rotear o tráfego. Se todos os recursos em nuvem entrarem em filtragem blackhole simultaneamente, o serviço ficará inacessível até a suspensão do blackhole. Durante a troca de tráfego, podem ocorrer breves interrupções no serviço. O tempo de inatividade real depende da velocidade de atualização do cache DNS do cliente.
O tráfego flui por três estados:
|
Estado |
Caminho do tráfego |
Descrição |
|
Normal (sem ataque) |
Cliente > Recurso em nuvem |
O tráfego vai diretamente para o recurso em nuvem sem passar pelo Anti-DDoS Proxy. Isso proporciona a menor latência e o melhor desempenho. |
|
Sob ataque |
Cliente > Anti-DDoS Proxy > Recurso em nuvem |
O sistema atualiza automaticamente o registro DNS para apontar o domínio para o endereço CNAME do Anti-DDoS Proxy. O tráfego malicioso é limpo e apenas o tráfego legítimo é encaminhado para o recurso em nuvem. |
|
Recuperação (ataque interrompido) |
Cliente > Recurso em nuvem |
Após o término do ataque, o Anti-DDoS Proxy aguarda um período configurado (período de espera de failback) antes de rotear o tráfego de volta. Quando esse período expira, o sistema restaura o registro DNS para apontar para o endereço IP do recurso em nuvem. |
Criar uma regra de interação de serviços em nuvem
Faça logon no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
Na aba General Interaction, clique em Create Rule.
-
No painel Create Rule, configure os parâmetros restantes descritos na tabela a seguir e clique em Next.
Parameter
Description
Interaction Scenario
Selecione Cloud Service Interaction.
Rule Name
Insira um nome de até 128 caracteres. São aceitos apenas letras, dígitos e sublinhados (_).
Anti-DDoS Pro or Anti-DDoS Premium Instance
Selecione a instância do Anti-DDoS Proxy para associar a esta regra.
Resource for Interaction
Insira o endereço IP público do recurso em nuvem a ser protegido. Os seguintes tipos são aceitos:
EIP (Elastic IP Address)
IP da instância ECS
IP da instância SLB
IP da instância WAF
Clique em Add IP Address of Cloud Resource para adicionar mais endereços. É possível adicionar até 20 endereços IP.
NotaAo adicionar vários endereços IP, todos compartilham a mesma instância do Anti-DDoS Proxy. Se um endereço IP for atacado, o tráfego será redistribuído para os endereços restantes. O tráfego só muda para o Anti-DDoS Proxy quando todos os endereços estiverem sob ataque simultaneamente.
Para failover independente de cada endereço IP, consulte Multi-path failover.
Waiting Time of Switchback
Período de espera de failback (tempo que o Anti-DDoS Proxy aguarda após o término de um ataque antes de rotear o tráfego de volta para o recurso em nuvem). Intervalo válido: 30 a 120 minutos.
NotaRecomendamos 60 minutos.
-
Atualize os registros DNS conforme solicitado: Para ativar a regra, aponte o registro DNS do domínio para o CNAME fornecido pelo Sec-Traffic Manager. Siga estas etapas:
-
Verifique localmente antes de atualizar o DNS: Antes de atualizar os registros DNS públicos, valide a regra modificando o arquivo hosts no computador local. Isso ajuda a identificar conflitos de política de encaminhamento de origem antes que afetem o tráfego de produção. Para etapas detalhadas, consulte Locally validate your forwarding configuration.
Casos de risco típicos: conflito entre CDN + Anti-DDoS Proxy + OSS
Ao utilizar o CDN junto com o Anti-DDoS Proxy para fornecer conteúdo do Object Storage Service (OSS), observe o seguinte:
O CDN pode personalizar o cabeçalho Host de origem para corresponder ao nome do bucket do OSS, para que o OSS identifique corretamente a solicitação.
O Anti-DDoS Proxy não modifica o cabeçalho Host de origem. Ele repassa o cabeçalho Host original da solicitação do cliente.
Quando um ataque aciona um failover para o Anti-DDoS Proxy, o cabeçalho Host pode não corresponder mais ao esperado pelo OSS, causando falhas nas solicitações. Para evitar isso, vincule o CNAME do Anti-DDoS Proxy no arquivo hosts local e verifique o cenário antes de atualizar o DNS público.
-
Atualize os registros DNS: Após verificar a regra localmente, atualize o registro DNS do domínio para apontar para o CNAME fornecido pelo Sec-Traffic Manager.
Registrador de domínio
Como atualizar
Alibaba Cloud
Atualize o registro no console do Alibaba Cloud DNS.
Provedor terceirizado
Faça logon no console de gerenciamento do registrador de domínio e atualize o registro DNS do domínio.
-
Resultados da validação
Após a atualização do DNS, verifique se o site está acessível.
NotaDepois de atualizar o registro DNS, a regra pode levar algum tempo para entrar totalmente em vigor devido à propagação do DNS (TTL). Para detalhes, consulte Modify a CNAME record for Traffic Scheduler.
Se encontrar problemas, consulte Troubleshoot slow response, high latency, and access failures for services protected by Anti-DDoS Proxy.
-
Alternar tráfego
A interação de serviços em nuvem oferece dois modos de alternância para acomodar diferentes cenários operacionais.
Tanto a alternância automática quanto a manual usam DNS. O tempo real de alternância depende da propagação do DNS e da convergência da rede. Planeje com base na tolerância do serviço a tempos de inatividade.
|
Modo |
Descrição |
Quando usar |
|
Automático |
O sistema monitora o tráfego em tempo real e alterna automaticamente para ou sai do modo Anti-DDoS Proxy com base na detecção de ataques. |
Proteção 24/7 sem supervisão, sem necessidade de intervenção manual. |
|
Manual |
Você aciona manualmente o failover ou failback pelo console conforme as necessidades operacionais. |
Alternância preventiva antes de grandes eventos. Cenários de ataque complexos não cobertos por políticas automáticas. Investigação de falhas e simulados. |
Alternância automática
|
Direção |
Condição de acionamento |
|
Recurso em nuvem > Anti-DDoS Proxy |
Todos os endereços IP dos recursos protegidos entram em filtragem blackhole. |
|
Anti-DDoS Proxy > Recurso em nuvem |
O ataque parou e o período de espera de failback configurado expirou. |
Alternância manual
É possível alternar o tráfego manualmente pela aba General Interaction na página Sec-Traffic Manager.
Switch to Anti-DDoS
-
Procedimento:
Na página Sec-Traffic Manager, clique na aba General Interaction.
Localize a regra cujo cenário de interação é interação de serviços em nuvem e a limpeza de mitigação DDoS não foi acionada automaticamente (indicado pelo ícone
em Resource for Interaction).Clique em Switch to Anti-DDoS na coluna Actions para iniciar o failover.
-
Restrições:
Não é possível alternar o tráfego para o Anti-DDoS Proxy quando a instância do Proxy estiver em estado de blackhole ou quando o tempo de espera de switchback não tiver decorrido desde o último evento de blackhole.
Após um failover manual, o tráfego não retorna automaticamente. Clique em Switchback para retornar o tráfego ao recurso protegido.
Switchback
-
Procedimento:
Na página Sec-Traffic Manager, clique na aba General Interaction.
Localize a regra cujo cenário de interação é interação de serviços em nuvem e o tráfego está sendo limpo atualmente pelo Anti-DDoS Proxy (indicado pelo ícone
em Anti-DDoS Pro or Anti-DDoS Premium Instance).Clique em Switchback na coluna Actions e confirme a operação.
-
Restrições:
Se todos os recursos protegidos associados estiverem em filtragem blackhole, o failback falhará.
-
Caso alguns recursos estejam com filtragem e outros não:
O tráfego retorna primeiro para os recursos disponíveis.
Os recursos restantes retomam o tráfego automaticamente após a desativação da filtragem blackhole.
Gerenciar regras
Após criar uma regra, execute as seguintes operações na aba General Interaction.
|
Operação |
Descrição |
|
Edit |
Modifique os parâmetros da regra. Interaction Scenario e Rule Name não podem ser alterados após a criação da regra. |
|
Delete |
Exclua a regra. Antes de excluir uma regra, remova o CNAME do Sec-Traffic Manager dos registros DNS do domínio. Excluir uma regra enquanto o CNAME ainda está ativo torna o site inacessível. |