Todos os produtos
Search
Central de documentação

Anti-DDoS:Análise de captura de pacotes

Última atualização: Jun 29, 2026

O Anti-DDoS Proxy permite capturar tráfego para obter detalhes de pacotes e sessões, facilitando a análise de ataques e a solução de problemas. Crie uma tarefa de captura manual de pacotes para registrar o tráfego imediatamente. Após a captura, o sistema gera um arquivo PCAP. Analise esse arquivo para ajustar as políticas de proteção. Este tópico descreve como criar uma tarefa de captura de pacotes.

Escopo da captura de pacotes

A captura de pacotes abrange o tráfego entre os endereços IP dos clientes e o endereço IP do Anti-DDoS Proxy, mas não inclui o tráfego entre o endereço IP do Anti-DDoS Proxy e o servidor de origem. O tráfego proveniente de endereços IP de clientes pertencentes a recursos da Alibaba Cloud não é capturado.

  • Anti-DDoS Proxy (Chinese Mainland): Todas as instâncias suportam captura de pacotes. A captura ocorre nos centros de limpeza na China continental.

    Nota

    Para a China Telecom (Shenzhen), os dados capturados consistem apenas em tráfego já limpo e não incluem dados anteriores à limpeza.

  • Anti-DDoS Proxy (Outside Chinese Mainland):

    • Nos planos Insurance e Unlimited, a captura de pacotes ocorre nos centros de limpeza fora da China continental.

    • Para instâncias de Chinese Mainland Acceleration, a captura de pacotes tem suporte apenas na região China (Hong Kong).

    • Nas instâncias Sec-CMA 2.0, a captura de pacotes tem suporte apenas na região China (Hong Kong). Somente o tráfego limpo pelo provedor upstream pode ser capturado.

Limitações

  • Taxa de amostragem: A taxa padrão é 1:1. A precisão da amostragem é maior para volumes de tráfego mais baixos. Em volumes extremamente altos, o sistema amostra os pacotes automaticamente e a taxa aumenta conforme o volume de tráfego cresce.

  • Limite de tamanho do arquivo de pacotes: Na região da China continental, o tamanho máximo do arquivo de captura é de 300 MB por tarefa. Nas regiões fora da China continental, o limite é de 100 MB por tarefa. Ao atingir o limite, a captura é interrompida e o arquivo é gerado imediatamente.

  • Cota de tarefas: Cada conta Alibaba Cloud pode criar até 50 tarefas de captura de pacotes por mês civil.

  • Limite de armazenamento de arquivos: Cada conta Alibaba Cloud pode armazenar no máximo 20 arquivos de captura de pacotes simultaneamente. Ao atingir o limite, exclua os arquivos mais antigos para criar novos.

  • Período de retenção de arquivos: Os arquivos de captura de pacotes ficam armazenados por no máximo 30 dias.

  • Instâncias expiradas: Quando uma instância do Anti-DDoS Proxy expira, as tarefas de captura de pacotes associadas tornam-se Invalid. A captura de pacotes não tem suporte para instâncias liberadas.

  • Cenários transfronteiriços: A captura de pacotes pode falhar quando um cliente fora da China continental acessa um endereço IP do Anti-DDoS Proxy na China continental ou quando um cliente na China continental acessa um endereço IP do Anti-DDoS Proxy fora da China continental.

Criar uma tarefa de captura de pacotes

  1. Ative a análise de captura de pacotes.

    Ao acessar a página Packet Capture pela primeira vez, clique em Confirm Authorization para permitir o armazenamento dos arquivos de captura de pacotes em um pool de recursos compartilhado do Object Storage Service (OSS).

  2. Crie uma tarefa de captura de pacotes.

    1. Na aba Packet Capture Task, clique em Create Packet Capture Task.

      Nota

      Apenas uma tarefa de captura manual de pacotes pode ser executada por vez.

      Parâmetro

      Descrição

      Task Type

      Manual Packet Capture: Inicia a captura imediatamente após a criação da tarefa.

      Protocol Type

      Valores válidos: TCP, UDP, ICMP e ALL. Valor padrão: ALL.

      Destination IP Address

      Endereço IP da instância do Anti-DDoS Proxy.

      Instâncias de Chinese Mainland Acceleration não suportam captura de pacotes; portanto, seus endereços IP não podem ser selecionados.

      Destination Port

      Valores válidos: 0 a 65535. O valor 0 indica todas as portas.

      Source IP Address

      Insira um endereço IP ou um endereço IP com máscara de sub-rede. Um asterisco (*) representa todos os endereços IP.

      Source Port

      Valores válidos: 0 a 65535. O valor 0 indica todas as portas.

      Packet Capture Duration

      Valores válidos: 5 a 60. Unidade: segundos.

      Packet Capture Direction

      • Bidirectional: Captura todo o tráfego entre o endereço IP do cliente e o endereço IP do Anti-DDoS Proxy.

      • Outbound: Captura o tráfego do endereço IP do Anti-DDoS Proxy para o endereço IP do cliente.

      • Inbound: Captura o tráfego do endereço IP do cliente para o endereço IP do Anti-DDoS Proxy.

  3. Na lista de tarefas de captura de pacotes, clique em Packet Capture File na coluna Actions para baixar ou excluir o arquivo.

    • Cada tarefa de uma instância Anti-DDoS Proxy (Chinese Mainland) gera um único arquivo de captura de pacotes. Já as tarefas de instâncias Anti-DDoS Proxy (Outside Chinese mainland) são distribuídas por vários centros de limpeza e podem gerar até nove arquivos por tarefa. Identifique a região de cada arquivo pelo nome.

    • Se nenhum dado passar por uma região específica durante o período de captura, o sistema não gerará um arquivo de captura de pacotes para essa região.

    • O download de um arquivo de captura de pacotes extrai dados do centro de limpeza local. Transferências de dados transfronteiriças podem aumentar o tempo de download. A tabela a seguir mostra o mapeamento entre nomes de arquivos e regiões:

      Região

      Campo no nome do arquivo

      China (Hong Kong)

      cn-hongkong

      Singapura

      ap-southeast-1

      Japão (Tóquio)

      ap-northeast-1

      EUA (Vale do Silício)

      us-west-1

      EUA (Virgínia)

      us-east-1

      Alemanha (Frankfurt)

      eu-central-1

      Reino Unido (Londres)

      eu-west-1

      Indonésia (Jacarta)

      ap-southeast-5

      Malásia (Kuala Lumpur)

      ap-southeast-3

  4. (Opcional) Clique em Issue Again para criar uma nova tarefa com a mesma configuração.

Perguntas frequentes

  • Os IPs de origem nos arquivos de captura de pacotes (PCAP) correspondem aos verdadeiros IPs de origem do ataque?

    Os IPs de origem registrados em arquivos PCAP de ataques DDoS geralmente não correspondem aos verdadeiros IPs do atacante. O tráfego de ataque normalmente se origina de hosts comprometidos (botnets) ou usa endereços IP de origem falsificados. Não é possível rastrear a verdadeira origem do ataque diretamente pelos dados capturados. Recomendamos usar os dados de captura de pacotes para analisar tipos de ataque e padrões de tráfego, em vez de tentar identificar os atacantes.

  • O que fazer se não for possível baixar um arquivo de captura de pacotes?

    Para baixar um arquivo de captura de pacotes, o sistema deve ter gerado um registro de captura com sucesso. Se o download falhar ou o arquivo estiver indisponível, verifique as possíveis causas a seguir:

    • Nenhuma tarefa de captura de pacotes foi executada durante o período especificado ou a tarefa não gerou um arquivo com sucesso.

    • A instância do Anti-DDoS Proxy expirou. A tarefa de captura de pacotes está marcada como Invalid e instâncias liberadas não permitem downloads.

    • Em cenários de captura de pacotes transfronteiriça, a captura falhou e nenhum arquivo foi gerado.

    • As condições de acionamento da captura automática de pacotes não foram atendidas. A captura automática é acionada apenas por ataques volumétricos na camada de transporte ou ataques na camada de aplicação web.

Documentos relacionados

  • Para visualizar os logs de operação das tarefas de captura de pacotes, consulte Logs de operação.

  • Analise os arquivos de captura de pacotes e configure políticas de proteção direcionadas. Para mais detalhes, consulte Configurações de proteção.