Todos os produtos
Search
Central de documentação

Anti-DDoS:Adicionar uma regra do Sec-MCA

Última atualização: Aug 28, 2026

O Sec-MCA oferece uma arquitetura de proteção robusta ao combinar linhas de aceleração dedicadas com uma instância do Anti-DDoS Proxy (fora da China continental) com proteção Insurance ou Unlimited. Essa configuração garante acesso seguro e de alta qualidade aos seus serviços em redes de operadoras globais. Este tópico descreve como configurar uma regra do Sec-MCA.

Contexto

As linhas do Sec-MCA protegem o tráfego de service apenas de operadoras na China continental. Para proteger todo o tráfego do seu service, use o Sec-MCA com uma instância do Anti-DDoS Proxy (fora da China continental) que tenha proteção Insurance ou Unlimited. Este tópico utiliza um exemplo de arquitetura que combina o Sec-MCA 2.0 e uma instância do Anti-DDoS Proxy (fora da China continental) com proteção Unlimited. Essa configuração encaminha o tráfego da seguinte forma:

  • O tráfego de operadoras como China Telecom, China Unicom e China Mobile na China continental é encaminhado para o endereço IP da instância do Sec-MCA 2.0.

  • Todo o restante do tráfego é encaminhado para o endereço IP da instância do Anti-DDoS Proxy (fora da China continental) com proteção Unlimited.

Limitações

O Sec-Traffic Manager não agenda automaticamente o tráfego de services acessados diretamente pelos endereços IP.

Procedimento

  1. Adicione seu site tanto a uma instância do Anti-DDoS Proxy (fora da China continental) com proteção Unlimited quanto a uma instância do Sec-MCA 2.0. Em seguida, verifique se o tráfego está sendo encaminhado corretamente.

  2. Configure uma regra do Sec-MCA.

    1. Faça login no console do Anti-DDoS Proxy.

    2. Na barra de menus superior, no canto superior esquerdo, selecione a região Outside Chinese Mainland.

      Ao selecionar essa região, você será redirecionado para o console do Anti-DDoS Proxy (Outside Chinese Mainland).

    3. No painel de navegação à esquerda, escolha Onboarding > Sec-Traffic Manager.

    4. Na aba General Interaction, clique em Add Rule, configure a regra de interação e clique em Next.

      Parâmetro

      Descrição

      Interaction Scenario

      Selecione Sec-CMA.

      Rule Name

      O nome da regra pode conter apenas letras, números e sublinhados (_) e deve ter no máximo 128 caracteres.

      Sec-CMA

      Selecione o endereço IP da instância do Sec-MCA.

      Anti-DDoS Proxy (Outside Chinese Mainland)

      Selecione o endereço IP da instância do Anti-DDoS Proxy com proteção Unlimited.

      Após adicionar a regra, o Sec-Traffic Manager gera um endereço CNAME para ela. A nova regra e seu respectivo endereço CNAME aparecem na lista de regras.

  3. Modifique a configuração do registro DNS: Siga as instruções na tela para alterar a configuração do seu registro DNS. Isso garante que as regras de interação do Sec-Traffic Manager entrem em vigor.

    1. Valide no seu ambiente local: Antes de modificar os registros públicos de DNS, simule a alteração ajustando o arquivo hosts no seu computador local. Isso permite validar as regras de agendamento e evitar problemas de incompatibilidade causados por políticas de back-to-origin inconsistentes. Veja abaixo um cenário de risco típico:

      Nota

      Para mais informações sobre como validar regras de agendamento, consulte Locally validate your forwarding configuration.

      • Cenário: Uso combinado de CDN, Anti-DDoS e OSS

      • Conflito potencial:

        • CDN: Permite personalizar o Configure default origin host, o que possibilita ao CDN identificar corretamente os buckets do OSS.

        • Anti-DDoS: Geralmente não suporta a modificação do HOST de back-to-origin e utiliza, por padrão, o cabeçalho Host da requisição.

      • Sintoma: Quando um ataque aciona o failover automático para o Anti-DDoS, o cabeçalho Host encaminhado pelo Anti-DDoS não corresponde ao cabeçalho esperado pelo OSS. Como resultado, o OSS não identifica o tráfego normal e o acesso ao service falha.

    2. Modifique o registro DNS: Após concluir e confirmar a validação local, altere o registro DNS do seu nome de domínio para apontar para o endereço CNAME fornecido pelo Sec-Traffic Manager. Escolha o procedimento conforme o registrador do seu nome de domínio:

      Registrador de nome de domínio

      Instruções

      Alibaba Cloud

      Faça login no console do Alibaba Cloud DNS para fazer a alteração.

      Plataforma de terceiros

      Acesse o console de gerenciamento do seu registrador terceirizado e modifique o registro DNS do nome de domínio.

    3. Verifique o resultado: Após modificar o registro DNS, use um navegador para testar a acessibilidade do site.

      Nota

    Operações relacionadas

    Depois de adicionar uma regra de General Interaction, execute as seguintes operações nas regras listadas.

    Ações

    Descrição

    Edit

    Edite as configurações de parâmetros da regra de General Interaction, exceto Interaction Scenario e Rule Name.

    Delete

    Exclui uma regra de interação.

    Aviso

    Antes de excluir uma regra de interação, certifique-se de que o nome de domínio do seu site não aponte para o CNAME do Sec-Traffic Manager. Caso contrário, seu site ficará inacessível.

    Switch to Anti-DDoS e Switchback

    Se a linha do Sec-MCA for afetada por blackhole filtering ou estiver muito lenta para as necessidades do seu negócio, clique em Switch to Anti-DDoS para encaminhar todo o tráfego de service para a instância do Anti-DDoS Proxy com proteção Insurance ou Unlimited.

    Quando o ataque cessar ou a rede estabilizar, clique em Switchback para redirecionar o tráfego da China continental de volta para a linha do Sec-MCA.