A página Attack Analysis lista todos os eventos de ataque detectados na instância do Anti-DDoS Proxy, com detalhes sobre endereços IP de origem, distribuição por tipo de ataque e distribuição geográfica. Para cada evento, analise os detalhes e navegue diretamente para as configurações de mitigação relevantes a fim de ajustar a proteção.
Os eventos de ataque aparecem apenas quando os limiares de detecção são atingidos. Para eventos Volumetric, o tráfego de entrada deve atingir pelo menos 1 Gbit/s e o tráfego depurado deve exceder 100 Mbit/s. O sistema não registra como evento o tráfego abaixo desses limiares, mesmo que o tráfego depurado esteja visível no console. Para reduzir o limiar, clique em Set Alert Threshold na página Security Overview.
Tipos de eventos de ataque
O Anti-DDoS Proxy registra três tipos de eventos de ataque:
|
Tipo de ataque |
Descrição |
|
Web Resource Exhaustion |
Atacantes simulam usuários legítimos e acessam repetidamente páginas que consomem muitos recursos em um serviço web. Isso esgota os recursos do servidor e impede o serviço de responder a solicitações normais. Se vários nomes de domínio na mesma instância forem alvo simultaneamente, cada domínio gera um evento separado. |
|
Connection Type |
Atacantes inundam uma porta de serviço com conexões TCP ou UDP, sobrecarregando o servidor e fazendo-o rejeitar novas solicitações de conexão. Se várias portas forem alvo simultaneamente, cada porta gera um evento separado. |
|
Volumetric |
Atacantes enviam tráfego massivo de servidores zumbis para o endereço IP de uma instância do Anti-DDoS Proxy, causando congestionamento de rede e falhas no serviço. Se vários IPs de instância forem alvo simultaneamente, cada IP gera um evento separado. |
Pré-requisitos
Antes de começar, verifique se você possui:
Uma instância do Anti-DDoS Proxy (Chinese Mainland) ou Anti-DDoS Proxy (Outside Chinese Mainland). Para mais informações, consulte Purchase an Anti-DDoS Proxy instance.
Um serviço de site ou serviço não relacionado a site adicionado à instância. Consulte Add websites ou Manage forwarding rules.
Consultar eventos de ataque
Faça login no console do Anti-DDoS Proxy.
-
Na barra de navegação superior, selecione a região da sua instância:
Anti-DDoS Proxy (Chinese Mainland): Selecione Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland): Selecione Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Investigation > Attack Analysis.
-
Na página Attack Analysis, selecione um tipo de ataque e um intervalo de tempo.
É possível consultar eventos apenas dos últimos 180 dias.
-
(Opcional) Clique em View Details na coluna Actions para abrir a página de detalhes do evento.
Para exportar os detalhes do evento, clique em Export Report no canto superior direito e selecione Export Image (PNG) ou Export to PDF.
Para enviar feedback sobre a eficácia da proteção, clique em Effect Feedback na coluna Actions.
Detalhes do evento
Web Resource Exhaustion
A página de detalhes do evento permite revisar métricas de ataque e configurar a proteção para o nome de domínio afetado.
Informações básicas
|
Campo |
Descrição |
|
Attack Time |
Momento em que o ataque ocorreu. |
|
Attack Target |
Nome de domínio atacado. Clique em Mitigation Settings ao lado deste campo para configurar a proteção do domínio na aba Protection for Website Services. Consulte Protection for website services. |
|
Maximum Requests |
Taxa máxima de solicitações durante o ataque. |
|
Total Received Requests |
Total de solicitações recebidas na janela ao redor do ataque. A janela é calculada da seguinte forma: o horário de início corresponde a 30 minutos antes do início do ataque, arredondado para baixo até a meia hora mais próxima; o horário de término corresponde a 30 minutos após o fim do ataque, arredondado para cima até a meia hora mais próxima. Por exemplo, se o ataque começar às 11:20, o horário de início será 10:30 (11:20 arredondado para baixo para 11:00, menos 30 minutos). Se o ataque terminar às 12:20, o horário de término será 13:00 (12:20 arredondado para cima para 12:30, mais 30 minutos). |
|
Total Blocked Requests |
Número de solicitações bloqueadas pelo Anti-DDoS Proxy durante o ataque. |
Attack Mitigation Details
Exibe o total de consultas por segundo (QPS) de entrada e as tendências de QPS atribuídas a cada módulo de mitigação, além de Effective Time of Policy e Blocked Requests para políticas acionadas. Use o seletor de intervalo de tempo no canto superior direito para ampliar um período específico.
Os módulos de mitigação incluem Blacklist, Location Blacklist, Frequency Control, Accurate Access Control e Others. O módulo Others lida com solicitações que falham na verificação CAPTCHA e em verificações semelhantes. Para detalhes de configuração, consulte Protection for website services.
Blocked Requests by Protection Module
Apresenta a distribuição de solicitações bloqueadas entre os módulos de mitigação. Clique em Mitigation Settings no canto superior direito para configurar os módulos de proteção. Consulte Protection for website services.
Top 10 Hit Policies
Lista as 10 políticas de mitigação acionadas com mais frequência e suas contagens de acertos. Clique em More para expandir a visualização para as 100 principais políticas. Clique em Mitigation Settings no canto superior direito para ajustar as políticas. Consulte Protection for website services.
Source Location
Indica a distribuição geográfica das solicitações de ataque. Alterne entre Global e Chinese Mainland para visualizar por país ou por região administrativa. Clique em More para ver o detalhamento completo por localidade. Para bloquear solicitações de uma região específica, clique em Mitigation Settings e configure o recurso Location Blacklist. Consulte Configure the location blacklist (domain names) feature.
URL
Exibe as 5 principais URLs por volume de solicitações, em ordem decrescente. Clique em More para visualizar todas as URLs solicitadas e suas contagens de solicitações (a visualização expandida também mostra os nomes de domínio aos quais cada URI pertence). Para configurar limitação de taxa para URIs específicas, clique em Mitigation Settings e configure o recurso Frequency Control. Consulte Configure frequency control.
URI Response Time
Mostra as 5 principais URIs com os tempos de resposta mais longos. O tempo de resposta da URI é o tempo total desde o envio da solicitação pelo cliente até o recebimento da resposta completa. Utilize esses dados para ajustar as configurações de mitigação de inundação HTTP. Consulte Configure the HTTP flood mitigation feature.
Attacker IP Address
Apresenta os 10 principais endereços IP de origem por contagem de conexões suspeitas, juntamente com suas localizações geográficas. Clique em More para expandir a visualização para os 100 principais IPs de origem.
Apenas os 100 principais endereços IP de origem estão disponíveis.
Para bloquear tráfego de um endereço IP específico, clique em Mitigation Settings e configure o recurso Blacklist and Whitelist. Consulte Configure blacklists and whitelists for domain names.
Request characteristics
As seções a seguir mostram os 5 principais valores para cada atributo de solicitação. Use-os para identificar padrões de ataque e ajustar as configurações de mitigação de inundação HTTP. Consulte Configure the HTTP flood mitigation feature.
|
Seção |
O que exibe |
|
User-Agent |
As 5 principais strings User-Agent nas solicitações recebidas. O User-Agent identifica o navegador, o mecanismo de renderização e a versão do cliente. |
|
Referer |
Os 5 principais valores do cabeçalho Referer. O Referer identifica a URL de origem de cada solicitação. |
|
HTTP-Method |
Os 5 principais métodos HTTP usados nas solicitações recebidas. |
|
Client Fingerprint |
As 5 principais fingerprints de cliente. As fingerprints derivam de fingerprints TLS usando algoritmos desenvolvidos pela Alibaba Cloud e servem para corresponder solicitações para proteção. |
|
HTTP/2 Fingerprint |
As 5 principais fingerprints HTTP/2 usadas nas solicitações recebidas. |
|
JA3 Fingerprint |
As 5 principais fingerprints JA3. JA3 é um método padrão de fingerprinting TLS que identifica clientes TLS, como navegadores, aplicativos móveis e malware. |
|
JA4 Fingerprint |
As 5 principais fingerprints JA4. O JA4 estende o JA3 com contexto adicional (versão do navegador, sistema operacional) para reduzir falsos positivos e distinguir com mais precisão usuários reais de atacantes. |
Connection Type
A página de detalhes do evento permite revisar métricas de conexão e configurar a proteção para a instância afetada.
| Campo ou seção | Descrição |
|---|---|
| Attack Time | Momento em que o ataque ocorreu. |
| Attack Target | Endereço IP e porta da instância atacada. Clique em Mitigation Settings ao lado deste campo para configurar a proteção na aba Protection for Infrastructure. Consulte Protection for infrastructure. |
| Attack Mitigation Details | Exibe tendências para New Connections e Concurrent Connections. A tendência de novas conexões detalha as conexões suspeitas bloqueadas por configuração de mitigação: Blacklist, Location Blacklist e Rate Limit for Source (que inclui New Connections Limit for Source, Concurrent Connections Limit for Source, PPS Limit for Source e Bandwidth Limit for Source). A tendência de conexões simultâneas mostra conexões Active e Inactive. Use o seletor de intervalo de tempo no canto superior direito para focar em um período específico. Para detalhes de configuração, consulte Configure blacklists and whitelists for IP addresses, Configure the location blacklist feature e Configure the speed limit for source IP addresses. |
| Attack Source IP Addresses | Mostra os 5 principais endereços IP de origem por contagem de conexões suspeitas, juntamente com suas localizações geográficas. Clique em More para expandir para os 100 principais IPs de origem. Nota Apenas os 100 principais endereços IP de origem estão disponíveis. Para bloquear um IP específico, configure o recurso Blacklist and Whitelist (IP address-based). Consulte Configure blacklists and whitelists for IP addresses. |
| Attack Type | Apresenta a distribuição de solicitações de ataque por protocolo. Clique em More para ver o detalhamento completo. |
| Attack Source Location | Indica a distribuição de solicitações de ataque por local de origem. Clique em More para ver o detalhamento completo. Para bloquear solicitações de uma região específica, configure o recurso Location Blacklist. Consulte Configure the location blacklist feature. |
Volumetric
A página de detalhes do evento permite revisar métricas de tráfego e configurar a proteção para a instância afetada.
Os alertas são gerados apenas quando o tráfego de entrada atinge pelo menos 1 Gbit/s e o tráfego depurado excede 100 Mbit/s.
| Campo ou seção | Descrição |
|---|---|
| Attack Time | Momento em que o ataque ocorreu. |
| Attack Target | Endereço IP da instância atacada. Clique em Mitigation Settings ao lado deste campo para configurar a proteção na aba Protection for Infrastructure. Consulte Protection for infrastructure. |
| Attack Mitigation Details | A aba bps mostra tendências de largura de banda de entrada, largura de banda de saída e largura de banda de depuração de tráfego. A aba pps exibe tendências de pacotes de entrada, pacotes de saída e pacotes de depuração de tráfego. |
| Source IP Address | Lista os 10 principais endereços IP de origem por contagem de solicitações, juntamente com suas localizações geográficas. Clique em More para expandir para os 100 principais. Nota A lista dos 100 principais inclui apenas IPs de origem de ataque. Para bloquear IPs específicos, clique em Blacklist Settings no canto inferior esquerdo e configure o recurso Blacklist and Whitelist (IP address-based). Consulte Configure blacklists and whitelists for IP addresses. |
| Attack Source ISP | Apresenta a distribuição do tráfego de ataque por provedor de serviços de Internet (ISP). Clique em More para ver o detalhamento completo. Nota Esta seção mostra apenas o tráfego de ataque e está disponível somente no console do Anti-DDoS Proxy (Chinese Mainland). |
| Attack Source Location | Indica a distribuição de solicitações de ataque por local de origem. Clique em More para ver o detalhamento completo. Nota Esta seção mostra apenas o tráfego de ataque. Para bloquear tráfego de locais específicos, clique em Location Blacklist Settings no canto inferior esquerdo e configure o recurso Location Blacklist. Consulte Configure the location blacklist feature. |
| Attack Type | Mostra a distribuição de solicitações de entrada por protocolo. Clique em More para ver o detalhamento completo. Nota As solicitações de entrada incluem tanto tráfego de ataque quanto tráfego normal. |
| Destination Port | Exibe a proporção de cada porta de destino em todas as solicitações de entrada. Clique em More para ver o detalhamento completo. Nota As solicitações de entrada incluem tanto tráfego de ataque quanto tráfego normal. |