O Sec-MCA oferece uma arquitetura de proteção robusta ao combinar linhas de aceleração dedicadas com uma instância do Anti-DDoS Proxy (fora da China continental) com proteção Insurance ou Unlimited. Essa configuração garante acesso seguro e de alta qualidade aos seus serviços em redes de operadoras globais. Este tópico descreve como configurar uma regra do Sec-MCA.
Contexto
As linhas do Sec-MCA protegem o tráfego de service apenas de operadoras na China continental. Para proteger todo o tráfego do seu service, use o Sec-MCA com uma instância do Anti-DDoS Proxy (fora da China continental) que tenha proteção Insurance ou Unlimited. Este tópico utiliza um exemplo de arquitetura que combina o Sec-MCA 2.0 e uma instância do Anti-DDoS Proxy (fora da China continental) com proteção Unlimited. Essa configuração encaminha o tráfego da seguinte forma:
O tráfego de operadoras como China Telecom, China Unicom e China Mobile na China continental é encaminhado para o endereço IP da instância do Sec-MCA 2.0.
Todo o restante do tráfego é encaminhado para o endereço IP da instância do Anti-DDoS Proxy (fora da China continental) com proteção Unlimited.
Limitações
O Sec-Traffic Manager não agenda automaticamente o tráfego de services acessados diretamente pelos endereços IP.
Procedimento
-
Adicione seu site tanto a uma instância do Anti-DDoS Proxy (fora da China continental) com proteção Unlimited quanto a uma instância do Sec-MCA 2.0. Em seguida, verifique se o tráfego está sendo encaminhado corretamente.
-
Para obter informações sobre a configuração de acesso, consulte Add a website configuration ou Configure port forwarding rules.
NotaConfigure apenas o acesso ao service. Não modifique as configurações de resolução de DNS neste momento.
Para verificar se o tráfego está sendo encaminhado corretamente, consulte Verify traffic forwarding settings on a local machine.
-
-
Configure uma regra do Sec-MCA.
Faça login no console do Anti-DDoS Proxy.
-
Na barra de menus superior, no canto superior esquerdo, selecione a região Outside Chinese Mainland.
Ao selecionar essa região, você será redirecionado para o console do Anti-DDoS Proxy (Outside Chinese Mainland).
No painel de navegação à esquerda, escolha .
-
Na aba General Interaction, clique em Add Rule, configure a regra de interação e clique em Next.
Parâmetro
Descrição
Interaction Scenario
Selecione Sec-CMA.
Rule Name
O nome da regra pode conter apenas letras, números e sublinhados (_) e deve ter no máximo 128 caracteres.
Sec-CMA
Selecione o endereço IP da instância do Sec-MCA.
Anti-DDoS Proxy (Outside Chinese Mainland)
Selecione o endereço IP da instância do Anti-DDoS Proxy com proteção Unlimited.
Após adicionar a regra, o Sec-Traffic Manager gera um endereço CNAME para ela. A nova regra e seu respectivo endereço CNAME aparecem na lista de regras.
-
Modifique a configuração do registro DNS: Siga as instruções na tela para alterar a configuração do seu registro DNS. Isso garante que as regras de interação do Sec-Traffic Manager entrem em vigor.
-
Valide no seu ambiente local: Antes de modificar os registros públicos de DNS, simule a alteração ajustando o arquivo
hostsno seu computador local. Isso permite validar as regras de agendamento e evitar problemas de incompatibilidade causados por políticas de back-to-origin inconsistentes. Veja abaixo um cenário de risco típico:NotaPara mais informações sobre como validar regras de agendamento, consulte Locally validate your forwarding configuration.
Cenário: Uso combinado de CDN, Anti-DDoS e OSS
-
Conflito potencial:
CDN: Permite personalizar o Configure default origin host, o que possibilita ao CDN identificar corretamente os buckets do OSS.
Anti-DDoS: Geralmente não suporta a modificação do HOST de back-to-origin e utiliza, por padrão, o cabeçalho Host da requisição.
Sintoma: Quando um ataque aciona o failover automático para o Anti-DDoS, o cabeçalho Host encaminhado pelo Anti-DDoS não corresponde ao cabeçalho esperado pelo OSS. Como resultado, o OSS não identifica o tráfego normal e o acesso ao service falha.
-
Modifique o registro DNS: Após concluir e confirmar a validação local, altere o registro DNS do seu nome de domínio para apontar para o endereço CNAME fornecido pelo Sec-Traffic Manager. Escolha o procedimento conforme o registrador do seu nome de domínio:
Registrador de nome de domínio
Instruções
Alibaba Cloud
Faça login no console do Alibaba Cloud DNS para fazer a alteração.
Plataforma de terceiros
Acesse o console de gerenciamento do seu registrador terceirizado e modifique o registro DNS do nome de domínio.
-
Verifique o resultado: Após modificar o registro DNS, use um navegador para testar a acessibilidade do site.
NotaApós a conclusão da modificação, a regra pode levar algum tempo para entrar em vigor devido ao Time to Live (TTL) do registro DNS. Para mais detalhes, consulte Modify a CNAME record for Traffic Scheduler.
Se o site estiver inacessível, solucione o problema. Para mais informações, consulte Troubleshoot slow response, high latency, and access failures for services protected by Anti-DDoS Proxy.
Operações relacionadas
Depois de adicionar uma regra de General Interaction, execute as seguintes operações nas regras listadas.
Ações
Descrição
Edit
Edite as configurações de parâmetros da regra de General Interaction, exceto Interaction Scenario e Rule Name.
Delete
Exclui uma regra de interação.
AvisoAntes de excluir uma regra de interação, certifique-se de que o nome de domínio do seu site não aponte para o CNAME do Sec-Traffic Manager. Caso contrário, seu site ficará inacessível.
Switch to Anti-DDoS e Switchback
Se a linha do Sec-MCA for afetada por blackhole filtering ou estiver muito lenta para as necessidades do seu negócio, clique em Switch to Anti-DDoS para encaminhar todo o tráfego de service para a instância do Anti-DDoS Proxy com proteção Insurance ou Unlimited.
Quando o ataque cessar ou a rede estabilizar, clique em Switchback para redirecionar o tráfego da China continental de volta para a linha do Sec-MCA.
-