Por padrão, todo o tráfego passa continuamente pelo Anti-DDoS Proxy, o que aumenta a latência e os custos mesmo sem ataques. A interação de serviços em nuvem direciona o tráfego diretamente ao recurso de nuvem durante operações normais. Ao detectar um ataque, o sistema desvia o tráfego automaticamente para o Anti-DDoS Proxy para limpeza. Esse modelo sob demanda elimina saltos de rede desnecessários, reduz a latência e otimiza custos.
Antes de começar
Recursos de nuvem compatíveis
Execute seu serviço em um dos seguintes recursos da Alibaba Cloud com endereço IP público:
Elastic IP Address (EIP)
Instância do Elastic Compute Service (ECS)
Instância do Server Load Balancer (SLB)
Instância do Web Application Firewall (WAF)
Instância do Anti-DDoS Proxy
Utilize uma das seguintes instâncias do Anti-DDoS Proxy:
Anti-DDoS Proxy (Chinese Mainland): Profession.
Anti-DDoS Proxy (Outside Chinese Mainland): Insurance ou Unlimited.
A instância deve ter largura de banda limpa e consultas por segundo (QPS) suficientes para atender aos requisitos do serviço. Para mais detalhes, consulte Comprar uma instância do Anti-DDoS Proxy.
Requisitos de configuração
Como funciona
A interação de serviços em nuvem usa roteamento inteligente baseado em DNS para direcionar dinamicamente o tráfego conforme o status de segurança dos recursos de nuvem.
A interação de serviços em nuvem usa DNS para rotear o tráfego. Se todos os recursos de nuvem entrarem em filtragem blackhole simultaneamente, o serviço ficará inacessível até a suspensão do blackhole. Durante a troca de tráfego, podem ocorrer breves interrupções. O tempo de inatividade real depende da velocidade de atualização do cache de DNS do cliente.
O tráfego flui por três estados:
|
Estado |
Caminho do tráfego |
Descrição |
|
Normal (sem ataque) |
Cliente > Recurso de nuvem |
O tráfego vai diretamente ao recurso de nuvem sem passar pelo Anti-DDoS Proxy, garantindo menor latência e melhor desempenho. |
|
Sob ataque |
Cliente > Anti-DDoS Proxy > Recurso de nuvem |
O sistema atualiza automaticamente o registro DNS para apontar o domínio ao endereço CNAME do Anti-DDoS Proxy. O tráfego malicioso é limpo e apenas o legítimo segue para o recurso de nuvem. |
|
Recuperação (ataque interrompido) |
Cliente > Recurso de nuvem |
Após o término do ataque, o Anti-DDoS Proxy aguarda um período configurado (período de espera de failback) antes de rotear o tráfego de volta. Ao fim desse período, o sistema restaura o registro DNS para apontar ao endereço IP do recurso de nuvem. |
Criar uma regra de interação de serviços em nuvem
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
Na aba General Interaction, clique em Create Rule.
-
No painel Create Rule, configure os parâmetros restantes descritos na tabela a seguir e clique em Next.
Parâmetro
Descrição
Cenário de Interação
Selecione Cloud Service Interaction.
Rule Name
Insira um nome de até 128 caracteres. São aceitos apenas letras, dígitos e sublinhados (_).
Anti-DDoS Pro or Anti-DDoS Premium Instance
Selecione a instância do Anti-DDoS Proxy para associar a esta regra.
Resource for Interaction
Insira o endereço IP público do recurso de nuvem a proteger. Os seguintes tipos são aceitos:
EIP (Elastic IP Address)
IP da instância ECS
IP da instância SLB
IP da instância WAF
Clique em Add IP Address of Cloud Resource para adicionar mais endereços. É possível adicionar até 20 endereços IP.
NotaAo adicionar vários endereços IP, todos compartilham a mesma instância do Anti-DDoS Proxy. Se um endereço IP sofrer ataque, o tráfego será redistribuído para os endereços restantes. O tráfego só muda para o Anti-DDoS Proxy quando todos os endereços estiverem sob ataque simultaneamente.
Para failover independente de cada endereço IP, consulte Failover multicaminho.
Waiting Time of Switchback
Período de espera de failback (tempo que o Anti-DDoS Proxy aguarda após o término de um ataque antes de rotear o tráfego de volta ao recurso de nuvem). Intervalo válido: 30 a 120 minutos.
NotaRecomendamos 60 minutos.
-
Atualize os registros DNS conforme solicitado: Para ativar a regra, aponte o registro DNS do domínio para o CNAME fornecido pelo Sec-Traffic Manager. Siga estas etapas:
-
Verifique localmente antes de atualizar o DNS: Antes de atualizar os registros DNS públicos, valide a regra modificando o arquivo hosts no computador local. Isso ajuda a identificar conflitos de política de encaminhamento de origem antes que afetem o tráfego de produção. Para etapas detalhadas, consulte Validar localmente sua configuração de encaminhamento.
Casos de risco típicos: Conflito entre CDN + Anti-DDoS Proxy + oss
Ao usar CDN com o Anti-DDoS Proxy para servir conteúdo do Object Storage Service (oss), observe o seguinte:
A CDN pode personalizar o cabeçalho Host de origem para corresponder ao nome do bucket do oss, permitindo que o oss identifique corretamente a solicitação.
O Anti-DDoS Proxy não modifica o cabeçalho Host de origem, mas repassa o cabeçalho Host original da solicitação do cliente.
Quando um ataque aciona um failover para o Anti-DDoS Proxy, o cabeçalho Host pode deixar de corresponder ao esperado pelo oss e causar falhas nas solicitações. Para evitar isso, vincule o CNAME do Anti-DDoS Proxy no arquivo hosts local e verifique o cenário antes de atualizar o DNS público.
-
Atualize os registros DNS: Após validar a regra localmente, atualize o registro DNS do domínio para apontar ao CNAME fornecido pelo Sec-Traffic Manager.
Registrador de domínio
Como atualizar
Alibaba Cloud
Atualize o registro no console de DNS da Alibaba Cloud.
Provedor terceirizado
Faça login no console de gerenciamento do registrador de domínio e atualize o registro DNS correspondente.
-
Resultados da Validação
Após a atualização do DNS, verifique se o site está acessível.
NotaDepois de atualizar o registro DNS, a regra pode levar algum tempo para entrar totalmente em vigor devido à propagação do DNS (TTL). Para mais detalhes, consulte Modificar um registro CNAME para o Traffic Scheduler.
Se encontrar problemas, consulte Solucionar problemas de resposta lenta, alta latência e falhas de acesso para serviços protegidos pelo Anti-DDoS Proxy.
-
Alternar tráfego
A interação de serviços em nuvem oferece dois modos de alternância para diferentes cenários operacionais.
Tanto a alternância automática quanto a manual usam DNS. O tempo real de alternância depende da propagação do DNS e da convergência da rede. Planeje as ações com base na tolerância do serviço a tempos de inatividade.
|
Modo |
Descrição |
Quando usar |
|
Automático |
O sistema monitora o tráfego em tempo real e alterna automaticamente para o modo Anti-DDoS Proxy (ou sai dele) com base na detecção de ataques. |
Proteção 24/7 sem supervisão e sem necessidade de intervenção manual. |
|
Manual |
Você aciona manualmente o failover ou failback pelo console conforme as necessidades operacionais. |
Alternância preventiva antes de grandes eventos, cenários de ataque complexos não cobertos por políticas automáticas, investigação de falhas e simulados. |
Alternância automática
|
Direção |
Condição de acionamento |
|
Recurso de nuvem > Anti-DDoS Proxy |
Todos os endereços IP dos recursos protegidos entram em filtragem blackhole. |
|
Anti-DDoS Proxy > Recurso de nuvem |
O ataque cessou e o período de espera de failback configurado terminou. |
Alternância manual
Alterne o tráfego manualmente na aba General Interaction da página Sec-Traffic Manager.
Switch to Anti-DDoS
-
Procedimento:
Na página Sec-Traffic Manager, clique na aba General Interaction.
Localize a regra com cenário de interação de serviços em nuvem cuja limpeza de mitigação de DDoS não tenha sido acionada automaticamente (indicado pelo ícone
em Resource for Interaction).Clique em Switch to Anti-DDoS na coluna Actions para iniciar o failover.
-
Restrições:
Não é possível alternar o tráfego para o Anti-DDoS Proxy quando a instância do Proxy estiver em estado de blackhole ou quando o tempo de espera de switchback não tiver decorrido desde o último evento de blackhole.
Após um failover manual, o tráfego não retorna automaticamente. Clique em Switchback para retornar o tráfego ao recurso protegido.
Switchback
-
Procedimento:
Na página Sec-Traffic Manager, clique na aba General Interaction.
Localize a regra com cenário de interação de serviços em nuvem cujo tráfego esteja sendo limpo pelo Anti-DDoS Proxy (indicado pelo ícone
em Anti-DDoS Pro or Anti-DDoS Premium Instance).Clique em Switchback na coluna Actions e confirme a operação.
-
Restrições:
Se todos os recursos protegidos associados estiverem em filtragem blackhole, o failback falhará.
-
Caso alguns recursos estejam com filtragem e outros não:
O tráfego retorna primeiro para os recursos disponíveis.
Os recursos restantes retomam o tráfego automaticamente após a desativação da filtragem blackhole.
Gerenciar regras
Após criar uma regra, execute as seguintes operações na aba General Interaction.
|
Operação |
Descrição |
|
Edit |
Modifica os parâmetros da regra. Não é possível alterar o Cenário de Interação e o Nome da Regra após a criação. |
|
Delete |
Exclui a regra. Antes de excluir uma regra, remova o CNAME do Sec-Traffic Manager dos registros DNS do domínio. Excluir uma regra com o CNAME ainda ativo torna o site inacessível. |