A proteção em camadas integra o Anti-DDoS Native ao Anti-DDoS Proxy para oferecer defesa adaptativa contra DDoS. Por padrão, seus service operam protegidos pelo Anti-DDoS Native com baixa latência e passam automaticamente para a limpeza profunda do Anti-DDoS Proxy quando um ataque volumétrico desencadeia o estado de blackhole. Este tópico explica como crie uma regra de proteção em camadas, configure a alternância de dns e gerencie o roteamento de tráfego.
Antes de começar
Recursos de cloud compatíveis
Seu service deve execute em um dos seguintes recursos da Alibaba Cloud com endereço ip público:
Elastic IP Address (EIP)
Instância do Elastic Compute Service (ecs)
Instância do Server Load Balancer (slb)
Instância do Web Application Firewall (WAF)
Instância Anti-DDoS
Anti-DDoS Native: Adquira uma instância do Anti-DDoS Native na edição Enterprise e ative a proteção Native para seus ativos com ip público (ecs, slb, EIP ou WAF). Para mais detalhes, consulte Adquirir uma instância do Anti-DDoS Native e Adquirir uma instância do Anti-DDoS Native.
-
Anti-DDoS Proxy:
Anti-DDoS Proxy (Chinese Mainland): Profession.
Anti-DDoS Proxy (Outside Chinese Mainland): Insurance ou Unlimited.
ImportanteA instância precisa ter largura de banda limpa e consultas por segundo (QPS) suficientes para atender aos requisitos do seu service. Para mais detalhes, consulte Adquirir uma instância do Anti-DDoS Proxy.
Requisitos de configuração
Seu site já deve estar adicionado à instância do Anti-DDoS Proxy.
Verifique se o Anti-DDoS Proxy encaminha o tráfego corretamente. Para mais detalhes, consulte Verificar se o Anti-DDoS Proxy encaminha o tráfego corretamente.
Como funciona
A proteção em camadas utiliza uma estratégia de defesa em dois estágios que se ajusta dinamicamente conforme o tráfego de ataque em tempo real:
Estágio 1 — Proteção de baixa latência (padrão): O Anti-DDoS Native limpa o tráfego na borda da rede. Como o tráfego não passa por nós de proxy adicionais, a latência permanece mínima. Esta fase lida com o tráfego rotineiro e ataques de pequena escala.
Estágio 2 — Mitigação avançada (escalada de ataque): Quando um ataque volumétrico massivo faz com que todos os endereços ip associados entrem em estado de blackhole, o sistema redireciona automaticamente o tráfego para o Anti-DDoS Proxy para inspeção profunda de pacotes. Apenas o tráfego limpo chega aos seus servidores de origem.
Quando um recurso de cloud entra em estado de blackhole, todos os seus endereços ip tornam-se inacessíveis e o tráfego fica temporariamente indisponível. Uma regra de proteção em camadas associada a uma instância do Anti-DDoS Proxy pode restaurar o service automaticamente ao redirecionar o tráfego através do Proxy.
A tabela a seguir resume cada estágio de proteção:
Estágio | Provedor de proteção | Caminho do tráfego | Condição de acionamento |
Normal | Anti-DDoS Native | Cliente → Anti-DDoS Native (limpeza) → Recurso de cloud (ecs, slb, EIP ou WAF) | Estado padrão. Nenhum ataque ou ataque de pequena escala detectado. |
Emergência | Anti-DDoS Proxy (edição Professional, Advanced, Insurance ou Unlimited) | Cliente → Anti-DDoS Proxy (limpeza profunda) → Recurso de cloud | Todos os endereços ip associados entram em estado de blackhole devido a um ataque volumétrico massivo. |
Retorno automático | Anti-DDoS Native (restaurado) | Cliente → Anti-DDoS Native → Recurso de cloud (baixa latência restaurada) | O tráfego de ataque cessa e permanece estável além do tempo de espera para retorno configurado. Nota A alternância e o retorno do tráfego dependem de alterações nos registros dns. A propagação geralmente leva de 30 a 60 segundos, dependendo dos tempos de atualização do cache dns no lado do cliente. |
Configure uma regra de proteção em camadas
Siga estas etapas para crie uma regra de proteção em camadas que associe seus recursos de cloud a uma instância do Anti-DDoS Proxy para escalada automática de ataques.
Etapa 1: Crie a regra
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
Na aba General Interaction, clique em Add Rule.
-
Configure os parâmetros a seguir e clique em OK.
Parâmetro
Descrição
Interaction Scenario
Selecione Tiered Protection.
Rule Name
Insira um nome descritivo para esta regra de proteção em camadas, como
production-api-tiered-protection.Anti-DDoS Proxy:
Selecione a instância do Anti-DDoS Proxy a ser usada para limpeza de tráfego durante a escalada de ataque.
Resource for Interaction
Selecione a região onde o recurso de cloud está implantado e insira o endereço ip público do recurso. O endereço ip deve pertencer a um recurso ecs, slb, EIP ou WAF já protegido pela edição Enterprise do Anti-DDoS Native.
Clique em Add IP Address of Cloud Resource para adicionar mais endereços. É possível adicionar até 20 endereços ip.
NotaAo adicionar vários endereços ip, todos compartilham a mesma instância do Anti-DDoS Proxy. Se um ip for atacado, o tráfego será redistribuído para os endereços restantes. O tráfego só muda para o Anti-DDoS Proxy quando todos os endereços estiverem sob ataque simultaneamente.
Para failover independente de cada endereço ip, consulte Failover multicaminho.
Waiting Time of Switchback
Período de espera para retorno (quanto tempo o Anti-DDoS Proxy aguarda após o fim de um ataque antes de rotear o tráfego de volta para o recurso de cloud). Intervalo válido: 30 a 120 minutos.
NotaRecomendação: 60 minutos.
-
Atualize seus registros dns conforme solicitado: Para ativar a regra, aponte o registro dns do seu domínio para o CNAME fornecido pelo Sec-Traffic Manager. Siga estas etapas:
Valide localmente antes de atualize o dns: Antes de atualize seus registros dns públicos, valide a regra modifique o arquivo hosts no seu computador local. Isso ajuda a identificar conflitos na política de encaminhamento de origem antes que afetem o tráfego de produção. Para etapas detalhadas, consulte Validar localmente sua configuração de encaminhamento.
-
Atualize seus registros dns: Após validar a regra localmente, atualize o registro dns do seu domínio para apontar para o CNAME fornecido pelo Sec-Traffic Manager.
Registrador de domínio
Como atualize
Alibaba Cloud
Atualize o registro no console de dns da Alibaba Cloud.
Provedor terceirizado
Faça login no console de gerenciamento do registrador do seu domínio e atualize o registro dns correspondente.
-
Resultados da validação
Após a atualização do dns, verifique se o seu site está acessível.
NotaDepois de atualize o registro dns, a regra pode levar algum tempo para entrar totalmente em vigor devido à propagação do dns (TTL). Para mais detalhes, consulte Modifique um registro CNAME para o Traffic Scheduler.
Caso encontre problemas, consulte Solucionar problemas de resposta lenta, alta latência e falhas de acesso em service protegidos pelo Anti-DDoS Proxy.
Alternar tráfego
As regras de Tiered Protection oferecem suporte a dois modos de alternância:
Tanto a alternância automática quanto a manual dependem do agendamento de tráfego baseado em dns. O processo pode ser afetado pelo tempo de propagação do dns. Avalie previamente o impacto no seu service.
Modo de alternância | Descrição | Cenário aplicável |
Automático | O sistema monitora o tráfego em tempo real e os padrões de ataque. Ele alterna automaticamente o tráfego para o Anti-DDoS Proxy ou retorna o tráfego para o Anti-DDoS Native. | Defesa automatizada 24 horas por dia, 7 dias por semana, sem intervenção manual. |
Manual | Alterne manualmente o tráfego para o Anti-DDoS Proxy ou retorne para o Anti-DDoS Native diretamente pelo console, conforme as necessidades do seu negócio. | Alternância proativa antes de grandes eventos. Cenários de ataque complexos não cobertos pela alternância automática. Solução de problemas e simulações de emergência. |
Alternância automática
|
Tipo de alternância |
Condição de acionamento |
|
Alternar para Anti-DDoS Proxy |
Todos os endereços ip dos recursos de cloud entram em estado de blackhole. |
|
Retornar para Anti-DDoS Native |
Após o término do ataque e o decurso do tempo de espera para retorno, o sistema alterna automaticamente o tráfego de volta para o Anti-DDoS Native. |
Alternância manual
Além da alternância automática, é possível direcionar manualmente o tráfego para limpeza no Anti-DDoS Proxy ou retorná-lo ao Anti-DDoS Native, de acordo com os requisitos do seu negócio.
Switch to Anti-DDoS
-
Procedimento:
Na página Sec-Traffic Manager, clique em na aba General Interaction.
Localize a regra de proteção em camadas cujo cenário de interação seja Tiered Protection e que não tenha sido alternada automaticamente para o Anti-DDoS Proxy (indicado pelo ícone
em Resource for Interaction).Na coluna Actions, clique em Switch to Anti-DDoS. Na caixa de diálogo de confirmação, clique em OK.
-
Restrições:
Não alterne o tráfego para o Anti-DDoS Proxy quando a instância do Proxy estiver em estado de blackhole ou quando o tempo de espera para retorno ainda não tiver decorrido desde o último evento de blackhole.
Após alternar manualmente o tráfego para o Anti-DDoS Proxy, o retorno automático é desativado. Utilize a operação Switchback para reverter o tráfego.
Switchback
-
Procedimento:
Na página Sec-Traffic Manager, clique em na aba General Interaction.
Localize a regra de proteção em camadas cujo cenário de interação seja Tiered Protection e cujo tráfego esteja sendo limpo pelo Anti-DDoS Proxy (indicado pelo ícone
em Anti-DDoS Pro or Anti-DDoS Premium Instance).Na coluna Actions, clique em Switchback. Na caixa de diálogo de confirmação, clique em OK.
-
Restrições:
Se todos os endereços ip dos recursos de cloud associados estiverem em estado de blackhole, a operação de retorno não será permitida.
-
Caso alguns endereços ip tenham saído do estado de blackhole enquanto outros permaneçam nele:
O tráfego retornará apenas para os endereços ip que saíram do estado de blackhole.
O tráfego dos endereços ip restantes será restaurado automaticamente após o fim do estado de blackhole.
Gerencie regras
Após crie uma regra, execute as seguintes operações na aba General Interaction.
|
Operação |
Descrição |
|
Edit |
Modifique os parâmetros da regra. O Cenário de Interação e o Nome da Regra não podem ser alterados após a criação da regra. |
|
Delete |
Exclua a regra. Antes de exclua uma regra, remova o CNAME do Sec-Traffic Manager dos registros dns do seu domínio. Exclua uma regra enquanto o CNAME ainda está ativo tornará seu site inacessível. |