Quando o tráfego de entrada do seu produto em nuvem atende a condições específicas, o Anti-DDoS Basic executa a limpeza para garantir a disponibilidade dos seus serviços. Este tópico descreve como configurar os limiares de limpeza de tráfego.
O que é limpeza de tráfego
Durante um ataque DDoS, a limpeza de tráfego usa o Anti-DDoS Basic para monitorar, analisar e filtrar o tráfego de rede em tempo real. Esse processo separa o tráfego malicioso do legítimo e bloqueia ou descarta o malicioso. Assim, apenas o tráfego legítimo chega ao servidor, assegurando a continuidade dos serviços de rede.
O Anti-DDoS Basic emprega dois métodos para determinar quando acionar a limpeza: os limiares BPS/PPS configurados por você e uma análise inteligente baseada em IA. Ao aproveitar as capacidades de big data da Alibaba Cloud, o sistema aprende a linha de base de tráfego do serviço e usa algoritmos para identificar padrões de ataque. A limpeza ocorre somente quando a análise de IA detecta um ataque DDoS e o tráfego de entrada excede o limiar BPS ou PPS configurado. Esse mecanismo de verificação dupla ajuda a evitar falsos positivos causados por picos normais de tráfego que ultrapassam um limiar fixo.
Limiares de limpeza
O Anti-DDoS Basic permite usar o limiar de limpeza padrão ou configurar um personalizado.
Limiar de limpeza padrão
A Alibaba Cloud ajusta dinamicamente o limiar de limpeza de cada produto em nuvem com base na carga de tráfego. Esse ajuste geralmente considera os seguintes fatores:
Especificações da instância e largura de banda pública: Para produtos como ECS e NAT Gateway, a Alibaba Cloud calcula o limiar padrão com base nas especificações da instância e na largura de banda pública adquirida. Para mais informações, consulte Especificações de produtos em nuvem e limiares de limpeza.
Estabilidade geral da plataforma e alocação de recursos: A Alibaba Cloud precisa garantir a estabilidade de toda a plataforma e impedir que um ataque a um produto afete outros usuários ou serviços. O cálculo do limiar padrão leva em conta o total de recursos da plataforma, as cargas atuais das instâncias e dados históricos de ataques. Isso garante uma alocação adequada de recursos para a limpeza durante um ataque, mantendo a estabilidade geral da plataforma.
O limiar de limpeza padrão é normalmente o valor máximo configurável. Reduza esse limiar conforme as necessidades reais do seu negócio.
Limiar de limpeza personalizado
Um limiar personalizado permite adaptar as condições de acionamento da limpeza aos requisitos específicos do negócio, ao ambiente de rede e às políticas de segurança.
Recomendações e considerações sobre limiares
Recomendações
Defina o limiar de limpeza ligeiramente acima da linha de base normal do tráfego. Um limiar muito alto pode não oferecer proteção eficaz, enquanto um limiar muito baixo pode acionar a limpeza em tráfego normal e afetar o acesso legítimo.
Por exemplo, reduza o limiar para serviços de alta segurança, como transações financeiras, sistemas governamentais críticos ou pequenos sites que já sofreram ataques de baixo volume e alta intensidade. Essa medida evita que o sistema ignore pequenas quantidades de tráfego malicioso durante períodos estáveis. Por outro lado, aumente o limiar durante eventos promocionais, grandes torneios de jogos eletrônicos ou horários de pico no ApsaraVideo Live. Isso previne falsos positivos causados por picos legítimos de tráfego.
Considerações
Após definir um limiar de limpeza personalizado:
Upgrade de produto em nuvem: O limiar personalizado tem precedência e permanece inalterado.
-
Downgrade de produto em nuvem:
Se o novo limiar padrão após o downgrade for inferior ao personalizado, a configuração retornará ao padrão e a personalização será descartada. O limiar permanecerá como padrão para quaisquer upgrades ou downgrades subsequentes.
Se o novo limiar padrão após o downgrade for superior ao personalizado, o limiar personalizado terá precedência e permanecerá inalterado.
Ajustar o limiar de limpeza para um único ativo
Acesse a página Assets do console Traffic Security. Na barra de navegação superior, selecione a região do ativo.
-
Clique em na aba do produto em nuvem desejado, como ECS.
NotaAs configurações de limpeza não têm suporte para ativos nas abas CIDR Block of Data Center e Private Addresses.
Na lista de ativos IP, clique em no endereço IP desejado. No painel IP Address Details, clique em Traffic Scrubbing Settings.
-
No painel Traffic Scrubbing Settings, configure o Scrubbing Threshold e clique em OK.
Default: O sistema ajusta automaticamente o limiar de limpeza com base na carga de tráfego do produto em nuvem.
-
Manual:
Limiar de limpeza (BPS): O valor não pode exceder 1,5 vezes a largura de banda pública da instância e deve ser de pelo menos 60 Mbps.
Limiar de limpeza (PPS): O valor não pode exceder 1,5 vezes a especificação PPS da instância e deve ser de pelo menos 12.000 pps.
-
Ajustar limiares de limpeza para vários ativos
ImportanteEste recurso está disponível apenas para o Anti-DDoS Native.
Acesse a página Protected Objects do console Traffic Security.
-
Na barra de navegação superior, selecione o grupo de recursos e a região das instâncias.
Instâncias do Anti-DDoS Origin 1.0 (Subscription): Selecione a região onde a instância está localizada.
Instâncias do Anti-DDoS Origin 2.0 (Subscription) e Anti-DDoS Origin 2.0 (Pay-as-you-go): Selecione All Regions.
Na parte superior da página, selecione uma instância do Anti-DDoS Native e clique em Batch Adjust Traffic Scrubbing Thresholds.
-
Na aba Scrubbing Threshold, selecione os endereços IP dos ativos e defina os limiares BPS e PPS correspondentes.
Limiar de limpeza (BPS): O valor não pode exceder 1,5 vezes a largura de banda pública da instância e deve ser de pelo menos 60 Mbps.
Limiar de limpeza (PPS): O valor não pode exceder 1,5 vezes a especificação PPS da instância e deve ser de pelo menos 12.000 pps.
ImportanteOs EIPs do Anti-DDoS Pro não suportam modificação em lote dos limiares de limpeza. Modifique o limiar de um único EIP do Anti-DDoS Pro apenas na página Assets.
É possível ajustar limiares para até 500 endereços IP por vez.
Para configuração em lote, selecione ativos pertencentes ao mesmo produto em nuvem e com o mesmo limiar de limpeza.
Se a configuração de alguns ativos falhar, siga as instruções da mensagem para prosseguir.