Após adicionar seu serviço ao Anti-DDoS Proxy, podem ocorrer respostas lentas, alta latência ou falhas de acesso. Use este guia para identificar a causa raiz e resolver o problema.
Referência rápida: mapa de sintomas e soluções
Associe seus sintomas à seção correspondente.
|
Sintoma |
Causa mais provável |
Seção |
|
Resposta lenta, latência dentro da faixa de referência |
Sobrecarga normal do proxy |
|
|
Resposta lenta, latência muito acima da faixa de referência |
Problema no servidor de origem ou no proxy |
|
|
Falha total de acesso (timeout) |
Filtragem blackhole acionada |
|
|
Lentidão intermitente durante um ataque |
Limpeza de tráfego em andamento |
|
|
Resposta lenta após adicionar WAF ou Cloud Firewall |
Bloqueio por serviço de segurança ou latência de múltiplos saltos |
Solução alternativa imediata
Para restaurar o acesso imediatamente, ignore o Anti-DDoS Proxy e conecte-se diretamente ao servidor de origem. Em seguida, use as seções abaixo para solucionar o problema.
Lista de verificação pré-solução de problemas
Antes de começar, verifique os seguintes itens:
[ ] Sua instância do Anti-DDoS Proxy está ativa e não expirou.
[ ] O DNS resolve para o CNAME ou endereço IP correto do Anti-DDoS Proxy.
[ ] O servidor de origem é acessível quando conectado diretamente (ignorando o proxy).
[ ] O firewall do servidor de origem permite os blocos CIDR de retorno à origem da sua instância do Anti-DDoS Proxy.
[ ] Se você usa uma implantação com vários serviços (Anti-DDoS Proxy + WAF + Cloud Firewall), a cadeia de encaminhamento está configurada corretamente.
Procedimento de solução de problemas
Etapa 1: Coletar endereços IP afetados e testar a conectividade
Execute MTR ou traceroute no endereço IP afetado para identificar onde ocorre a latência ou perda de pacotes no caminho de rede.
Quando usar o MTR : O MTR combina traceroute e ping para monitoramento contínuo do caminho. Use-o quando suspeitar de perda de pacotes ou alta latência em saltos específicos entre seu cliente e o Anti-DDoS Proxy, ou entre o proxy e o servidor de origem.
Esta seção usa o MTR como exemplo. Usar MTR para analisar caminhos de rede aborda ambas as ferramentas em detalhes.
mtr --no-dns [$IP]
Substitua [$IP] pelo endereço IP afetado.
A saída de exemplo a seguir mostra que a latência ocorre em um nó específico:

Etapa 2: Determinar se a latência está dentro da faixa normal
O Anti-DDoS Proxy adiciona latência devido ao proxy de tráfego e à inspeção de segurança. A latência real varia conforme a região do cliente e o ISP. A tabela a seguir lista valores de referência.
|
Edição do Anti-DDoS Proxy |
Localização do cliente |
Latência de referência |
|
Anti-DDoS Proxy (Chinese Mainland) |
Usuários na China continental |
73 ms a 113 ms |
|
Anti-DDoS Proxy (Chinese Mainland) |
Usuários fora da China continental |
Cerca de 313 ms |
|
Anti-DDoS Proxy (Outside Chinese Mainland) - Planos de mitigação Insurance e Unlimited |
Usuários fora da China continental |
60 ms a 100 ms |
|
Anti-DDoS Proxy (Outside Chinese Mainland) - Planos de mitigação Insurance e Unlimited |
Usuários na China continental |
Cerca de 300 ms |
|
Anti-DDoS Proxy (Outside Chinese Mainland) - Planos de mitigação Chinese Mainland Acceleration (CMA) e Secure Chinese Mainland Acceleration (Sec-CMA) |
- |
Menos de 50 ms |
Se sua latência estiver dentro da faixa de referência, tente as dicas em Reduzir a latência dentro da faixa normal. Caso exceda significativamente a faixa, prossiga para a próxima etapa.
Etapa 3: Identificar onde ocorre a latência
Analise a saída do MTR para determinar se o nó com alta latência é o seu servidor de origem ou sua instância do Anti-DDoS Proxy.
A latência está no servidor de origem -- Solucionar problemas do servidor de origem.
A latência está na instância do Anti-DDoS Proxy -- Solucionar problemas da instância do Anti-DDoS Proxy.
Reduzir a latência dentro da faixa normal
Mesmo quando a latência está dentro do intervalo esperado, adote as medidas abaixo para reduzi-la ainda mais:
Selecione um nó mais próximo. Escolha um nó do Anti-DDoS Proxy geograficamente próximo ao seu servidor de origem para reduzir saltos e latência. O Anti-DDoS Proxy oferece nós em regiões como China (Beijing) e China (Hangzhou). Entre em contato com seu gerente de conta para selecionar um nó. Comprar uma instância do Anti-DDoS Proxy.
Use o Sec-Traffic Manager para ignorar o proxy em períodos sem ataques. O Sec-Traffic Manager roteia o tráfego pelo Anti-DDoS Proxy apenas durante ataques. Em operação normal, o tráfego vai diretamente para o servidor de origem, eliminando a latência relacionada ao proxy.
Adicione um serviço de aceleração de rede. CDN, DCDN ou GTM podem reduzir a latência e melhorar a velocidade de acesso. Esses serviços pagos complementam o Anti-DDoS Proxy otimizando o desempenho da rede.
Solucionar problemas do servidor de origem
Siga as etapas correspondentes ao tipo do seu servidor de origem.
Instância do Server Load Balancer (SLB)
Use TCPing para testar o IP e a porta da instância SLB. Verifique se há latência ou perda de pacotes. Apêndice: Usar TCPing para testar conectividade.
Verifique o status da instância SLB. Confirme se a contagem de conexões não excede a especificação Max Connection.
Verifique se as políticas de controle de acesso na instância SLB negam os blocos CIDR de retorno à origem do Anti-DDoS Proxy. Em caso afirmativo, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.
-
Verifique se softwares de segurança ou bloqueios de IP no servidor backend do SLB estão bloqueando os blocos CIDR de retorno à origem. Se estiverem, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.
Quando o balanceamento de carga da Camada 7 não é utilizado, o servidor backend vê todas as solicitações como originadas dos blocos CIDR de retorno à origem do Anti-DDoS Proxy. O alto volume de solicitações de cada bloco pode fazer com que o software de segurança os bloqueie. Adicione esses blocos CIDR à lista de permissões do servidor de origem.
Verifique se o endereço IP da instância SLB foi exposto. Se estiver exposto ou for desconhecido, use uma instância SLB diferente para evitar que invasores contornem o Anti-DDoS Proxy.
Instância do Elastic Compute Service (ECS)
Use TCPing para testar o IP e a porta da instância ECS. Verifique exceções nos logs. Apêndice: Usar TCPing para testar conectividade.
Verifique se a instância ECS apresenta problemas de desempenho, como alta utilização de CPU, consultas lentas ao banco de dados ou largura de banda de saída elevada. Verifique também eventos de filtragem blackhole e limpeza de tráfego.
Verifique se grupos de segurança ou softwares de segurança bloqueiam os blocos CIDR de retorno à origem. Em caso afirmativo, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.
Se você usa um serviço que não seja site, verifique se uma regra de grupo de segurança permite solicitações dos endereços IP de origem para a instância ECS.
Verifique se o endereço IP da instância ECS foi exposto. Se estiver exposto ou for desconhecido, altere-o para evitar que invasores contornem o Anti-DDoS Proxy. Alterar o endereço IP público de um servidor de origem ECS.
Servidor não implantado na Alibaba Cloud
Use TCPing para testar o IP e a porta do servidor. Verifique exceções nos logs. Apêndice: Usar TCPing para testar conectividade.
Verifique se o servidor apresenta problemas de desempenho, como alta utilização de CPU, consultas lentas ao banco de dados ou largura de banda de saída elevada.
Verifique se políticas de controle de acesso (lista de bloqueios, lista de permissões ou software de segurança) bloqueiam os blocos CIDR de retorno à origem. Em caso afirmativo, permita-os. Permitir que endereços IP de retorno à origem acessem o servidor de origem.
Verifique se o endereço IP do servidor foi exposto. Se estiver exposto ou for desconhecido, altere-o para evitar que invasores contornem o Anti-DDoS Proxy.
Solucionar problemas da instância do Anti-DDoS Proxy
Acesse a página Instances no console do Anti-DDoS Pro e verifique o status da instância:
Scrubbing -- O tráfego excedeu o limiar de limpeza. A limpeza pode causar resposta lenta ou aumento de latência. Solucionar eventos de limpeza de tráfego.
Blackholing -- Um ataque volumétrico acionou a filtragem blackhole. O servidor é acessível apenas de dentro da Alibaba Cloud na mesma região. Todo o outro tráfego é negado. Solucionar eventos de filtragem blackhole.
Solucionar eventos de limpeza de tráfego
A figura a seguir mostra eventos de limpeza de tráfego na página Instances.

Quando usar TCPing aqui : Compare portas afetadas com portas não afetadas usando TCPing. Isso revela se a política de limpeza ou o seu servidor backend está causando a latência.
Use TCPing para testar tanto as portas afetadas quanto as não afetadas. Verifique se há latência ou perda de pacotes e use a tabela a seguir para identificar a causa.
|
Portas afetadas: latência ou perda de pacotes? |
Portas não afetadas: latência ou perda de pacotes? |
Causa e ação recomendada |
|
Sim |
Não |
A política de limpeza não é a causa. Verifique o status do servidor backend e as capacidades de mitigação. Se o servidor não conseguir lidar com o tráfego de ataque, ajuste as políticas de mitigação do Anti-DDoS Proxy com base em estatísticas de acesso, interações de serviço e dados de desempenho. |
|
Sim |
Sim |
A política de limpeza de tráfego está causando latência e perda de pacotes. Revise e ajuste a configuração de limpeza. |
|
Não |
Não |
Não há ocorrência de latência ou perda de pacotes. O problema pode ser intermitente ou já ter sido resolvido. |
|
Não |
Sim |
Essa combinação não é esperada na prática. |
Solucionar eventos de filtragem blackhole
A figura a seguir mostra um evento de filtragem blackhole na página Instances. Identifique o endereço IP que está no estado de blackholing e verifique se o serviço afetado usa esse endereço IP.

Desative a filtragem blackhole. Cada conta da Alibaba Cloud pode desativá-la até cinco vezes por dia. Desativar filtragem blackhole.
Para evitar que a filtragem blackhole seja acionada novamente após a desativação, faça upgrade da sua instância do Anti-DDoS Proxy.
Solucionar implantações com vários serviços
Quando Anti-DDoS Proxy, WAF e Cloud Firewall são implantados juntos, o tráfego segue um de dois caminhos. Primeiro, permita que endereços IP de retorno à origem acessem o servidor de origem e, em seguida, solucione o problema com base no seu caminho de implantação.
Caminho 1: Anti-DDoS Proxy > WAF (modo CNAME) > Cloud Firewall > servidor backend
No console do WAF, acesse a página Security report. Verifique se as regras de proteção do WAF bloqueiam equivocadamente o endereço IP de origem. Em caso afirmativo, adicione o IP à lista de permissões ou permita o ID da regra correspondente. Configurar regras de proteção para o módulo whitelist para permitir solicitações específicas.

Caminho 2: Anti-DDoS Proxy > Cloud Firewall > WAF (modo cloud native) > servidor backend
No console do Cloud Firewall, acesse a página Log audit. Verifique se o endereço IP foi bloqueado equivocadamente por regras do sistema de prevenção de intrusões (IPS).

Adicionar o endereço IP de origem a um catálogo de endereços.
Adicionar o catálogo de endereços à lista de permissões do IPS.

Apêndice: Usar TCPing para testar conectividade
O TCPing verifica a disponibilidade da porta e mede a latência TCP. Baixe o TCPing para começar.
Quando usar TCPing : Use TCPing quando suspeitar de um problema no nível de conexão (falha no handshake TCP ou porta indisponível) entre o Anti-DDoS Proxy e seu servidor de origem. Ele mede o tempo de conexão TCP sem a sobrecarga HTTP.
Usar TCPing no Windows
Copie a ferramenta TCPing para o diretório de destino e execute o seguinte comando:
tcping [$Domain_Name] [$Port]
[$Domain_Name] é o nome de domínio ou endereço IP que você deseja testar.
[$Port] é a porta que você deseja testar.
Saída de exemplo:
Probing 192.168.XX.XX:80/tcp - Port is open - time=19.550ms
Probing 140.XXX.XXX.8:80/tcp - Port is open - time=8.761ms
Probing 192.168.XX.XX:80/tcp - Port is open - time=10.899ms
Probing 192.168.XX.XX:80/tcp - Port is open - time=13.013ms
Ping statistics for 192.168.XX.XX:80
4 probes sent.
4 successful, 0 failed.
Approximate trip times in milliseconds:
Minimum = 8.761ms, Maximum = 19.550ms, Average = 13.056ms
Usar TCPing no Linux
-
Instale o TCPing:
tar zxvf tcping-1.3.5.tar.gz cd tcping-1.3.5 make tcping.linux -
Teste a conectividade: Saída de exemplo:
for ((i=0; i<10; ++i)) ; do ./tcping www.example.com 80;donewww.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open. www.example.com port 80 open.