Este tópico descreve como visualizar dados de serviço e detalhes de ataques DDoS das suas instâncias e nomes de domínio no console do Anti-DDoS Proxy após adicionar seus serviços. Assim, você entende rapidamente o status de proteção DDoS dos seus ativos e ajusta as políticas de proteção conforme necessário.
Visão geral
O Anti-DDoS Proxy permite visualizar dados dos últimos 30 dias. Na página Security Overview, clique em Traffic Relationships and Description no canto superior direito para compreender os principais conceitos de tráfego do Anti-DDoS Proxy.
Pré-requisitos
Adquira uma instância do Anti-DDoS Proxy (Chinese Mainland) ou Anti-DDoS Proxy (Outside Chinese Mainland). Para mais informações, consulte Adquirir uma instância do Anti-DDoS Proxy.
Adicione um serviço de site ou não site ao Anti-DDoS Proxy. Para mais informações, consulte Adicionar sites ou Gerenciar regras de encaminhamento.
Visão geral de proteção para instâncias
O Anti-DDoS Proxy exibe informações de serviço e detalhes de ataques DDoS para cada instância.
Acesse o console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
-
No painel de navegação à esquerda, clique em Security Overview. Na página Security Overview, clique na aba Instance para visualizar as seguintes informações.
Recurso
Descrição
Bandwidth
Anti-DDoS Proxy (Chinese Mainland): Fornece um gráfico de tendências de Bandwidth que exibe as tendências de tráfego de entrada, saída, ataque e limitação em uma instância durante um período especificado, em bps ou pps.
Anti-DDoS Proxy (Outside Chinese Mainland): Oferece três abas: Overview (equivalente ao gráfico de tendências de largura de banda), Inbound Traffic Distribution (distribuição do tráfego de entrada) e Outbound Traffic Distribution (distribuição do tráfego de saída).
Connections
Concurrent Connections: Quantidade de conexões TCP estabelecidas simultaneamente entre clientes e o Anti-DDoS Proxy.
Conexão ativa: Número de conexões TCP no estado Established.
Conexão inativa: Número de conexões TCP em qualquer estado diferente de Established.
New Connections: Quantidade de novas conexões TCP estabelecidas por segundo entre clientes e o Anti-DDoS Proxy.
Network Layer Attack Events, Alert on Exceeded Upper Limits e Destination Rate Limit Events
Network Layer Attack Events:
Passe o mouse sobre um endereço IP ou porta atacada para ver detalhes, como tipo de ataque, pico e resultado da mitigação.
Alerts on Exceeded Upper Limits:
Os tipos de evento incluem largura de banda de serviço, novas conexões e conexões simultâneas. O sistema aciona um alerta se uma métrica exceder os limites do seu plano. Embora isso não afete seus serviços, recomendamos atualizar sua instância. Para mais informações, consulte Atualizar uma instância.
Clique em Details na coluna Status para acessar a página System Logs e obter mais informações.
NotaOs dados desses alertas, referentes ao dia anterior, são atualizados toda segunda-feira às 10:00 (GMT+8). Se você tiver configurado notificações, recebê-las-á no mesmo horário.
Destination Rate Limit Events
Quando métricas como novas conexões, conexões simultâneas ou largura de banda de serviço excedem significativamente as especificações da instância, o sistema aciona uma política de limitação de taxa. Isso afeta seu serviço e gera um evento de limitação de taxa de destino.
Se a limitação for acionada por tráfego normal de serviço, atualize sua instância o mais rápido possível. Para mais informações, consulte Atualizar uma instância.
Se a limitação for acionada por um ataque DDoS, ajuste prontamente suas políticas de proteção. Para mais informações, consulte Configurações de proteção.
Clique em Details na coluna Status para acessar a página System Logs e obter mais informações.
Service Distribution by Location e Service Distribution by ISP
Service Distribution by Location: Distribuição das regiões de origem do tráfego normal de serviço.
Service Distribution by ISP: Distribuição dos provedores de serviços de Internet (ISPs) do tráfego normal de serviço.
Visão geral de proteção para nomes de domínio
O Anti-DDoS Proxy exibe informações de serviço e detalhes de eventos de ataque DDoS para cada nome de domínio.
Acesse o console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
-
No painel de navegação à esquerda, clique em Security Overview. Na página Security Overview, clique na aba Websites para visualizar as seguintes informações.
-
Visualização do QPS total por instância
Na lista suspensa All Domain Names, clique em Total QPS by Instance, selecione os endereços IP exclusivos e clique em OK.
Recurso
Descrição
Request Rate (QPS)
Exibe a tendência da taxa de solicitações para cada instância do Anti-DDoS Proxy. A granularidade temporal varia conforme o intervalo de tempo especificado.
Status Codes and Requests
Mostra a contagem acumulada de códigos de resposta retornados pela instância do Anti-DDoS Proxy em cada intervalo de tempo.
2XX: O servidor recebeu, compreendeu e aceitou a solicitação com sucesso.
NotaA categoria 2XX inclui todos os códigos de resposta de 200 a 299.
3XX: O cliente precisa executar uma ação adicional para concluir a solicitação. Esses códigos de status geralmente indicam redirecionamento.
4XX: Pode ter ocorrido um erro no cliente que impede o servidor de processar a solicitação.
5XX: Ocorreu um erro ou exceção durante o processamento da solicitação pelo servidor.
-
Visualização do QPS por nome de domínio
Na lista suspensa All Domain Names, clique em QPS by Domain, selecione os nomes de domínio e clique em OK.
Recurso
Descrição
Request Rate (QPS)
Apresenta a tendência da taxa de solicitações para cada nome de domínio. A granularidade temporal varia conforme o intervalo de tempo especificado.
Bandwidth
Indica a tendência da largura de banda máxima de entrada e saída para o nome de domínio.
NotaApenas o campo payload é contabilizado. Isso pode causar um desvio em relação ao gráfico de tendências de bps no nível da instância.
Status Codes and Requests
Inclui códigos de resposta tanto do Anti-DDoS Proxy quanto do servidor de origem. A contagem registrada é o valor acumulado dentro de cada intervalo de granularidade temporal. A lista a seguir descreve os códigos de resposta:
2XX: O servidor recebeu, compreendeu e aceitou a solicitação com sucesso.
Nota2XX inclui todos os códigos de status de 200 a 299.
200: A solicitação foi bem-sucedida.
3XX: O cliente precisa executar uma ação adicional para concluir a solicitação. Esses códigos de status geralmente indicam redirecionamento.
4XX: Pode ter ocorrido um erro no cliente que impede o servidor de processar a solicitação.
Nota4XX inclui todos os códigos de status de 400 a 499.
403: O servidor entendeu a solicitação do cliente, mas recusou-se a atendê-la.
404: O servidor não encontrou o recurso solicitado pelo cliente.
405: O servidor entendeu o caminho do recurso da solicitação do cliente, mas o método HTTP usado (como GET, POST, PUT ou DELETE) não é permitido para esse recurso.
410: O recurso solicitado foi excluído permanentemente do servidor.
499: O cliente cancelou a solicitação antes da conclusão do processamento pelo servidor.
5XX: Ocorreu um erro ou exceção durante o processamento da solicitação pelo servidor.
Nota5XX inclui todos os códigos de status de 500 a 599.
502: O Anti-DDoS Proxy, atuando como servidor proxy, recebeu uma resposta inválida do servidor upstream ao tentar atender à solicitação.
503: O servidor está temporariamente incapaz de lidar com a solicitação, possivelmente devido a manutenção ou sobrecarga.
504: O Anti-DDoS Proxy, atuando como servidor proxy, não recebeu uma resposta oportuna do servidor upstream ao tentar atender à solicitação.
URI Requests, URI Response Time, etc.
Exibe os 5 principais dados das métricas correspondentes. Clique em More para visualizar mais dados. As métricas incluem contagem de solicitações URI, tempo de resposta URI, User-Agent, Referer, HTTP-Method, impressão digital TLS do cliente, impressão digital HTTP/2.0, impressão digital JA3 e impressão digital JA4. Para mais informações sobre cada métrica, consulte Apêndice 1: Campos de solicitação HTTP suportados.
NotaURI Response Time é o tempo, em milissegundos, desde o recebimento da solicitação pelo Anti-DDoS Proxy até o retorno da resposta. O valor mostrado é o tempo máximo de resposta registrado para uma URI dentro do período selecionado.
Application Layer Scrubbing Events
Passe o mouse sobre um nome de domínio para ver detalhes do ataque, como pico e tipo.
Source Location
Distribuição das regiões de origem do acesso.
Cache Hit Ratio
Esta métrica está disponível apenas se o recurso de cache de página estática estiver ativado. Para mais informações, consulte DDoS Protection Lab.
-
Definir um limiar de alerta
Para evitar alertas excessivos durante ataques DDoS de alto volume, a política padrão do Anti-DDoS Proxy gera um alerta apenas quando o tráfego de entrada atinge 500 Mbps ou mais e o tráfego de limpeza excede 100 Mbps. Se o seu serviço tiver baixo tráfego, defina um limiar de alerta personalizado para receber notificações de ataques abaixo dos limites padrão. Isso resolve situações em que você vê tráfego de limpeza no console, mas nenhum evento de ataque correspondente é gerado.
Acesse o console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
-
No painel de navegação à esquerda, clique em Security Overview. Na área Set Alert Threshold da página Security Overview, configure um limiar de alerta de ataque personalizado.
Na caixa de diálogo Set Alert Threshold, defina Attack Type como DDoS High-Volume Attack. Em Alert Threshold, selecione Default ou Inbound Bandwidth. Se escolher Inbound Bandwidth, insira um limiar entre 100 e 10.000 Mbps.
O limiar aplica-se à largura de banda total de entrada recebida por um único endereço IP da instância do Anti-DDoS Proxy.
O tráfego de entrada inclui tanto o tráfego de ataque quanto o tráfego de serviço.
O sistema gera um evento de alerta quando o tráfego de entrada é maior ou igual ao limiar personalizado e o tráfego de limpeza supera 100 Mbps.
Essa configuração aplica-se a todos os endereços IPv4 da instância do Anti-DDoS Proxy. Não é possível definir um limiar personalizado para endereços IPv6.