Este tópico descreve como visualizar eventos de ataque DDoS (limpeza de tráfego ou blackhole) e estatísticas relacionadas aos seus ativos de IP público da Alibaba Cloud.
Procedimento
Faça login no console do Traffic Security. No painel de navegação à esquerda, escolha DDoS.
No painel de navegação à esquerda, clique em Event Center.
-
Na parte superior da página, defina um intervalo de tempo para Attack Start Time. Selecione uma opção predefinida, como Last 30 Days, ou especifique uma data de início e fim personalizada. A página contém as seguintes seções:
Ongoing: Lista os ataques em andamento e seu status de proteção. Se não houver ataques em andamento, esta seção exibe o status de segurança, o horário do último ataque e recomendações de segurança.
Statistics: Mostra o número total de eventos, eventos de blackhole e eventos de limpeza de tráfego dentro do intervalo de tempo especificado.
Use os seguintes filtros para refinar a lista de eventos.
Filtro
Descrição
Event Type
Filtre por tipo de evento. Opções: Scrubbing ou Blackhole.
scrubbing: A limpeza de tráfego é acionada quando a taxa de tráfego atinge o limiar em bits por segundo (bps) ou pacotes por segundo (pps). Para mais informações, consulte Cancel traffic scrubbing.
blackhole: Um blackhole é acionado quando o tráfego excede o limiar máximo de proteção contra DDoS do endereço IP público do ativo. Para mais informações, consulte Alibaba Cloud blackhole policy.
Asset Type
Filtre por tipo de ativo. Opções: ECS, SLB, EIP, NAT, IPv6 gateway, Simple Application Server, WAF, GA e AnycastEIP.
Status do evento
Filtre por status do evento. Opções: In Progress ou Ended.
IP Address
Insira o endereço IP público de um ativo para pesquisar eventos relacionados.
A tabela a seguir descreve as colunas na lista de eventos.
Coluna
Descrição
Asset
Informações sobre o ativo sob ataque DDoS, incluindo seu endereço IP público e ID da instância.
Event
O tipo de ataque, como volumétrico, e o tipo de evento (limpeza de tráfego ou blackhole).
Time
A hora de início, hora de fim e duração do evento de ataque.
Attack Metrics
O valor de gatilho e o valor de pico (bps/pps) do evento de ataque.
DDoS Plan
O pacote Anti-DDoS usado pelo ativo.
-
(Opcional) Na coluna Actions, clique em View Details para abrir o painel Event Details e visualize as seguintes informações:
Basic Information: Exibe o endereço IP de destino, o tipo de evento (limpeza de tráfego ou blackhole) e status, o tipo de ataque, a avaliação do pacote Anti-DDoS e da capacidade de proteção, o valor de gatilho (bps/pps) e as horas de início e fim. Para eventos de limpeza de tráfego, o valor de pico do ataque também é exibido.
-
Traffic: Exibe um gráfico de tendência de tráfego durante o evento de ataque.
NotaSe um ativo foi liberado, a mensagem You cannot view traffic details because the asset is removed from the current account. será exibida.
Os gráficos de tendência não estão disponíveis para eventos de ataque que ocorreram há mais de 7 dias (para ativos IPv4) ou há mais de 3 horas (para ativos IPv6).
Os gráficos de tendência nos detalhes do evento não são suportados para ativos AnycastEIP.
-
Mitigate: Exibe o resultado da mitigação para o evento de ataque.
Para eventos de blackhole: Esta seção mostra a duração do blackhole e o limiar de blackhole para o Anti-DDoS Basic. Clique em Upgrade Anti-DDoS Plan para aumentar sua capacidade de proteção.
Para eventos de limpeza de tráfego: Esta seção mostra a duração do ataque, a largura de banda de pico de limpeza e o resultado da mitigação.
Attack Event Analysis: Fornece uma análise gerada por IA (apenas para referência) que inclui um resumo do tipo de ataque, uma explicação de seus princípios e sugestões de proteção. Use esta análise para entender as características do ataque e desenvolver estratégias de proteção direcionadas.
Perguntas frequentes
Vários eventos de ataque pertencem ao mesmo ataque?
Cada ataque, do início ao fim, é tratado como um evento separado. Os eventos são registrados individualmente, independentemente do intervalo de tempo entre eles.
Como posso determinar se vários eventos de ataque fazem parte da mesma onda de ataques?
Para isso, baixe os arquivos pcap de cada evento e compare as portas de destino e os tipos de ataque, como ataques de SYN Flood e reflexão NTP. Se os tipos de ataque forem idênticos, é provável que os eventos façam parte da mesma onda de ataques.