Todos os produtos
Search
Central de documentação

Anti-DDoS:Interação de serviços em nuvem

Última atualização: Jun 27, 2026

Por padrão, todo o tráfego passa continuamente pelo Anti-DDoS Proxy, o que aumenta a latência e os custos mesmo sem ataques. A interação de serviços em nuvem direciona o tráfego diretamente ao recurso de nuvem durante operações normais. Ao detectar um ataque, o sistema desvia o tráfego automaticamente para o Anti-DDoS Proxy para limpeza. Esse modelo sob demanda elimina saltos de rede desnecessários, reduz a latência e otimiza custos.

Antes de começar

Recursos de nuvem compatíveis

Execute seu serviço em um dos seguintes recursos da Alibaba Cloud com endereço IP público:

  • Elastic IP Address (EIP)

  • Instância do Elastic Compute Service (ECS)

  • Instância do Server Load Balancer (SLB)

  • Instância do Web Application Firewall (WAF)

Instância do Anti-DDoS Proxy

Utilize uma das seguintes instâncias do Anti-DDoS Proxy:

  • Anti-DDoS Proxy (Chinese Mainland): Profession.

  • Anti-DDoS Proxy (Outside Chinese Mainland): Insurance ou Unlimited.

Importante

A instância deve ter largura de banda limpa e consultas por segundo (QPS) suficientes para atender aos requisitos do serviço. Para mais detalhes, consulte Comprar uma instância do Anti-DDoS Proxy.

Requisitos de configuração

Como funciona

A interação de serviços em nuvem usa roteamento inteligente baseado em DNS para direcionar dinamicamente o tráfego conforme o status de segurança dos recursos de nuvem.

Importante

A interação de serviços em nuvem usa DNS para rotear o tráfego. Se todos os recursos de nuvem entrarem em filtragem blackhole simultaneamente, o serviço ficará inacessível até a suspensão do blackhole. Durante a troca de tráfego, podem ocorrer breves interrupções. O tempo de inatividade real depende da velocidade de atualização do cache de DNS do cliente.

O tráfego flui por três estados:

Estado

Caminho do tráfego

Descrição

Normal (sem ataque)

Cliente > Recurso de nuvem

O tráfego vai diretamente ao recurso de nuvem sem passar pelo Anti-DDoS Proxy, garantindo menor latência e melhor desempenho.

Sob ataque

Cliente > Anti-DDoS Proxy > Recurso de nuvem

O sistema atualiza automaticamente o registro DNS para apontar o domínio ao endereço CNAME do Anti-DDoS Proxy. O tráfego malicioso é limpo e apenas o legítimo segue para o recurso de nuvem.

Recuperação (ataque interrompido)

Cliente > Recurso de nuvem

Após o término do ataque, o Anti-DDoS Proxy aguarda um período configurado (período de espera de failback) antes de rotear o tráfego de volta. Ao fim desse período, o sistema restaura o registro DNS para apontar ao endereço IP do recurso de nuvem.

Criar uma regra de interação de serviços em nuvem

  1. Faça login no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Onboarding > Sec-Traffic Manager.

  4. Na aba General Interaction, clique em Create Rule.

  5. No painel Create Rule, configure os parâmetros restantes descritos na tabela a seguir e clique em Next.

    Parâmetro

    Descrição

    Cenário de Interação

    Selecione Cloud Service Interaction.

    Rule Name

    Insira um nome de até 128 caracteres. São aceitos apenas letras, dígitos e sublinhados (_).

    Anti-DDoS Pro or Anti-DDoS Premium Instance

    Selecione a instância do Anti-DDoS Proxy para associar a esta regra.

    Resource for Interaction

    • Insira o endereço IP público do recurso de nuvem a proteger. Os seguintes tipos são aceitos:

      • EIP (Elastic IP Address)

      • IP da instância ECS

      • IP da instância SLB

      • IP da instância WAF

    • Clique em Add IP Address of Cloud Resource para adicionar mais endereços. É possível adicionar até 20 endereços IP.

      Nota
      • Ao adicionar vários endereços IP, todos compartilham a mesma instância do Anti-DDoS Proxy. Se um endereço IP sofrer ataque, o tráfego será redistribuído para os endereços restantes. O tráfego só muda para o Anti-DDoS Proxy quando todos os endereços estiverem sob ataque simultaneamente.

      • Para failover independente de cada endereço IP, consulte Failover multicaminho.

    Waiting Time of Switchback

    Período de espera de failback (tempo que o Anti-DDoS Proxy aguarda após o término de um ataque antes de rotear o tráfego de volta ao recurso de nuvem). Intervalo válido: 30 a 120 minutos.

    Nota

    Recomendamos 60 minutos.

  6. Atualize os registros DNS conforme solicitado: Para ativar a regra, aponte o registro DNS do domínio para o CNAME fornecido pelo Sec-Traffic Manager. Siga estas etapas:

    1. Verifique localmente antes de atualizar o DNS: Antes de atualizar os registros DNS públicos, valide a regra modificando o arquivo hosts no computador local. Isso ajuda a identificar conflitos de política de encaminhamento de origem antes que afetem o tráfego de produção. Para etapas detalhadas, consulte Validar localmente sua configuração de encaminhamento.

      Casos de risco típicos: Conflito entre CDN + Anti-DDoS Proxy + oss

      Ao usar CDN com o Anti-DDoS Proxy para servir conteúdo do Object Storage Service (oss), observe o seguinte:

      • A CDN pode personalizar o cabeçalho Host de origem para corresponder ao nome do bucket do oss, permitindo que o oss identifique corretamente a solicitação.

      • O Anti-DDoS Proxy não modifica o cabeçalho Host de origem, mas repassa o cabeçalho Host original da solicitação do cliente.

      • Quando um ataque aciona um failover para o Anti-DDoS Proxy, o cabeçalho Host pode deixar de corresponder ao esperado pelo oss e causar falhas nas solicitações. Para evitar isso, vincule o CNAME do Anti-DDoS Proxy no arquivo hosts local e verifique o cenário antes de atualizar o DNS público.

    2. Atualize os registros DNS: Após validar a regra localmente, atualize o registro DNS do domínio para apontar ao CNAME fornecido pelo Sec-Traffic Manager.

      Registrador de domínio

      Como atualizar

      Alibaba Cloud

      Atualize o registro no console de DNS da Alibaba Cloud.

      Provedor terceirizado

      Faça login no console de gerenciamento do registrador de domínio e atualize o registro DNS correspondente.

    3. Resultados da Validação

      Após a atualização do DNS, verifique se o site está acessível.

      Nota

Alternar tráfego

A interação de serviços em nuvem oferece dois modos de alternância para diferentes cenários operacionais.

Nota

Tanto a alternância automática quanto a manual usam DNS. O tempo real de alternância depende da propagação do DNS e da convergência da rede. Planeje as ações com base na tolerância do serviço a tempos de inatividade.

Modo

Descrição

Quando usar

Automático

O sistema monitora o tráfego em tempo real e alterna automaticamente para o modo Anti-DDoS Proxy (ou sai dele) com base na detecção de ataques.

Proteção 24/7 sem supervisão e sem necessidade de intervenção manual.

Manual

Você aciona manualmente o failover ou failback pelo console conforme as necessidades operacionais.

Alternância preventiva antes de grandes eventos, cenários de ataque complexos não cobertos por políticas automáticas, investigação de falhas e simulados.

Alternância automática

Direção

Condição de acionamento

Recurso de nuvem > Anti-DDoS Proxy

Todos os endereços IP dos recursos protegidos entram em filtragem blackhole.

Anti-DDoS Proxy > Recurso de nuvem

O ataque cessou e o período de espera de failback configurado terminou.

Alternância manual

Alterne o tráfego manualmente na aba General Interaction da página Sec-Traffic Manager.

Switch to Anti-DDoS

  • Procedimento:

    1. Na página Sec-Traffic Manager, clique na aba General Interaction.

    2. Localize a regra com cenário de interação de serviços em nuvem cuja limpeza de mitigação de DDoS não tenha sido acionada automaticamente (indicado pelo ícone 绿色 em Resource for Interaction).

    3. Clique em Switch to Anti-DDoS na coluna Actions para iniciar o failover.

  • Restrições:

    • Não é possível alternar o tráfego para o Anti-DDoS Proxy quando a instância do Proxy estiver em estado de blackhole ou quando o tempo de espera de switchback não tiver decorrido desde o último evento de blackhole.

    • Após um failover manual, o tráfego não retorna automaticamente. Clique em Switchback para retornar o tráfego ao recurso protegido.

Switchback

  • Procedimento:

    1. Na página Sec-Traffic Manager, clique na aba General Interaction.

    2. Localize a regra com cenário de interação de serviços em nuvem cujo tráfego esteja sendo limpo pelo Anti-DDoS Proxy (indicado pelo ícone 绿色 em Anti-DDoS Pro or Anti-DDoS Premium Instance).

    3. Clique em Switchback na coluna Actions e confirme a operação.

  • Restrições:

    • Se todos os recursos protegidos associados estiverem em filtragem blackhole, o failback falhará.

    • Caso alguns recursos estejam com filtragem e outros não:

      • O tráfego retorna primeiro para os recursos disponíveis.

      • Os recursos restantes retomam o tráfego automaticamente após a desativação da filtragem blackhole.

Gerenciar regras

Após criar uma regra, execute as seguintes operações na aba General Interaction.

Operação

Descrição

Edit

Modifica os parâmetros da regra. Não é possível alterar o Cenário de Interação e o Nome da Regra após a criação.

Delete

Exclui a regra.

Antes de excluir uma regra, remova o CNAME do Sec-Traffic Manager dos registros DNS do domínio. Excluir uma regra com o CNAME ainda ativo torna o site inacessível.