Todos os produtos
Search
Central de documentação

Anti-DDoS:Configure a DDoS mitigation policy

Última atualização: Jun 27, 2026

O Anti-DDoS Proxy oferece políticas de mitigação de DDoS para serviços sem site, visando defender contra ataques DDoS orientados a conexão na camada 4. Configure as políticas por IP e porta nas regras de encaminhamento de porta. Defina limites de taxa de solicitação, restrições de comprimento de pacote e outros parâmetros para adequar-se aos seus padrões de tráfego.

Visão geral do recurso

Uma política de mitigação de DDoS oferece os seguintes recursos:

Recurso

Descrição

Restrições

False Source

Bloqueia ataques DDoS originados de endereços IP falsificados.

Apenas regras de encaminhamento de porta TCP.

Advanced Attack Mitigation

Detecta e mitiga ataques DDoS que enviam grandes volumes de pacotes anormais após um handshake triplo TCP, geralmente provenientes de botnets como Mirai.

Apenas regras de encaminhamento de porta TCP. Requer a ativação de False Source. Somente instâncias do Anti-DDoS Proxy com endereços IPv4 podem configurar este recurso. Instâncias IPv6 não são compatíveis.

Session Feature Filtering

Filtra o tráfego de ataque ao analisar payloads de pacotes. Oferece suporte a regras de controle de acesso na camada de aplicação.

Apenas instâncias do Anti-DDoS Proxy (Chinese Mainland) do plano Enhanced function com endereços IPv4 podem configurar este recurso.

Whitelist

Permite que endereços IP da lista de permissões ignorem a interceptação por porta.

Nenhuma.

Rate Limit for Source

Limita a taxa de transferência de dados por IP de origem em cada porta. Permite bloquear IPs que excedem repetidamente os limites.

Nenhuma.

Speed Limit for Destination

Limita a taxa de transferência de dados por porta da instância.

Nenhuma.

Packet Length Limit

Especifica os comprimentos mínimo e máximo do payload do pacote. O sistema descarta pacotes com comprimentos inválidos.

Nenhuma.

Antes de começar

Adicione um serviço sem site ao Anti-DDoS Proxy. Para mais informações, consulte Gerenciar regras de encaminhamento.

Configurar uma política para uma única regra

  1. Faça login na página General Policies no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. Na página General Policies, clique em Protection for Non-website Services e selecione a instância do Anti-DDoS Proxy a ser gerenciada.

  4. Na lista à esquerda, clique em a regra de encaminhamento desejada.

    1. Configure os recursos de proteção nas seções a seguir.

      False Source

      Ative o False Source para bloquear solicitações de endereços IP falsificados. Este recurso aplica-se apenas a regras de encaminhamento de porta TCP.

      Parâmetro

      Descrição

      False Source

      Ative para bloquear solicitações de endereços IP falsificados. Ao desativar o False Source, as opções Empty Connection e Advanced Attack Mitigation também são desativadas.

      Empty Connection

      Ative para bloquear solicitações que tentam estabelecer sessões nulas. É necessário ativar o False Source previamente.

      Advanced Attack Mitigation

      Este recurso aplica-se apenas a regras de encaminhamento de porta TCP. É necessário ativar o False Source previamente. O modo de proteção padrão é Normal.

      Modo de proteção

      Efeito

      Cenário recomendado

      Loose

      Bloqueia tráfego com características evidentes de ataque. Alguns ataques podem passar, mas falsos positivos são raros.

      Transmissão de dados unidirecional (streaming ao vivo, downloads de mídia) ou serviços que exigem alta largura de banda de origem.

      Normal (recomendado)

      Equilibra proteção e baixas taxas de falsos positivos para a maioria das cargas de trabalho.

      Maioria dos cenários.

      Strict

      Aplica verificação rigorosa de ataques. Pode causar falsos positivos.

      Servidor de origem com largura de banda limitada ou proteção insuficiente.

      Session Feature Filtering

      Configure regras de controle de acesso baseadas em payloads de pacotes. Se uma regra tiver múltiplas condições, todas devem corresponder para acionar a ação.

      Nota

      Esta seção também exibe regras inteligentes de controle de acesso baseadas em IA.

      Parâmetro

      Descrição

      Rule Name

      Nomeie a regra.

      Match Conditions

      Defina o formato do payload do pacote. Selecione String ou Hexadecimal.

      Match Range

      Posições inicial e final de bytes para correspondência de payload. Intervalo: 0–1499. O início não pode exceder o fim.

      Logical Operator

      Selecione Include ou Not Include.

      Field Value

      Para String: o comprimento do conteúdo não deve exceder 1500 bytes e deve estar dentro das posições inicial e final. Para Hexadecimal: o conteúdo deve consistir em caracteres hexadecimais, não pode exceder 3000 caracteres, deve ter quantidade par de caracteres e estar dentro do intervalo especificado.

      Action

      Monitor: permite a solicitação correspondente. Block: rejeita a solicitação correspondente. Block and Add to Blacklist: rejeita a solicitação e adiciona o IP de origem à lista de bloqueios. Duração da lista de bloqueios: 300 a 600 segundos.

      Whitelist

      Adicione endereços IP ou blocos CIDR à lista de permissões para ignorar a interceptação. Máximo: 2.000 entradas por lista de permissões.

      Restrições:

      • As instâncias do Anti-DDoS Proxy oferecem suporte a endereços IPv4 e IPv6.

      • Blocos CIDR IPv4: /8 a /32. Blocos CIDR IPv6: /32 a /128.

      • Endereços IPv4 não podem ser 0.0.0.0 ou 255.255.255.255. Endereços IPv6 não podem ser :: ou ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff.

      Rate Limit for Source

      Limita a taxa de transferência de dados por IP de origem. Se um IP de origem exceder o limite, o sistema descartará o tráfego excedente desse IP. Outros IPs de origem não sofrem impacto.

      • Parâmetro

        Nota

        Os limites reais de novas conexões podem variar ligeiramente devido à implantação baseada em cluster do centro de limpeza.

        Parâmetro

        Valores válidos

        Descrição

        New Connections Limit for Source

        1 a 50.000

        Máximo de novas conexões por segundo de um único IP. Selecione Automatic (calculado dinamicamente) ou Manual (definido manualmente).

        Concurrent Connections Limit for Source

        1 a 50.000

        Máximo de conexões simultâneas de um único IP. O sistema descarta conexões excedentes.

        PPS Limit for Source

        1 a 100.000

        Máximo de pacotes por segundo de um único IP. O sistema descarta pacotes excedentes.

        Bandwidth Limit for Source

        1.024 a 268.435.456 bytes/s

        Largura de banda máxima de um único IP.

      • Configurações da lista de bloqueios

        Cada limite de taxa permite configurações de lista de bloqueios:

        • Selecione a opção If the bandwidth of connections from a source exceeds the limit five times within 60 seconds, the source IP address is added to the blacklist. O sistema descarta todas as solicitações de IPs bloqueados.

        • Configure o Blacklist Validity Period para definir a duração do bloqueio do IP. Valores válidos: 1–10.080 minutos. Padrão: 30 minutos. A remoção do IP ocorre automaticamente ao término do período.

    Speed Limit for Destination

    Limita a taxa de transferência de dados por porta da instância. Se uma porta exceder o limite, o sistema descartará o tráfego excedente. Outras portas não sofrem impacto.

    Os valores padrão diferem entre regras de encaminhamento de porta TCP e UDP.

    Nota

    Para regras TCP e UDP, os limites reais de novas conexões podem variar ligeiramente devido à implantação baseada em cluster do centro de limpeza.

    Regras de encaminhamento de porta TCP

    Parâmetro

    Valores válidos

    Padrão

    Pode ser desativado?

    Concurrent Connections Limit for Destination

    100 a 100.000

    100.000 (ativado por padrão)

    Não. Desativar redefine o valor para 100.000.

    New Connections Limit for Destination

    1.000 a 2.000.000

    2.000.000 (ativado por padrão)

    Não. Desativar redefine o valor para 2.000.000.

    Regras de encaminhamento de porta UDP

    Parâmetro

    Valores válidos

    Padrão

    Pode ser desativado?

    Concurrent Connections Limit for Destination

    100 a 50.000

    Desativado por padrão

    Sim

    New Connections Limit for Destination

    1.000 a 200.000

    200.000 (ativado por padrão)

    Não. Desativar redefine o valor para 200.000.

    Packet Length Limit

    Na seção Packet Length Limit, clique em Settings. Defina os comprimentos mínimo e máximo do payload e clique em OK. Intervalo válido: 0–1.500 bytes.

Configurar políticas em lote

Aplique uma política de mitigação de DDoS a várias regras de encaminhamento de porta simultaneamente.

  1. Faça login no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Onboarding > Port Config.

  4. Na página Port Config, selecione a instância a ser gerenciada e escolha Batch Operations > Create Mitigation Policy abaixo da lista de regras.

  5. Na caixa de diálogo Create Mitigation Policy, insira a política no formato necessário e clique em OK.

    • Insira uma política por linha, uma para cada regra de encaminhamento.

    • A porta de encaminhamento deve corresponder a uma regra de encaminhamento existente.

    • Separe os campos por espaços, na seguinte ordem:

      Posição

      Campo

      Valores válidos

      1

      Porta de encaminhamento

      Número da porta de uma regra de encaminhamento existente

      2

      Protocolo de encaminhamento

      tcp ou udp

      3

      Limite de novas conexões para origem

      Valor numérico

      4

      Limite de conexões simultâneas para origem

      Valor numérico

      5

      Limite de novas conexões para destino

      Valor numérico

      6

      Limite de conexões simultâneas para destino

      Valor numérico

      7

      Comprimento mínimo do pacote

      Valor numérico

      8

      Comprimento máximo do pacote

      Valor numérico

      9

      False source

      on ou off

      10

      Empty connection

      on ou off

Nota

Exporte as políticas de mitigação de DDoS existentes para um arquivo TXT, modifique o conteúdo e cole-o de volta na caixa de diálogo. O formato exportado deve corresponder ao formato necessário. Para mais informações, consulte Exportar múltiplas configurações de porta de uma só vez.