Sintoma
O acesso a um site protegido pelo Anti-DDoS Proxy retorna erros 502.
Causas e soluções
O Anti-DDoS Proxy atua como proxy reverso para o seu site. O erro 502 ocorre quando a instância recebe uma resposta inválida do servidor de origem, indicando problema de conexão entre a instância e esse servidor.
Possível causa 1: Endereços IP de back-to-origin bloqueados ou limitados
A instância limpa o tráfego e o encaminha ao servidor de origem usando endereços IP de back-to-origin. Se esses endereços IP não estiverem na lista de permissões do firewall, o tráfego da instância será bloqueado e o site ficará inacessível.
Adicione os blocos CIDR de back-to-origin do Anti-DDoS Proxy à lista de permissões do firewall ou do software de segurança do servidor de origem. Para mais informações, consulte Permitir que endereços IP de back-to-origin acessem o servidor de origem.
Possível causa 2: Exceções no servidor de origem
Se o servidor de origem estiver indisponível, as solicitações da instância atingirão o tempo limite. Causas comuns:
Endereço IP do servidor de origem exposto e sob ataque.
Falhas no data center.
Serviços web (Apache, NGINX) no servidor de origem inativos ou sem resposta.
Alto uso de memória ou CPU no servidor de origem.
Congestionamento no uplink de rede do servidor de origem.
Etapas de solução de problemas:
-
Edite o arquivo
hostslocal para resolver o domínio diretamente para o endereço IP do servidor de origem, ignorando o Anti-DDoS Proxy. Teste se o servidor de origem responde.Resultado do teste
Descrição
Falha ao acessar o endereço IP do servidor de origem
O servidor de origem apresenta falhas. Verifique os seguintes itens:
-
Conectividade de rede: use Analisar links de rede usando a ferramenta MTR para verificar o caminho de rede do seu dispositivo até o endereço IP do servidor de origem.
-
Conectividade de porta: execute
telnetpara verificar se a porta de serviço está aberta no servidor de origem.
Acesso bem-sucedido ao endereço IP do servidor de origem
Verifique se há erros de configuração na instância do Anti-DDoS Proxy.
-
-
Analise picos repentinos de tráfego no servidor de origem para determinar se o endereço IP está exposto a ataques DDoS diretos.
Compare com os dados de monitoramento no console do Anti-DDoS Proxy. Se o servidor de origem estiver sob ataque volumétrico, mas o console não mostrar anomalias, os atacantes podem estar contornando a instância. Nesse caso, o endereço IP do servidor de origem provavelmente está exposto. Alterar o endereço IP público estático para resolver essa situação.
NotaNormalmente, os clientes enviam solicitações à instância do Anti-DDoS Proxy, que as encaminha ao servidor de origem. O servidor de origem vê todo o tráfego proveniente dos endereços IP de back-to-origin da instância. O IP original do cliente é transmitido no cabeçalho HTTP X-Forwarded-For.
Se o endereço IP do servidor de origem estiver exposto, os atacantes podem ignorar a instância e atacar o servidor de origem diretamente.
Verifique o uso de CPU, memória, largura de banda e o status dos processos de serviço no servidor de origem. Corrija quaisquer anomalias encontradas.
Possível causa 3: Incompatibilidade de tempo limite de conexão
Se o tempo limite de conexão ociosa do servidor de origem for menor que o do Anti-DDoS Proxy, o servidor de origem fechará conexões que a instância ainda considera válidas. Isso causa erros 502 nas solicitações subsequentes.
Defina o tempo limite de conexão ociosa do servidor de origem com um valor maior ou igual ao tempo limite do Anti-DDoS Proxy.
Possível causa 4: Congestionamento ou instabilidade de rede
Instabilidades transitórias de rede ou falhas na linha da operadora entre a instância e o servidor de origem também podem causar erros 502.
Tópicos relacionados
Ocorre um erro 504 ao acessar um site após configurar o Anti-DDoS Proxy