O Anti-DDoS Proxy oferece políticas de mitigação de DDoS para serviços sem site, visando defender contra ataques DDoS orientados a conexão na camada 4. Configure as políticas por IP e porta nas regras de encaminhamento de porta. Defina limites de taxa de solicitação, restrições de comprimento de pacote e outros parâmetros para adequar-se aos seus padrões de tráfego.
Visão geral do recurso
Uma política de mitigação de DDoS oferece os seguintes recursos:
|
Recurso |
Descrição |
Restrições |
|
False Source |
Bloqueia ataques DDoS originados de endereços IP falsificados. |
Apenas regras de encaminhamento de porta TCP. |
|
Advanced Attack Mitigation |
Detecta e mitiga ataques DDoS que enviam grandes volumes de pacotes anormais após um handshake triplo TCP, geralmente provenientes de botnets como Mirai. |
Apenas regras de encaminhamento de porta TCP. Requer a ativação de False Source. Somente instâncias do Anti-DDoS Proxy com endereços IPv4 podem configurar este recurso. Instâncias IPv6 não são compatíveis. |
|
Session Feature Filtering |
Filtra o tráfego de ataque ao analisar payloads de pacotes. Oferece suporte a regras de controle de acesso na camada de aplicação. |
Apenas instâncias do Anti-DDoS Proxy (Chinese Mainland) do plano Enhanced function com endereços IPv4 podem configurar este recurso. |
|
Whitelist |
Permite que endereços IP da lista de permissões ignorem a interceptação por porta. |
Nenhuma. |
|
Rate Limit for Source |
Limita a taxa de transferência de dados por IP de origem em cada porta. Permite bloquear IPs que excedem repetidamente os limites. |
Nenhuma. |
|
Speed Limit for Destination |
Limita a taxa de transferência de dados por porta da instância. |
Nenhuma. |
|
Packet Length Limit |
Especifica os comprimentos mínimo e máximo do payload do pacote. O sistema descarta pacotes com comprimentos inválidos. |
Nenhuma. |
Antes de começar
Adicione um serviço sem site ao Anti-DDoS Proxy. Para mais informações, consulte Gerenciar regras de encaminhamento.
Configurar uma política para uma única regra
Faça login na página General Policies no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
Na página General Policies, clique em Protection for Non-website Services e selecione a instância do Anti-DDoS Proxy a ser gerenciada.
-
Na lista à esquerda, clique em a regra de encaminhamento desejada.
-
Configure os recursos de proteção nas seções a seguir.
False Source
Ative o False Source para bloquear solicitações de endereços IP falsificados. Este recurso aplica-se apenas a regras de encaminhamento de porta TCP.
Parâmetro
Descrição
False Source
Ative para bloquear solicitações de endereços IP falsificados. Ao desativar o False Source, as opções Empty Connection e Advanced Attack Mitigation também são desativadas.
Empty Connection
Ative para bloquear solicitações que tentam estabelecer sessões nulas. É necessário ativar o False Source previamente.
Advanced Attack Mitigation
Este recurso aplica-se apenas a regras de encaminhamento de porta TCP. É necessário ativar o False Source previamente. O modo de proteção padrão é Normal.
Modo de proteção
Efeito
Cenário recomendado
Loose
Bloqueia tráfego com características evidentes de ataque. Alguns ataques podem passar, mas falsos positivos são raros.
Transmissão de dados unidirecional (streaming ao vivo, downloads de mídia) ou serviços que exigem alta largura de banda de origem.
Normal (recomendado)
Equilibra proteção e baixas taxas de falsos positivos para a maioria das cargas de trabalho.
Maioria dos cenários.
Strict
Aplica verificação rigorosa de ataques. Pode causar falsos positivos.
Servidor de origem com largura de banda limitada ou proteção insuficiente.
Session Feature Filtering
Configure regras de controle de acesso baseadas em payloads de pacotes. Se uma regra tiver múltiplas condições, todas devem corresponder para acionar a ação.
NotaEsta seção também exibe regras inteligentes de controle de acesso baseadas em IA.
Parâmetro
Descrição
Rule Name
Nomeie a regra.
Match Conditions
Defina o formato do payload do pacote. Selecione String ou Hexadecimal.
Match Range
Posições inicial e final de bytes para correspondência de payload. Intervalo: 0–1499. O início não pode exceder o fim.
Logical Operator
Selecione Include ou Not Include.
Field Value
Para String: o comprimento do conteúdo não deve exceder 1500 bytes e deve estar dentro das posições inicial e final. Para Hexadecimal: o conteúdo deve consistir em caracteres hexadecimais, não pode exceder 3000 caracteres, deve ter quantidade par de caracteres e estar dentro do intervalo especificado.
Action
Monitor: permite a solicitação correspondente. Block: rejeita a solicitação correspondente. Block and Add to Blacklist: rejeita a solicitação e adiciona o IP de origem à lista de bloqueios. Duração da lista de bloqueios: 300 a 600 segundos.
Whitelist
Adicione endereços IP ou blocos CIDR à lista de permissões para ignorar a interceptação. Máximo: 2.000 entradas por lista de permissões.
Restrições:
As instâncias do Anti-DDoS Proxy oferecem suporte a endereços IPv4 e IPv6.
Blocos CIDR IPv4: /8 a /32. Blocos CIDR IPv6: /32 a /128.
Endereços IPv4 não podem ser
0.0.0.0ou255.255.255.255. Endereços IPv6 não podem ser::ouffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff.
Rate Limit for Source
Limita a taxa de transferência de dados por IP de origem. Se um IP de origem exceder o limite, o sistema descartará o tráfego excedente desse IP. Outros IPs de origem não sofrem impacto.
-
Parâmetro
NotaOs limites reais de novas conexões podem variar ligeiramente devido à implantação baseada em cluster do centro de limpeza.
Parâmetro
Valores válidos
Descrição
New Connections Limit for Source
1 a 50.000
Máximo de novas conexões por segundo de um único IP. Selecione Automatic (calculado dinamicamente) ou Manual (definido manualmente).
Concurrent Connections Limit for Source
1 a 50.000
Máximo de conexões simultâneas de um único IP. O sistema descarta conexões excedentes.
PPS Limit for Source
1 a 100.000
Máximo de pacotes por segundo de um único IP. O sistema descarta pacotes excedentes.
Bandwidth Limit for Source
1.024 a 268.435.456 bytes/s
Largura de banda máxima de um único IP.
-
Configurações da lista de bloqueios
Cada limite de taxa permite configurações de lista de bloqueios:
Selecione a opção If the bandwidth of connections from a source exceeds the limit five times within 60 seconds, the source IP address is added to the blacklist. O sistema descarta todas as solicitações de IPs bloqueados.
Configure o Blacklist Validity Period para definir a duração do bloqueio do IP. Valores válidos: 1–10.080 minutos. Padrão: 30 minutos. A remoção do IP ocorre automaticamente ao término do período.
Speed Limit for Destination
Limita a taxa de transferência de dados por porta da instância. Se uma porta exceder o limite, o sistema descartará o tráfego excedente. Outras portas não sofrem impacto.
Os valores padrão diferem entre regras de encaminhamento de porta TCP e UDP.
NotaPara regras TCP e UDP, os limites reais de novas conexões podem variar ligeiramente devido à implantação baseada em cluster do centro de limpeza.
Regras de encaminhamento de porta TCP
Parâmetro
Valores válidos
Padrão
Pode ser desativado?
Concurrent Connections Limit for Destination
100 a 100.000
100.000 (ativado por padrão)
Não. Desativar redefine o valor para 100.000.
New Connections Limit for Destination
1.000 a 2.000.000
2.000.000 (ativado por padrão)
Não. Desativar redefine o valor para 2.000.000.
Regras de encaminhamento de porta UDP
Parâmetro
Valores válidos
Padrão
Pode ser desativado?
Concurrent Connections Limit for Destination
100 a 50.000
Desativado por padrão
Sim
New Connections Limit for Destination
1.000 a 200.000
200.000 (ativado por padrão)
Não. Desativar redefine o valor para 200.000.
Packet Length Limit
Na seção Packet Length Limit, clique em Settings. Defina os comprimentos mínimo e máximo do payload e clique em OK. Intervalo válido: 0–1.500 bytes.
-
Configurar políticas em lote
Aplique uma política de mitigação de DDoS a várias regras de encaminhamento de porta simultaneamente.
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
Na página Port Config, selecione a instância a ser gerenciada e escolha Batch Operations > Create Mitigation Policy abaixo da lista de regras.
-
Na caixa de diálogo Create Mitigation Policy, insira a política no formato necessário e clique em OK.
Insira uma política por linha, uma para cada regra de encaminhamento.
A porta de encaminhamento deve corresponder a uma regra de encaminhamento existente.
-
Separe os campos por espaços, na seguinte ordem:
Posição
Campo
Valores válidos
1
Porta de encaminhamento
Número da porta de uma regra de encaminhamento existente
2
Protocolo de encaminhamento
tcpouudp3
Limite de novas conexões para origem
Valor numérico
4
Limite de conexões simultâneas para origem
Valor numérico
5
Limite de novas conexões para destino
Valor numérico
6
Limite de conexões simultâneas para destino
Valor numérico
7
Comprimento mínimo do pacote
Valor numérico
8
Comprimento máximo do pacote
Valor numérico
9
False source
onouoff10
Empty connection
onouoff
Exporte as políticas de mitigação de DDoS existentes para um arquivo TXT, modifique o conteúdo e cole-o de volta na caixa de diálogo. O formato exportado deve corresponder ao formato necessário. Para mais informações, consulte Exportar múltiplas configurações de porta de uma só vez.