Todos os produtos
Search
Central de documentação

:Solucionar problemas de resposta lenta, alta latência e falhas de acesso em serviços protegidos pelo Anti-DDoS Proxy

Última atualização: Jul 04, 2026

Após adicionar seu serviço ao Anti-DDoS Proxy, podem ocorrer respostas lentas, alta latência ou falhas de acesso. Use este guia para identificar a causa raiz e resolver o problema.

Referência rápida: mapa de sintomas e soluções

Associe seus sintomas à seção correspondente.

Sintoma

Causa mais provável

Seção

Resposta lenta, latência dentro da faixa de referência

Sobrecarga normal do proxy

Reduzir a latência dentro da faixa normal

Resposta lenta, latência muito acima da faixa de referência

Problema no servidor de origem ou no proxy

Etapa 3: Identificar onde ocorre a latência

Falha total de acesso (timeout)

Filtragem blackhole acionada

Solucionar eventos de filtragem blackhole

Lentidão intermitente durante um ataque

Limpeza de tráfego em andamento

Solucionar eventos de limpeza de tráfego

Resposta lenta após adicionar WAF ou Cloud Firewall

Bloqueio por serviço de segurança ou latência de múltiplos saltos

Solucionar implantações com vários serviços

Solução alternativa imediata

Para restaurar o acesso imediatamente, ignore o Anti-DDoS Proxy e conecte-se diretamente ao servidor de origem. Em seguida, use as seções abaixo para solucionar o problema.

Lista de verificação pré-solução de problemas

Antes de começar, verifique os seguintes itens:

  • [ ] Sua instância do Anti-DDoS Proxy está ativa e não expirou.

  • [ ] O DNS resolve para o CNAME ou endereço IP correto do Anti-DDoS Proxy.

  • [ ] O servidor de origem é acessível quando conectado diretamente (ignorando o proxy).

  • [ ] O firewall do servidor de origem permite os blocos CIDR de retorno à origem da sua instância do Anti-DDoS Proxy.

  • [ ] Se você usa uma implantação com vários serviços (Anti-DDoS Proxy + WAF + Cloud Firewall), a cadeia de encaminhamento está configurada corretamente.

Procedimento de solução de problemas

Etapa 1: Coletar endereços IP afetados e testar a conectividade

Execute MTR ou traceroute no endereço IP afetado para identificar onde ocorre a latência ou perda de pacotes no caminho de rede.

Quando usar o MTR : O MTR combina traceroute e ping para monitoramento contínuo do caminho. Use-o quando suspeitar de perda de pacotes ou alta latência em saltos específicos entre seu cliente e o Anti-DDoS Proxy, ou entre o proxy e o servidor de origem.
Esta seção usa o MTR como exemplo. Usar MTR para analisar caminhos de rede aborda ambas as ferramentas em detalhes.
mtr --no-dns [$IP]
Substitua [$IP] pelo endereço IP afetado.

A saída de exemplo a seguir mostra que a latência ocorre em um nó específico:

Service access issues after DDoS protection

Etapa 2: Determinar se a latência está dentro da faixa normal

O Anti-DDoS Proxy adiciona latência devido ao proxy de tráfego e à inspeção de segurança. A latência real varia conforme a região do cliente e o ISP. A tabela a seguir lista valores de referência.

Edição do Anti-DDoS Proxy

Localização do cliente

Latência de referência

Anti-DDoS Proxy (Chinese Mainland)

Usuários na China continental

73 ms a 113 ms

Anti-DDoS Proxy (Chinese Mainland)

Usuários fora da China continental

Cerca de 313 ms

Anti-DDoS Proxy (Outside Chinese Mainland) - Planos de mitigação Insurance e Unlimited

Usuários fora da China continental

60 ms a 100 ms

Anti-DDoS Proxy (Outside Chinese Mainland) - Planos de mitigação Insurance e Unlimited

Usuários na China continental

Cerca de 300 ms

Anti-DDoS Proxy (Outside Chinese Mainland) - Planos de mitigação Chinese Mainland Acceleration (CMA) e Secure Chinese Mainland Acceleration (Sec-CMA)

-

Menos de 50 ms

Se sua latência estiver dentro da faixa de referência, tente as dicas em Reduzir a latência dentro da faixa normal. Caso exceda significativamente a faixa, prossiga para a próxima etapa.

Etapa 3: Identificar onde ocorre a latência

Analise a saída do MTR para determinar se o nó com alta latência é o seu servidor de origem ou sua instância do Anti-DDoS Proxy.

Reduzir a latência dentro da faixa normal

Mesmo quando a latência está dentro do intervalo esperado, adote as medidas abaixo para reduzi-la ainda mais:

  • Selecione um nó mais próximo. Escolha um nó do Anti-DDoS Proxy geograficamente próximo ao seu servidor de origem para reduzir saltos e latência. O Anti-DDoS Proxy oferece nós em regiões como China (Beijing) e China (Hangzhou). Entre em contato com seu gerente de conta para selecionar um nó. Comprar uma instância do Anti-DDoS Proxy.

  • Use o Sec-Traffic Manager para ignorar o proxy em períodos sem ataques. O Sec-Traffic Manager roteia o tráfego pelo Anti-DDoS Proxy apenas durante ataques. Em operação normal, o tráfego vai diretamente para o servidor de origem, eliminando a latência relacionada ao proxy.

  • Adicione um serviço de aceleração de rede. CDN, DCDN ou GTM podem reduzir a latência e melhorar a velocidade de acesso. Esses serviços pagos complementam o Anti-DDoS Proxy otimizando o desempenho da rede.

Solucionar problemas do servidor de origem

Siga as etapas correspondentes ao tipo do seu servidor de origem.

Instância do Server Load Balancer (SLB)

  1. Use TCPing para testar o IP e a porta da instância SLB. Verifique se há latência ou perda de pacotes. Apêndice: Usar TCPing para testar conectividade.

  2. Verifique o status da instância SLB. Confirme se a contagem de conexões não excede a especificação Max Connection.

  3. Verifique se as políticas de controle de acesso na instância SLB negam os blocos CIDR de retorno à origem do Anti-DDoS Proxy. Em caso afirmativo, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.

  4. Verifique se softwares de segurança ou bloqueios de IP no servidor backend do SLB estão bloqueando os blocos CIDR de retorno à origem. Se estiverem, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.

    Quando o balanceamento de carga da Camada 7 não é utilizado, o servidor backend vê todas as solicitações como originadas dos blocos CIDR de retorno à origem do Anti-DDoS Proxy. O alto volume de solicitações de cada bloco pode fazer com que o software de segurança os bloqueie. Adicione esses blocos CIDR à lista de permissões do servidor de origem.
  5. Verifique se o endereço IP da instância SLB foi exposto. Se estiver exposto ou for desconhecido, use uma instância SLB diferente para evitar que invasores contornem o Anti-DDoS Proxy.

Instância do Elastic Compute Service (ECS)

  1. Use TCPing para testar o IP e a porta da instância ECS. Verifique exceções nos logs. Apêndice: Usar TCPing para testar conectividade.

  2. Verifique se a instância ECS apresenta problemas de desempenho, como alta utilização de CPU, consultas lentas ao banco de dados ou largura de banda de saída elevada. Verifique também eventos de filtragem blackhole e limpeza de tráfego.

  3. Verifique se grupos de segurança ou softwares de segurança bloqueiam os blocos CIDR de retorno à origem. Em caso afirmativo, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.

  4. Se você usa um serviço que não seja site, verifique se uma regra de grupo de segurança permite solicitações dos endereços IP de origem para a instância ECS.

  5. Verifique se o endereço IP da instância ECS foi exposto. Se estiver exposto ou for desconhecido, altere-o para evitar que invasores contornem o Anti-DDoS Proxy. Alterar o endereço IP público de um servidor de origem ECS.

Servidor não implantado na Alibaba Cloud

  1. Use TCPing para testar o IP e a porta do servidor. Verifique exceções nos logs. Apêndice: Usar TCPing para testar conectividade.

  2. Verifique se o servidor apresenta problemas de desempenho, como alta utilização de CPU, consultas lentas ao banco de dados ou largura de banda de saída elevada.

  3. Verifique se políticas de controle de acesso (lista de bloqueios, lista de permissões ou software de segurança) bloqueiam os blocos CIDR de retorno à origem. Em caso afirmativo, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.

  4. Verifique se o endereço IP do servidor foi exposto. Se estiver exposto ou for desconhecido, altere-o para evitar que invasores contornem o Anti-DDoS Proxy.

Solucionar problemas da instância do Anti-DDoS Proxy

Acesse a página Instances no console do Anti-DDoS Pro e verifique o status da instância:

Solucionar eventos de limpeza de tráfego

A figura a seguir mostra eventos de limpeza de tráfego na página Instances.

Instance Status

Quando usar TCPing aqui : Compare portas afetadas com portas não afetadas usando TCPing. Isso revela se a política de limpeza ou o seu servidor backend está causando a latência.

Use TCPing para testar tanto as portas afetadas quanto as não afetadas. Verifique se há latência ou perda de pacotes e use a tabela a seguir para identificar a causa.

Portas afetadas: latência ou perda de pacotes?

Portas não afetadas: latência ou perda de pacotes?

Causa e ação recomendada

Sim

Não

A política de limpeza não é a causa. Verifique o status do servidor backend e as capacidades de mitigação. Se o servidor não conseguir lidar com o tráfego de ataque, ajuste as políticas de mitigação do Anti-DDoS Proxy com base em estatísticas de acesso, interações de serviço e dados de desempenho.

Sim

Sim

A política de limpeza de tráfego está causando latência e perda de pacotes. Revise e ajuste a configuração de limpeza.

Não

Não

Não há ocorrência de latência ou perda de pacotes. O problema pode ser intermitente ou já ter sido resolvido.

Não

Sim

Essa combinação não é esperada na prática.

Solucionar eventos de filtragem blackhole

  1. A figura a seguir mostra um evento de filtragem blackhole na página Instances. Identifique o endereço IP que está no estado de blackholing e verifique se o serviço afetado usa esse endereço IP. Instance status - Blackhole

  2. Desative a filtragem blackhole. Cada conta da Alibaba Cloud pode desativá-la até cinco vezes por dia. Desativar filtragem blackhole.

  3. Para evitar que a filtragem blackhole seja acionada novamente após a desativação, faça upgrade da sua instância do Anti-DDoS Proxy.

Solucionar implantações com vários serviços

Quando Anti-DDoS Proxy, WAF e Cloud Firewall são implantados juntos, o tráfego segue um de dois caminhos. Primeiro, permita que endereços IP de retorno à origem acessem o servidor de origem e, em seguida, solucione o problema com base no seu caminho de implantação.

Caminho 1: Anti-DDoS Proxy > WAF (modo CNAME) > Cloud Firewall > servidor backend

No console do WAF, acesse a página Security report. Verifique se as regras de proteção do WAF bloqueiam equivocadamente o endereço IP de origem. Em caso afirmativo, adicione o IP à lista de permissões ou permita o ID da regra correspondente. Configurar regras de proteção para o módulo whitelist para permitir solicitações específicas.

image

Caminho 2: Anti-DDoS Proxy > Cloud Firewall > WAF (modo cloud native) > servidor backend

  1. No console do Cloud Firewall, acesse a página Log audit. Verifique se o endereço IP foi bloqueado equivocadamente por regras do sistema de prevenção de intrusões (IPS). image

  2. Adicionar o endereço IP de origem a um catálogo de endereços.

  3. Adicionar o catálogo de endereços à lista de permissões do IPS. image

Apêndice: Usar TCPing para testar conectividade

O TCPing verifica a disponibilidade da porta e mede a latência TCP. Baixe o TCPing para começar.

Quando usar TCPing : Use TCPing quando suspeitar de um problema no nível de conexão (falha no handshake TCP ou porta indisponível) entre o Anti-DDoS Proxy e seu servidor de origem. Ele mede o tempo de conexão TCP sem a sobrecarga HTTP.

Usar TCPing no Windows

Copie a ferramenta TCPing para o diretório de destino e execute o seguinte comando:

tcping [$Domain_Name] [$Port]
[$Domain_Name] é o nome de domínio ou endereço IP que você deseja testar.
[$Port] é a porta que você deseja testar.

Saída de exemplo:

Probing 192.168.XX.XX:80/tcp - Port is open - time=19.550ms
Probing 140.XXX.XXX.8:80/tcp - Port is open - time=8.761ms
Probing 192.168.XX.XX:80/tcp - Port is open - time=10.899ms
Probing 192.168.XX.XX:80/tcp - Port is open - time=13.013ms

Ping statistics for 192.168.XX.XX:80
     4 probes sent.
     4 successful, 0 failed.
Approximate trip times in milliseconds:
     Minimum = 8.761ms, Maximum = 19.550ms, Average = 13.056ms

Usar TCPing no Linux

  1. Instale o TCPing:

       tar zxvf tcping-1.3.5.tar.gz
       cd tcping-1.3.5
       make tcping.linux
  2. Teste a conectividade: Saída de exemplo:

       for ((i=0; i<10; ++i)) ; do ./tcping www.example.com 80;done
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.
       www.example.com port 80 open.