Após adicionar seus serviços a uma instância do Anti-DDoS Proxy para proteção, consulte os registros e os detalhes dos eventos de ataque detectados na instância. Essas informações incluem endereços IP de origem do ataque, distribuição por tipo de ataque e distribuição geográfica das origens. Use esses dados para aplicar configurações de mitigação direcionadas ao nome de domínio ou à instância atacada.
Tipos de eventos de ataque
O Anti-DDoS Proxy relata três tipos de eventos de ataque. A tabela a seguir descreve cada tipo. Os detalhes disponíveis para cada evento estão descritos em Attack event details.
|
Tipo de evento de ataque |
Descrição |
|
HTTP Attack |
Atacantes usam o nome de domínio do seu service como alvo e simulam solicitações legítimas de usuários para acessar frequentemente páginas que consomem muitos recursos no seu service web. Essa ação esgota os recursos do servidor até que ele não consiga mais responder a solicitações legítimas. Se vários nomes de domínio forem atacados simultaneamente, o sistema gerará um evento de ataque separado para cada domínio. |
|
Advanced TCP/UDP Attack |
Atacantes têm como alvo uma porta de service e ocupam ilegitimamente os canais de conexão TCP e udp do servidor. Isso consome uma grande quantidade de recursos de conexão, impede o processamento de novas solicitações e interrompe seus serviços normais. Caso várias portas de service sob o mesmo endereço IP do Anti-DDoS Proxy sofram ataques ao mesmo tempo, o sistema criará um evento distinto para cada porta. |
|
Volumetric Attack |
O alvo é o endereço IP das instâncias do Anti-DDoS Proxy. Geralmente, os atacantes utilizam um grande número de hosts zumbis para enviar um alto volume de solicitações simultaneamente. Esse fluxo massivo de tráfego sobrecarrega dispositivos de rede e servidores, causa congestionamento de largura de banda e torna os serviços indisponíveis. Quando múltiplos endereços IP do Anti-DDoS Proxy são atacados ao mesmo tempo, o sistema gera um evento separado para o ataque volumétrico em cada IP. Ataques volumétricos precisam atingir um limiar de tráfego antes da geração de um evento. Para mais detalhes, consulte Considerations. |
Considerações
Antes de consultar eventos de ataque, observe os seguintes limites e comportamentos:
Janela de consulta: Consulte eventos de ataque ocorridos nos últimos 180 dias.
Geração de eventos de Volumetric Attack: Para evitar que um número excessivo de eventos prejudique seus serviços, o Anti-DDoS Proxy aplica uma política padrão. O sistema gera um evento de Volumetric Attack apenas quando o Inbound Traffic excede 1 Gbps e o Traffic Scrubbing descarta 100 Mbps de tráfego. Se o tráfego de entrada permanecer abaixo do limiar da política padrão, nenhum evento de ataque será gerado.
Limiar de alerta para serviços de baixo tráfego: Se o tráfego do seu service for baixo, configure um limiar de alerta personalizado na seção Set Alert Threshold da página Security Overview. Um limiar personalizado cobre o cenário em que o console exibe tráfego mitigado, mas nenhum evento de ataque é gerado.
Pré-requisitos
Uma instância Anti-DDoS Proxy (Chinese Mainland) ou Anti-DDoS Proxy (Outside Chinese Mainland) adquirida. Para mais informações, consulte Purchase an Anti-DDoS Proxy instance.
Um service de site ou service não-site adicionado ao Anti-DDoS Proxy. Para mais informações, consulte Add websites ou Manage forwarding rules.
Consultar registros de eventos de ataque
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância.
Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
-
Na página Attack Analysis, selecione o tipo de evento de ataque e o intervalo de tempo para filtrar os registros.
Os registros de ataque correspondentes ao tipo de evento e ao intervalo de tempo aparecem na lista.
-
(Opcional) Na coluna Actions, clique em View Details para visualizar os detalhes de um evento de ataque.
Na página Event Details, clique em Export Report no canto superior direito e selecione Export Image ou Export to PDF para salve a página atual de detalhes do evento como um arquivo local nos formatos PNG ou PDF.
(Opcional) Na coluna Actions de um evento, clique em Effect Feedback para envie sugestões ou dúvidas sobre a mitigação do evento de ataque.
Se a consulta não retornar registros de ataque, verifique se o intervalo de tempo está fora dos últimos 180 dias e se o tráfego de ataque atingiu o limiar de geração de eventos. Para detalhes, consulte Considerations.
Detalhes do evento de ataque
Abra a seção correspondente ao tipo de evento de ataque consultado. Cada seção descreve o conteúdo fornecido pela página Event Details para aquele tipo de evento e as configurações de mitigação aplicáveis a partir dela.
Ataque HTTP (exaustão de recursos web)
Para um evento de HTTP Attack, visualize os seguintes detalhes e aplique configurações de mitigação direcionadas ao nome de domínio atacado.
Informações básicas
Attack Time: O momento em que o ataque ocorreu.
Attack Target: O nome de domínio que sofreu o ataque. Clique em Mitigation Settings ao lado de Attack Target para acesse a aba Protection for Website Services e configure políticas de mitigação para o domínio atacado. Para mais informações, consulte Protection for Website Services.
Maximum Requests: O pico de solicitações durante o ataque.
-
Total Received Requests: O número total de solicitações em um período antes e depois do ataque. O intervalo de tempo é calculado com base na seguinte lógica:
Hora de início: Considere a hora real de início do ataque DDoS, arredonde para a marca de hora ou meia hora anterior mais próxima e subtraia mais 30 minutos. Por exemplo, se um ataque começa às 11:20, a marca mais próxima é 11:00, e 30 minutos antes é 10:30. Se começar às 11:40, a marca mais próxima é 11:30, e 30 minutos antes é 11:00.
Hora de término: Considere a hora real de fim do ataque DDoS, arredonde para a marca de hora ou meia hora seguinte mais próxima e some mais 30 minutos. Por exemplo, se um ataque termina às 12:20, a marca mais próxima é 12:30, e 30 minutos depois é 13:00. Se terminar às 12:40, a marca mais próxima é 13:00, e 30 minutos depois é 13:30.
-
Total Blocked Requests: A quantidade de solicitações bloqueadas pelo Anti-DDoS Proxy durante este evento de ataque.
A tabela a seguir descreve as outras seções dos detalhes do evento.
Conteúdo do evento | Descrição |
Attack Mitigation Details | Gráfico de tendências do QPS total de entrada e do QPS que acionou políticas de mitigação em diferentes módulos, juntamente com o Effective Time of Policy e as Blocked Requests das políticas acionadas. Defina o intervalo de tempo para consulta no canto superior direito desta seção. Os módulos de proteção para serviços de site incluem Blacklist, Location Blacklist, Frequency Control, Accurate Access Control e Others (como falhas na verificação humano-máquina). |
Blocked Requests by Protection Module | Distribuição da quantidade de solicitações de ataque bloqueadas pelos diferentes módulos de proteção. |
Top 10 Hit Policies | As 10 políticas de mitigação mais frequentemente acionadas e suas proporções. Clique em More para visualizar as 100 políticas mais acionadas e a proporção de cada uma. |
Source Location | Distribuição geográfica de origem das solicitações de ataque. Visualize a distribuição Global (por país) e a distribuição da Chinese Mainland (por província, cidade e distrito). Clique em More para ver a proporção de solicitações de diferentes locais de origem. Para bloquear tráfego de locais específicos, clique em Mitigation Settings abaixo desta seção e configure uma Location Blacklist para o domínio atacado. Para mais informações, consulte Location Blacklist. |
URI Requests | As cinco url mais solicitadas, classificadas em ordem decrescente pelo número de requisições. Clique em More para ver todas as url solicitadas (ou seja, os URIs e seus nomes de domínio) e a proporção de cada uma. Para limitar a taxa de solicitações de um URI específico, clique em Mitigation Settings abaixo desta seção e configure o Frequency Control para o domínio atacado. Para mais informações, consulte Frequency Control. |
URI Response Time | Os cinco URIs com os maiores tempos de resposta. O tempo de resposta do URI é o tempo total desde o envio da solicitação do recurso pelo cliente até a conclusão do recebimento e processamento da resposta do servidor. |
Attacker IP Address | Os 10 principais endereços IP que iniciaram o maior número de conexões anômalas e os locais aos quais pertencem. Clique em More para ver informações sobre os 100 principais endereços IP de origem. Para bloquear tráfego de um endereço IP específico, clique em Mitigation Settings abaixo desta seção e configure uma Blacklist and Whitelist para o domínio atacado. Para mais informações, consulte Blacklist and Whitelist. Nota Todos os endereços IP de origem do ataque são endereços de atacantes e não incluem IPs de solicitações legítimas. |
User-Agent | Os cinco User-Agents com o maior número de solicitações. O User-Agent contém informações relacionadas ao navegador do cliente que iniciou a solicitação de acesso, como identificador do navegador, motor de renderização e versão. |
Referer | Os cinco principais Referers nas solicitações de acesso. O Referer é a url de origem de uma solicitação. |
HTTP-Method | Os cinco métodos de solicitação mais comuns nas requisições de acesso. |
Client TLS Fingerprint | As cinco principais impressões digitais de cliente nas solicitações de acesso. Uma impressão digital de cliente é um valor identificado e calculado a partir da impressão digital TLS do cliente que iniciou a solicitação, usando um algoritmo proprietário da Alibaba Cloud. Serve para correspondência e proteção das requisições. |
HTTP/2 Fingerprint | As cinco principais impressões digitais HTTP/2 nas solicitações de acesso. São utilizadas para correspondência e proteção de requisições HTTP/2. |
JA3 Fingerprint | As cinco principais impressões digitais JA3 nas solicitações de acesso. Servem para identificar e distinguir diferentes tipos de clientes TLS, como navegadores web, aplicativos móveis e malware. |
JA4 Fingerprint | As cinco principais impressões digitais JA4 nas solicitações de acesso. A impressão digital JA4 introduz mais informações contextuais e algoritmos, como versão do navegador e sistema operacional, para reduzir problemas de duplicidade causados pelas impressões JA3. Isso permite identificar com mais precisão usuários genuínos e impostores, diminuindo a taxa de falsos positivos. |
Clique em Mitigation Settings abaixo das seções anteriores para configure políticas de mitigação nos diferentes módulos de proteção. Para mais informações, consulte Protection for Website Services.
Use também os dados de solicitação da tabela anterior — tempos de resposta de URI, User-Agents, Referers, métodos HTTP e impressões digitais de cliente — para configure políticas de Frequency Control para o domínio atacado.
Ataque avançado TCP/udp (inundação de conexões)
Para um evento de Advanced TCP/udp Attack, visualize os seguintes detalhes e aplique configurações de mitigação direcionadas à instância do Anti-DDoS Proxy.
Conteúdo do evento | Descrição |
Attack Time | O momento em que o ataque ocorreu. |
Attack Target | O endereço IP e a porta da instância Anti-DDoS Proxy atacada. Clique em Mitigation Settings ao lado de Attack Target para acesse a aba Protection for Infrastructure e configure políticas de mitigação para a instância atacada. Para mais informações, consulte Protection for Infrastructure. |
Attack Mitigation Details | Gráfico de tendências de New Connections e Concurrent Connections durante o ataque. Defina o intervalo de tempo para consulta no canto superior direito desta seção. O gráfico de novas conexões inclui dados sobre conexões anômalas bloqueadas por diferentes políticas de mitigação, como Blacklist, Location Blacklist e Rate Limit by Source IP (dividido em New Connections Limit for Source, Concurrent Connections Limit for Source, PPS Limit for Source e Bandwidth Limit for Source). Para mais informações sobre como configure essas políticas, consulte Protection for Infrastructure, Location Blacklist e Rate Limit by Source IP. O gráfico de conexões simultâneas inclui dados sobre conexões Active e Inactive. |
Attack Source IP Addresses | Os cinco principais endereços IP que iniciaram o maior número de conexões anômalas e os locais aos quais pertencem. Clique em More para ver informações sobre os 100 principais endereços IP de atacantes. Nota Todos os endereços IP de origem do ataque são endereços de atacantes e não incluem IPs de solicitações legítimas. Para bloquear tráfego de um endereço IP específico, configure uma Blacklist and Whitelist (IP address-based) para a instância atacada. Para mais informações, consulte Protection for Infrastructure. |
Attack Type | Distribuição por tipo de protocolo do tráfego de ataque. Clique em More para ver a proporção de solicitações para diferentes tipos de ataque. |
Attack Source Location | Distribuição geográfica de origem das solicitações de ataque. Clique em More para ver a proporção de solicitações de diferentes locais. Para bloquear tráfego de locais específicos, configure uma Location Blacklist para a instância atacada. Para mais informações, consulte Location Blacklist. |
Ataque volumétrico
Para um evento de Volumetric Attack, visualize os seguintes detalhes e aplique configurações de mitigação direcionadas à instância do Anti-DDoS Proxy.
Conteúdo do evento | Descrição |
Attack Time | O momento em que o ataque ocorreu. |
Attack Target | O endereço IP da instância Anti-DDoS Proxy atacada. Clique em Mitigation Settings ao lado de Attack Target para acesse a aba Protection for Infrastructure e configure políticas de mitigação para a instância atacada. Para mais informações, consulte Protection for Infrastructure. |
Attack Mitigation Details | bps: Gráfico de tendências da largura de banda de tráfego de entrada, saída e mitigado durante o ataque. pps: Gráfico de tendências dos pacotes de tráfego de entrada, saída e mitigado durante o ataque. Para os limiares de tráfego necessários para gerar um evento, consulte Considerations. |
Source IP Address | Os 10 principais endereços IP que iniciaram o maior número de solicitações e os locais aos quais pertencem. Clique em More para ver informações sobre os 100 principais endereços IP de origem. Nota Os endereços IP de origem incluem apenas endereços de atacantes. Para bloquear tráfego de um IP específico, clique em Blacklist Settings abaixo da lista e defina uma Blacklist and Whitelist (IP address-based). Para mais informações, consulte Protection for Infrastructure. |
Attack Source ISP | Distribuição por ISP de origem do tráfego de ataque. Clique em More para ver a proporção de solicitações de diferentes ISPs. Nota Este tráfego inclui apenas tráfego de ataque. O Anti-DDoS Proxy (Outside Chinese Mainland) não oferece suporte a esses dados. |
Attack Source Location | Distribuição geográfica de origem do tráfego de ataque. Clique em More para ver a proporção de solicitações de diferentes locais. Para bloquear tráfego de locais específicos, clique em Location Blacklist Settings abaixo desta seção e configure uma Location Blacklist para a instância atacada. Para mais informações, consulte Location Blacklist. Nota Este tráfego inclui apenas tráfego de ataque. |
Attack Type | Distribuição por tipo de protocolo do tráfego de entrada. Clique em More para ver a proporção de solicitações de diferentes tipos. O tráfego de entrada inclui tanto tráfego de ataque quanto tráfego normal de service. |
Destination Port | Proporção de tráfego de entrada para cada porta de destino. Clique em More para ver os dados de proporção de cada porta. O tráfego de entrada inclui tanto tráfego de ataque quanto tráfego normal de service. |