Todos os produtos
Search
Central de documentação

Anti-DDoS:Proteção em camadas

Última atualização: Jul 15, 2026

A proteção em camadas integra o Anti-DDoS Native ao Anti-DDoS Proxy para oferecer defesa adaptativa contra DDoS. Por padrão, seus service operam protegidos pelo Anti-DDoS Native com baixa latência e passam automaticamente para a limpeza profunda do Anti-DDoS Proxy quando um ataque volumétrico desencadeia o estado de blackhole. Este tópico explica como crie uma regra de proteção em camadas, configure a alternância de dns e gerencie o roteamento de tráfego.

Antes de começar

Recursos de cloud compatíveis

Seu service deve execute em um dos seguintes recursos da Alibaba Cloud com endereço ip público:

  • Elastic IP Address (EIP)

  • Instância do Elastic Compute Service (ecs)

  • Instância do Server Load Balancer (slb)

  • Instância do Web Application Firewall (WAF)

Instância Anti-DDoS

  • Anti-DDoS Native: Adquira uma instância do Anti-DDoS Native na edição Enterprise e ative a proteção Native para seus ativos com ip público (ecs, slb, EIP ou WAF). Para mais detalhes, consulte Adquirir uma instância do Anti-DDoS Native e Adquirir uma instância do Anti-DDoS Native.

  • Anti-DDoS Proxy:

    • Anti-DDoS Proxy (Chinese Mainland): Profession.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Insurance ou Unlimited.

    Importante

    A instância precisa ter largura de banda limpa e consultas por segundo (QPS) suficientes para atender aos requisitos do seu service. Para mais detalhes, consulte Adquirir uma instância do Anti-DDoS Proxy.

Requisitos de configuração

Como funciona

A proteção em camadas utiliza uma estratégia de defesa em dois estágios que se ajusta dinamicamente conforme o tráfego de ataque em tempo real:

  • Estágio 1 — Proteção de baixa latência (padrão): O Anti-DDoS Native limpa o tráfego na borda da rede. Como o tráfego não passa por nós de proxy adicionais, a latência permanece mínima. Esta fase lida com o tráfego rotineiro e ataques de pequena escala.

  • Estágio 2 — Mitigação avançada (escalada de ataque): Quando um ataque volumétrico massivo faz com que todos os endereços ip associados entrem em estado de blackhole, o sistema redireciona automaticamente o tráfego para o Anti-DDoS Proxy para inspeção profunda de pacotes. Apenas o tráfego limpo chega aos seus servidores de origem.

Importante

Quando um recurso de cloud entra em estado de blackhole, todos os seus endereços ip tornam-se inacessíveis e o tráfego fica temporariamente indisponível. Uma regra de proteção em camadas associada a uma instância do Anti-DDoS Proxy pode restaurar o service automaticamente ao redirecionar o tráfego através do Proxy.

A tabela a seguir resume cada estágio de proteção:

Estágio

Provedor de proteção

Caminho do tráfego

Condição de acionamento

Normal

Anti-DDoS Native

Cliente → Anti-DDoS Native (limpeza) → Recurso de cloud (ecs, slb, EIP ou WAF)

Estado padrão. Nenhum ataque ou ataque de pequena escala detectado.

Emergência

Anti-DDoS Proxy (edição Professional, Advanced, Insurance ou Unlimited)

Cliente → Anti-DDoS Proxy (limpeza profunda) → Recurso de cloud

Todos os endereços ip associados entram em estado de blackhole devido a um ataque volumétrico massivo.

Retorno automático

Anti-DDoS Native (restaurado)

Cliente → Anti-DDoS Native → Recurso de cloud (baixa latência restaurada)

O tráfego de ataque cessa e permanece estável além do tempo de espera para retorno configurado.

Nota

A alternância e o retorno do tráfego dependem de alterações nos registros dns. A propagação geralmente leva de 30 a 60 segundos, dependendo dos tempos de atualização do cache dns no lado do cliente.

Configure uma regra de proteção em camadas

Siga estas etapas para crie uma regra de proteção em camadas que associe seus recursos de cloud a uma instância do Anti-DDoS Proxy para escalada automática de ataques.

Etapa 1: Crie a regra

  1. Faça login no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Onboarding > Sec-Traffic Manager.

  4. Na aba General Interaction, clique em Add Rule.

  5. Configure os parâmetros a seguir e clique em OK.

    Parâmetro

    Descrição

    Interaction Scenario

    Selecione Tiered Protection.

    Rule Name

    Insira um nome descritivo para esta regra de proteção em camadas, como production-api-tiered-protection.

    Anti-DDoS Proxy:

    Selecione a instância do Anti-DDoS Proxy a ser usada para limpeza de tráfego durante a escalada de ataque.

    Resource for Interaction

    • Selecione a região onde o recurso de cloud está implantado e insira o endereço ip público do recurso. O endereço ip deve pertencer a um recurso ecs, slb, EIP ou WAF já protegido pela edição Enterprise do Anti-DDoS Native.

    • Clique em Add IP Address of Cloud Resource para adicionar mais endereços. É possível adicionar até 20 endereços ip.

      Nota
      • Ao adicionar vários endereços ip, todos compartilham a mesma instância do Anti-DDoS Proxy. Se um ip for atacado, o tráfego será redistribuído para os endereços restantes. O tráfego só muda para o Anti-DDoS Proxy quando todos os endereços estiverem sob ataque simultaneamente.

      • Para failover independente de cada endereço ip, consulte Failover multicaminho.

    Waiting Time of Switchback

    Período de espera para retorno (quanto tempo o Anti-DDoS Proxy aguarda após o fim de um ataque antes de rotear o tráfego de volta para o recurso de cloud). Intervalo válido: 30 a 120 minutos.

    Nota

    Recomendação: 60 minutos.

  6. Atualize seus registros dns conforme solicitado: Para ativar a regra, aponte o registro dns do seu domínio para o CNAME fornecido pelo Sec-Traffic Manager. Siga estas etapas:

    1. Valide localmente antes de atualize o dns: Antes de atualize seus registros dns públicos, valide a regra modifique o arquivo hosts no seu computador local. Isso ajuda a identificar conflitos na política de encaminhamento de origem antes que afetem o tráfego de produção. Para etapas detalhadas, consulte Validar localmente sua configuração de encaminhamento.

    2. Atualize seus registros dns: Após validar a regra localmente, atualize o registro dns do seu domínio para apontar para o CNAME fornecido pelo Sec-Traffic Manager.

      Registrador de domínio

      Como atualize

      Alibaba Cloud

      Atualize o registro no console de dns da Alibaba Cloud.

      Provedor terceirizado

      Faça login no console de gerenciamento do registrador do seu domínio e atualize o registro dns correspondente.

    3. Resultados da validação

      Após a atualização do dns, verifique se o seu site está acessível.

      Nota

Alternar tráfego

As regras de Tiered Protection oferecem suporte a dois modos de alternância:

Nota

Tanto a alternância automática quanto a manual dependem do agendamento de tráfego baseado em dns. O processo pode ser afetado pelo tempo de propagação do dns. Avalie previamente o impacto no seu service.

Modo de alternância

Descrição

Cenário aplicável

Automático

O sistema monitora o tráfego em tempo real e os padrões de ataque. Ele alterna automaticamente o tráfego para o Anti-DDoS Proxy ou retorna o tráfego para o Anti-DDoS Native.

Defesa automatizada 24 horas por dia, 7 dias por semana, sem intervenção manual.

Manual

Alterne manualmente o tráfego para o Anti-DDoS Proxy ou retorne para o Anti-DDoS Native diretamente pelo console, conforme as necessidades do seu negócio.

Alternância proativa antes de grandes eventos.

Cenários de ataque complexos não cobertos pela alternância automática.

Solução de problemas e simulações de emergência.

Alternância automática

Tipo de alternância

Condição de acionamento

Alternar para Anti-DDoS Proxy

Todos os endereços ip dos recursos de cloud entram em estado de blackhole.

Retornar para Anti-DDoS Native

Após o término do ataque e o decurso do tempo de espera para retorno, o sistema alterna automaticamente o tráfego de volta para o Anti-DDoS Native.

Alternância manual

Além da alternância automática, é possível direcionar manualmente o tráfego para limpeza no Anti-DDoS Proxy ou retorná-lo ao Anti-DDoS Native, de acordo com os requisitos do seu negócio.

Switch to Anti-DDoS

  • Procedimento:

    1. Na página Sec-Traffic Manager, clique em na aba General Interaction.

    2. Localize a regra de proteção em camadas cujo cenário de interação seja Tiered Protection e que não tenha sido alternada automaticamente para o Anti-DDoS Proxy (indicado pelo ícone 绿色 em Resource for Interaction).

    3. Na coluna Actions, clique em Switch to Anti-DDoS. Na caixa de diálogo de confirmação, clique em OK.

  • Restrições:

    • Não alterne o tráfego para o Anti-DDoS Proxy quando a instância do Proxy estiver em estado de blackhole ou quando o tempo de espera para retorno ainda não tiver decorrido desde o último evento de blackhole.

    • Após alternar manualmente o tráfego para o Anti-DDoS Proxy, o retorno automático é desativado. Utilize a operação Switchback para reverter o tráfego.

Switchback

  • Procedimento:

    1. Na página Sec-Traffic Manager, clique em na aba General Interaction.

    2. Localize a regra de proteção em camadas cujo cenário de interação seja Tiered Protection e cujo tráfego esteja sendo limpo pelo Anti-DDoS Proxy (indicado pelo ícone 绿色 em Anti-DDoS Pro or Anti-DDoS Premium Instance).

    3. Na coluna Actions, clique em Switchback. Na caixa de diálogo de confirmação, clique em OK.

  • Restrições:

    • Se todos os endereços ip dos recursos de cloud associados estiverem em estado de blackhole, a operação de retorno não será permitida.

    • Caso alguns endereços ip tenham saído do estado de blackhole enquanto outros permaneçam nele:

      • O tráfego retornará apenas para os endereços ip que saíram do estado de blackhole.

      • O tráfego dos endereços ip restantes será restaurado automaticamente após o fim do estado de blackhole.

Gerencie regras

Após crie uma regra, execute as seguintes operações na aba General Interaction.

Operação

Descrição

Edit

Modifique os parâmetros da regra. O Cenário de Interação e o Nome da Regra não podem ser alterados após a criação da regra.

Delete

Exclua a regra.

Antes de exclua uma regra, remova o CNAME do Sec-Traffic Manager dos registros dns do seu domínio. Exclua uma regra enquanto o CNAME ainda está ativo tornará seu site inacessível.