A aceleração de rede integra uma instância do Anti-DDoS Proxy (Outside Chinese Mainland), nos planos Insurance ou Unlimited, a uma instância de Chinese Mainland Acceleration (CMA). Em condições normais, o tráfego passa pela instância CMA para garantir acesso mais rápido. Quando o sistema detecta um ataque, ele redireciona automaticamente o tráfego para a instância do Anti-DDoS Proxy (Outside Chinese Mainland) para limpeza. Apenas o tráfego legítimo segue para o servidor de origem.
Pré-requisitos
Você adquiriu uma instância de Chinese Mainland Acceleration (CMA). Para mais informações, consulte Purchase an Anti-DDoS Proxy instance.
-
Você adquiriu uma instância do Anti-DDoS Proxy (Outside Chinese Mainland) no plano Insurance ou Unlimited. Para mais informações, consulte Purchase an Anti-DDoS Proxy instance.
ImportanteA largura de banda do service, as consultas por segundo (QPS) e outras especificações da instância no plano Insurance ou Unlimited devem atender às necessidades típicas de proteção do seu negócio.
Você adicionou seu site ao Anti-DDoS Proxy (Outside Chinese Mainland) para proteção e o associou a uma instância do plano Insurance ou Unlimited e a uma instância CMA. Para mais informações, consulte Add a website configuration.
Você verificou se tanto a instância do plano Insurance ou Unlimited quanto a instância CMA encaminham o tráfego corretamente. Para mais informações, consulte Verify that forwarding configurations take effect on your local computer.
Informações gerais
A aceleração de rede é ideal para cenários em que o servidor de origem está fora da China continental, mas a base principal de usuários está nessa região.
Com o CMA ativado e uma regra de aceleração de rede configurada, os usuários na China continental acessam o servidor por meio da instância CMA durante operações normais. Quando ocorre um ataque, o sistema redireciona o tráfego para a instância do plano Insurance ou Unlimited para limpeza.
A figura a seguir ilustra o funcionamento da aceleração de rede. Para mais informações, consulte Configure Chinese Mainland Acceleration (CMA) for Anti-DDoS Proxy (Outside Chinese Mainland).
Adicionar uma regra de aceleração de rede
Faça login no console do Anti-DDoS Proxy.
-
Na barra de menus superior, no canto superior esquerdo, selecione a região Outside Chinese Mainland.
Ao selecionar essa região, o sistema redireciona você para o console do Anti-DDoS Proxy (Outside Chinese Mainland).
No painel de navegação à esquerda, escolha .
-
Na aba General Interaction, clique em Add Rule, configure a regra de interação e clique em OK.
Parâmetro
Descrição
Interaction Scenario
Selecione Network Acceleration.
Rule Name
O nome da regra deve conter apenas letras, dígitos e sublinhados (_) e ter no máximo 128 caracteres.
Anti-DDoS IP Address
Selecione a instância do Anti-DDoS Proxy para configurar a interação de filtro.
CMA IP Address
Selecione o endereço IP do CMA para esta regra.
switchback time
Tempo de espera após o fim de um ataque antes que o tráfego retorne à instância CMA. Opções:
Automatic Switchback: O tráfego retorna automaticamente à instância CMA após um período definido do fim do ataque. Especifique uma duração entre 10 e 60 minutos.
Custom: Defina um tempo personalizado de retorno. O intervalo permitido varia de 30 a 120 minutos. Para evitar trocas frequentes, recomendamos definir este valor como 60 minutos.
-
Modifique a configuração de registros DNS: Para garantir que as regras de interação do Sec-Traffic Manager entrem em vigor, altere a configuração dos registros DNS conforme orientado na página.
-
Valide em ambiente local: Antes de alterar os registros DNS públicos, recomendamos fortemente simular a mudança modificando o arquivo
hostsno computador local. Essa ação valida as regras de agendamento e ajuda a evitar problemas de incompatibilidade causados por políticas de back-to-origin inconsistentes. Um cenário de risco comum é:NotaPara instruções sobre como validar regras de agendamento, consulte Locally validate your forwarding configuration.
Cenário: Interação entre CDN, Anti-DDoS e OSS
-
Conflito potencial:
CDN: Permite personalizar o Configure default origin host para identificar corretamente os buckets do OSS.
Anti-DDoS: Normalmente não suporta a modificação do HOST de origem. Por padrão, utiliza o cabeçalho Host da requisição.
Sintoma: Quando um ataque aciona a troca automática para o Anti-DDoS, o cabeçalho Host encaminhado pelo Anti-DDoS não corresponde ao esperado pelo OSS. Consequentemente, o OSS não reconhece o tráfego normal, resultando em falhas de acesso ao service.
-
Altere os registros DNS: Após concluir e confirmar a validação local, modifique os registros DNS do nome de domínio. Aponte os registros para o endereço CNAME fornecido pelo Sec-Traffic Manager. Siga as instruções correspondentes ao registrador do seu domínio:
Plataforma de registro de domínio
Instruções
Alibaba Cloud
Faça login no console do Alibaba Cloud DNS para fazer as alterações.
Plataforma de terceiros
Acesse a plataforma de gerenciamento do seu registrador de terceiros para modificar os registros DNS do nome de domínio.
-
Verifique o resultado: Após modificar os registros DNS, use um navegador para testar se o site está acessível.
NotaApós a alteração dos registros, a regra pode levar algum tempo para entrar totalmente em vigor devido ao Time to Live (TTL) global do DNS. Para instruções detalhadas, consulte Modify a CNAME record for Traffic Scheduler.
Caso enfrente problemas de acesso ao site, solucione o problema primeiro. Para instruções específicas, consulte Troubleshoot slow response, high latency, and access failures for services protected by Anti-DDoS Proxy.
-
Troca de tráfego
Depois de configurar a regra, o tráfego de usuários na China continental passa pela instância CMA.
Quando o sistema detecta um ataque, ele redireciona automaticamente o tráfego para o plano Insurance ou Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland) para limpeza. Em seguida, encaminha apenas o tráfego legítimo ao servidor de origem.
Quando o ataque termina, o sistema aguarda o switchback time configurado antes de rotear o tráfego automaticamente de volta pela instância CMA.
Você também pode trocar manualmente o tráfego para o plano Insurance ou Unlimited do Anti-DDoS Proxy (Outside Chinese Mainland) ou retorná-lo à instância CMA.
Ações | Descrição |
Switch to Anti-DDoS |
|
Switchback |
|
Outras operações
Após adicionar uma regra de General Interaction, execute as seguintes operações na lista de regras.
Operação | Descrição |
Edit | Edite a regra de General Interaction. É possível modificar todas as configurações de parâmetros, exceto Interaction Scenario e Rule Name. |
Delete | Exclua a regra de General Interaction. Aviso Antes de excluir uma regra de interação, certifique-se de que o registro DNS do nome de domínio do seu site não aponte para o CNAME do Sec-Traffic Manager. Caso contrário, o site ficará inacessível após a exclusão da regra. |
sob Resource for Interaction).