Todos os produtos
Search
Central de documentação

Anti-DDoS:Interação entre Anti-DDoS Proxy e CDN ou DCDN

Última atualização: Jun 28, 2026

Integre o Anti-DDoS Proxy ao CDN ou DCDN para que o tráfego utilize os nós de aceleração durante operações normais e seja redirecionado automaticamente ao Anti-DDoS Proxy para limpeza durante ataques.

Visão geral do recurso

A Alibaba Cloud oferece duas soluções para serviços que exigem aceleração e proteção contra DDoS simultaneamente:

  • Solução 1: Mitigação de DDoS na Borda para DCDN (Recomendado)

    Adicione um domínio ao DCDN e ative a Mitigação de DDoS na Borda no console do DCDN com um único clique em. Não é necessária nenhuma configuração adicional no Anti-DDoS Proxy. Configuração de Proteção.

    Nota

    Apenas o DCDN suporta a Mitigação de DDoS na Borda. Para utilizar este recurso com o CDN, migre seu domínio para o DCDN primeiro. Atualizar um nome de domínio de CDN para DCDN.

  • Solução 2: Interação do Anti-DDoS Proxy com CDN ou DCDN

    Este tópico aborda esta solução. O Anti-DDoS limpa o tráfego de ataque e encaminha o tráfego limpo diretamente ao servidor de origem. Configure seu domínio tanto no serviço de aceleração quanto no Anti-DDoS Proxy e defina a interação no Traffic Scheduler.

Com o recurso de interação, o tráfego limpo vai direto ao servidor de origem. Na Mitigação de DDoS na Borda, o tráfego limpo segue para o DCDN, mantendo a aceleração mesmo durante ataques.

image

Precauções

  • Se sua largura de banda exceder 3 Gbps ou o QPS ultrapassar 10.000, entre em contato com seu gerente de conta para avaliação antes de usar este recurso.

  • Para sites atacados mais de três vezes por semana, use apenas o Anti-DDoS Proxy e evite interrupções causadas pela troca frequente de tráfego.

  • O recurso de interação suporta IPs do Anti-DDoS IPv4 e IPv6.

  • Quando o tráfego for redirecionado ao Anti-DDoS Proxy durante um ataque, o TTL do DNS poderá influenciar o tempo de ativação.

  • Antes de utilizar este recurso, verifique se o seu domínio não está em estado de Sandbox no serviço de aceleração. Se estiver, contate seu gerente de conta para removê-lo antes de configurar a proteção DDoS.

Tipos de instância Anti-DDoS suportados

Anti-DDoS Proxy (Chinese Mainland) nos planos Professional ou Advanced e Anti-DDoS Proxy (Outside Mainland China) nos planos Insurance ou Unlimited. Todas as instâncias devem usar o plano Enhanced Function.

Pré-requisitos

Procedimento

  1. Faça login no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Onboarding > Sec-Traffic Manager e clique em na aba CDN/DCDN Interaction.

    Nota

    Se for a primeira vez que você utiliza o recurso de interação, clique em Authorize Now e siga as instruções na tela para autorizar o Anti-DDoS Proxy a acessar o serviço de aceleração.

  4. Localize o domínio que deseja gerencie e clique em Actions na coluna Actions. No painel Create Interaction Rule, conclua a configuração e clique em Next.

    Parâmetro

    Descrição

    Anti-DDoS Proxy Instance

    Selecione a instância do Anti-DDoS Proxy para integrar ao serviço de aceleração.

    Nota
    • Se a mensagem To enable CDN interaction, you must use an instance of the Enhanced function plan. aparecer, siga as instruções para atualizar sua instância.

    • Caso a mensagem No instance is selected. seja exibida, adicione primeiro seu domínio a uma instância do Anti-DDoS Proxy. Adicionar um site.

    Resource for Interaction

    O recurso associado é selecionado automaticamente.

    Se o domínio ainda não foi adicionado a um serviço de aceleração, adicione-o e aguarde cerca de 10 minutos antes de configurar a interação. Adicionar um nome de domínio ao CDN ou Adicionar um nome de domínio ao DCDN.

    Access QPS

    Defina o limiar mínimo de QPS para acionar a mudança para o Anti-DDoS Proxy.

    Para mais informações sobre a alternância de tráfego, consulte Alternância de tráfego.

    Nota

    Configure o limiar como pelo menos 2 a 3 vezes o seu pico histórico de QPS. Valor mínimo recomendado: 500, mesmo para sites com baixo volume de tráfego.

  5. Verifique se a regra de agendamento de tráfego funciona modifique seu arquivo hosts local. Isso evita problemas de compatibilidade decorrentes de políticas de back-to-origin inconsistentes. Verificar localmente a configuração de encaminhamento.

    Por exemplo, se o CDN interagir com o Anti-DDoS e a origem for um bucket do OSS: o CDN permite modificar o cabeçalho HOST de back-to-origin, mas o Anti-DDoS não. Se o tráfego for redirecionado ao Anti-DDoS durante um ataque, o bucket do OSS poderá rejeitar as solicitações e causar falha no serviço.

  6. Aponte o registro DNS do seu domínio para o CNAME gerado pelo Traffic Scheduler. Alterar o registro CNAME para usar o Traffic Scheduler.

    Nota

    Três CNAMEs são gerados: um pelo serviço de aceleração, um pelo Anti-DDoS e um pelo Traffic Scheduler. Aponte seu registro DNS para o CNAME do Traffic Scheduler.

Alternância de tráfego

O tráfego alterna automática ou manualmente entre o serviço de aceleração e o Anti-DDoS Proxy. Recomenda-se a alternância automática.

Alternância automática

Tipo de Alternância

Condição de Alternância

Do serviço de aceleração para o Anti-DDoS Proxy

Acionada quando qualquer uma das condições abaixo for atendida:

  • O QPS excede o limiar 3 vezes em 3 minutos ou mais de 6 vezes em 10 minutos, e o tráfego normal do serviço não ultrapassa 10 Gbps.

  • O Anti-DDoS detecta que o domínio entrou em estado de sandbox, e o tráfego normal do serviço não ultrapassa 10 Gbps.

Do Anti-DDoS Proxy de volta ao serviço de aceleração

Acionada quando todas as condições abaixo forem atendidas:

  • Por 12 horas consecutivas ou mais, o QPS permanece abaixo de 80% do limiar e as solicitações de ataque representam menos de 10% do tráfego.

  • O IP alvo do Anti-DDoS não está em estado de limpeza ou blackhole, e nenhum evento desse tipo ocorreu na última hora.

  • O domínio não está em estado de sandbox.

Importante

As reversões ocorrem apenas entre 08:00 e 23:00.

Alternância manual

Operação

Descrição

Do serviço de aceleração para o Anti-DDoS Proxy

Alterne manualmente o tráfego para o Anti-DDoS para limpeza quando houver picos de tráfego, mas as condições de alternância automática não forem atendidas.Switch to Anti-DDoS

Importante
  • A alternância para o Anti-DDoS só é possível se o IP do Anti-DDoS não estiver em blackhole.

  • Após uma alternância manual, o tráfego retorna automaticamente ao serviço de aceleração quando as condições de reversão forem atendidas.

Do Anti-DDoS Proxy de volta ao serviço de aceleração

Alterne manualmente o tráfego de volta ao serviço de aceleração se ele tiver sido roteado ao Anti-DDoS devido a um pico de tráfego normal.Switch back to acceleration service

Importante

Antes de reverter, confirme que o ataque terminou e que o domínio não está em estado de sandbox.

Operações relacionadas

  • Modifique uma regra de interação: Na aba CDN/DCDN Interaction, localize o domínio alvo, clique em Actions na coluna Actions e modifique a Anti-DDoS Proxy Instance ou o Access QPS.

  • Exclua uma regra de interação: Na aba CDN/DCDN Interaction, localize o domínio alvo e clique em Actions na coluna Actions.

    Aviso

    Antes de excluir uma regra de interação, certifique-se de que seu registro DNS não aponta mais para o CNAME do Traffic Scheduler. Caso contrário, seu site ficará inacessível.

Documentos relacionados

FAQ