Integre o Anti-DDoS Proxy ao CDN ou DCDN para que o tráfego utilize os nós de aceleração durante operações normais e seja redirecionado automaticamente ao Anti-DDoS Proxy para limpeza durante ataques.
Visão geral do recurso
A Alibaba Cloud oferece duas soluções para serviços que exigem aceleração e proteção contra DDoS simultaneamente:
-
Solução 1: Mitigação de DDoS na Borda para DCDN (Recomendado)
Adicione um domínio ao DCDN e ative a Mitigação de DDoS na Borda no console do DCDN com um único clique em. Não é necessária nenhuma configuração adicional no Anti-DDoS Proxy. Configuração de Proteção.
NotaApenas o DCDN suporta a Mitigação de DDoS na Borda. Para utilizar este recurso com o CDN, migre seu domínio para o DCDN primeiro. Atualizar um nome de domínio de CDN para DCDN.
-
Solução 2: Interação do Anti-DDoS Proxy com CDN ou DCDN
Este tópico aborda esta solução. O Anti-DDoS limpa o tráfego de ataque e encaminha o tráfego limpo diretamente ao servidor de origem. Configure seu domínio tanto no serviço de aceleração quanto no Anti-DDoS Proxy e defina a interação no Traffic Scheduler.
Com o recurso de interação, o tráfego limpo vai direto ao servidor de origem. Na Mitigação de DDoS na Borda, o tráfego limpo segue para o DCDN, mantendo a aceleração mesmo durante ataques.
Precauções
Se sua largura de banda exceder 3 Gbps ou o QPS ultrapassar 10.000, entre em contato com seu gerente de conta para avaliação antes de usar este recurso.
Para sites atacados mais de três vezes por semana, use apenas o Anti-DDoS Proxy e evite interrupções causadas pela troca frequente de tráfego.
O recurso de interação suporta IPs do Anti-DDoS IPv4 e IPv6.
Quando o tráfego for redirecionado ao Anti-DDoS Proxy durante um ataque, o TTL do DNS poderá influenciar o tempo de ativação.
Antes de utilizar este recurso, verifique se o seu domínio não está em estado de Sandbox no serviço de aceleração. Se estiver, contate seu gerente de conta para removê-lo antes de configurar a proteção DDoS.
Tipos de instância Anti-DDoS suportados
Anti-DDoS Proxy (Chinese Mainland) nos planos Professional ou Advanced e Anti-DDoS Proxy (Outside Mainland China) nos planos Insurance ou Unlimited. Todas as instâncias devem usar o plano Enhanced Function.
Pré-requisitos
A aceleração via CDN ou DCDN está habilitada para o seu domínio. Adicionar um nome de domínio ao CDN ou Adicionar um nome de domínio ao DCDN.
Você adquiriu uma instância do Anti-DDoS Proxy e adicionou seu site a ela. Para mais informações, consulte Adquirir uma instância do Anti-DDoS Proxy e Adicionar um site.
A instância do Anti-DDoS Proxy encaminha o tráfego corretamente. Verificar localmente a configuração de encaminhamento.
Procedimento
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
-
No painel de navegação à esquerda, escolha e clique em na aba CDN/DCDN Interaction.
NotaSe for a primeira vez que você utiliza o recurso de interação, clique em Authorize Now e siga as instruções na tela para autorizar o Anti-DDoS Proxy a acessar o serviço de aceleração.
-
Localize o domínio que deseja gerencie e clique em Actions na coluna Actions. No painel Create Interaction Rule, conclua a configuração e clique em Next.
Parâmetro
Descrição
Anti-DDoS Proxy Instance
Selecione a instância do Anti-DDoS Proxy para integrar ao serviço de aceleração.
Nota-
Se a mensagem To enable CDN interaction, you must use an instance of the Enhanced function plan. aparecer, siga as instruções para atualizar sua instância.
-
Caso a mensagem No instance is selected. seja exibida, adicione primeiro seu domínio a uma instância do Anti-DDoS Proxy. Adicionar um site.
Resource for Interaction
O recurso associado é selecionado automaticamente.
Se o domínio ainda não foi adicionado a um serviço de aceleração, adicione-o e aguarde cerca de 10 minutos antes de configurar a interação. Adicionar um nome de domínio ao CDN ou Adicionar um nome de domínio ao DCDN.
Access QPS
Defina o limiar mínimo de QPS para acionar a mudança para o Anti-DDoS Proxy.
Para mais informações sobre a alternância de tráfego, consulte Alternância de tráfego.
NotaConfigure o limiar como pelo menos 2 a 3 vezes o seu pico histórico de QPS. Valor mínimo recomendado: 500, mesmo para sites com baixo volume de tráfego.
-
-
Verifique se a regra de agendamento de tráfego funciona modifique seu arquivo hosts local. Isso evita problemas de compatibilidade decorrentes de políticas de back-to-origin inconsistentes. Verificar localmente a configuração de encaminhamento.
Por exemplo, se o CDN interagir com o Anti-DDoS e a origem for um bucket do OSS: o CDN permite modificar o cabeçalho HOST de back-to-origin, mas o Anti-DDoS não. Se o tráfego for redirecionado ao Anti-DDoS durante um ataque, o bucket do OSS poderá rejeitar as solicitações e causar falha no serviço.
-
Aponte o registro DNS do seu domínio para o CNAME gerado pelo Traffic Scheduler. Alterar o registro CNAME para usar o Traffic Scheduler.
NotaTrês CNAMEs são gerados: um pelo serviço de aceleração, um pelo Anti-DDoS e um pelo Traffic Scheduler. Aponte seu registro DNS para o CNAME do Traffic Scheduler.
Alternância de tráfego
O tráfego alterna automática ou manualmente entre o serviço de aceleração e o Anti-DDoS Proxy. Recomenda-se a alternância automática.
Alternância automática
|
Tipo de Alternância |
Condição de Alternância |
|
Do serviço de aceleração para o Anti-DDoS Proxy |
Acionada quando qualquer uma das condições abaixo for atendida:
|
|
Do Anti-DDoS Proxy de volta ao serviço de aceleração |
Acionada quando todas as condições abaixo forem atendidas:
Importante
As reversões ocorrem apenas entre 08:00 e 23:00. |
Alternância manual
|
Operação |
Descrição |
|
Do serviço de aceleração para o Anti-DDoS Proxy |
Alterne manualmente o tráfego para o Anti-DDoS para limpeza quando houver picos de tráfego, mas as condições de alternância automática não forem atendidas. Importante
|
|
Do Anti-DDoS Proxy de volta ao serviço de aceleração |
Alterne manualmente o tráfego de volta ao serviço de aceleração se ele tiver sido roteado ao Anti-DDoS devido a um pico de tráfego normal. Importante
Antes de reverter, confirme que o ataque terminou e que o domínio não está em estado de sandbox. |
Operações relacionadas
Modifique uma regra de interação: Na aba CDN/DCDN Interaction, localize o domínio alvo, clique em Actions na coluna Actions e modifique a Anti-DDoS Proxy Instance ou o Access QPS.
-
Exclua uma regra de interação: Na aba CDN/DCDN Interaction, localize o domínio alvo e clique em Actions na coluna Actions.
AvisoAntes de excluir uma regra de interação, certifique-se de que seu registro DNS não aponta mais para o CNAME do Traffic Scheduler. Caso contrário, seu site ficará inacessível.

