Todos os produtos
Search
Central de documentação

:Como posso proteger nomes de domínio acelerados pelo Alibaba Cloud CDN contra ataques DDoS ou de flood HTTP?

Última atualização: Jun 23, 2026

Este tópico descreve as causas de faturas inesperadamente altas e as soluções para elas. Se o seu nome de domínio for vulnerável a ataques ou for usado indevidamente para transmissão de dados, poderão ocorrer valores altos de largura de banda ou picos de tráfego. Nesse caso, seus negócios podem ficar expostos a riscos potenciais.

Risco 1: nomes de domínio podem ser adicionados ao sandbox

Para obter mais informações sobre o sandbox, consulte Visão geral do sandbox.

O Alibaba Cloud CDN fornece entrega de conteúdo para milhares de nomes de domínio acelerados. Por padrão, o Alibaba Cloud CDN não fornece proteção contra ataques. Se um nome de domínio acelerado estiver sob ataque, o Alibaba Cloud CDN tem o direito de adicionar o nome de domínio atacado a um sandbox com base em fatores como o status do serviço do nome de domínio e o impacto do ataque. Isso garante que o serviço CDN de outros usuários funcione conforme o esperado. Se o ataque for severo, outros nomes de domínio acelerados na mesma conta também serão adicionados ao sandbox, e a adição de novos nomes de domínio à conta será restrita. Após um nome de domínio acelerado ser adicionado a um sandbox, o serviço CDN não é garantido e o nome de domínio pode ficar indisponível por um período.

Risco 2: faturas altas causadas por ataques ou atividades semelhantes a ataques

Para obter mais informações sobre faturas altas causadas por ataques ou atividades semelhantes a ataques, consulte Aviso de risco de faturas altas.

  • Se ocorrer um ataque ou uso indevido de transmissão de dados, você será cobrado pelos recursos de largura de banda do Alibaba Cloud CDN e pela transferência de dados.
  • Se o seu nome de domínio estiver sob ataque ou for usado indevidamente para transmissão de dados, as faturas podem ser mais altas do que o esperado, o saldo da sua conta pode se esgotar e sua conta pode ser suspensa devido a pagamentos em atraso.

Estratégias de mitigação

  • Os produtos Alibaba Cloud CDN não fornecem recursos de controle de acesso ou proteção de segurança por padrão. O Alibaba Cloud CDN detecta aumentos repentinos na largura de banda dos clientes. Se tráfego anormal for detectado, o Alibaba Cloud avalia se deve aplicar medidas como limitação de tráfego ou sandboxing ao pico de tráfego com base no volume normal de tráfego de negócios do cliente e na carga geral do tráfego anormal, para garantir a estabilidade da rede para todos os usuários. (A limitação de tráfego ou o sandboxing nem sempre é acionado. Para obter mais informações, consulte "Regras de limitação de largura de banda/QPS em pico" em Limites de uso.) O Alibaba Cloud não é responsável por problemas de disponibilidade que resultem dessas medidas.

  • Para garantir a operação estável dos seus serviços e evitar faturas altas, recomendamos que você ative os recursos de proteção e as configurações de controle de acesso descritos neste tópico.

Ativar o controle de acesso

Se você enfrentar um pico repentino de tráfego, primeiro analise seus logs em tempo real para determinar a causa. Para obter informações, consulte Configurar a entrega de logs em tempo real para CDN e para DCDN. Com base nas suas descobertas, configure os recursos de controle de acesso apropriados no console para evitar consumo desnecessário de tráfego e largura de banda.

Recurso de controle de acesso

Descrição

Configurar uma lista de bloqueios ou lista de permissões de referer

Esse recurso previne hotlinking ao permitir ou bloquear solicitações com base no cabeçalho Referer. Você pode configurar uma lista de permissões para permitir apenas solicitações de referers correspondentes ou uma lista de bloqueios para bloqueá-los. Para obter instruções de configuração, consulte Configurar uma lista de bloqueios ou lista de permissões de referer para CDN e para DCDN.

Configurar assinatura de URL

O recurso de assinatura de URL fornece uma maneira segura e confiável de prevenir hotlinking de recursos, coordenando os POPs do Alibaba Cloud CDN com o seu servidor de origem. Consulte Configurar assinatura de URL para configurar regras que atendam aos seus requisitos de negócios.

Configurar autenticação remota

O recurso de autenticação remota encaminha solicitações de usuários ao seu servidor de autenticação especificado por meio dos pontos de presença (POPs) do Alibaba Cloud CDN / . O servidor de autenticação valida as solicitações para impedir rigorosamente que usuários não autorizados acessem seus recursos. Você pode configurar regras específicas para as suas necessidades de negócios seguindo as instruções em Configurar autenticação remota.

Configurar uma lista de bloqueios ou lista de permissões de endereço IP

Após um ataque malicioso ou pico de tráfego, analise seus logs em tempo real, que são configurados por meio da , para identificar endereços IP com alta frequência de acesso. Se você identificar endereços IP maliciosos, poderá usar o recurso de lista de bloqueios ou lista de permissões de endereço IP para bloqueá-los. Para obter mais informações, consulte Configurar uma lista de bloqueios ou lista de permissões de endereço IP para CDN e para DCDN.

Configurar uma lista de bloqueios ou lista de permissões de User-Agent

Após um ataque malicioso ou pico de tráfego, analise seus logs em tempo real, configurados por meio da , para verificar se a atividade maliciosa é originada de User-Agents específicos. Se você identificar um User-Agent malicioso, poderá usar o recurso de lista de bloqueios ou lista de permissões de User-Agent para bloquear essas solicitações. Para obter mais informações, consulte Configurar uma lista de bloqueios ou lista de permissões de User-Agent para CDN e para DCDN.

Ativar o gerenciamento de tráfego

Use o CloudMonitor para definir regras de monitoramento de largura de banda no nível de produto ou de domínio para acompanhar o uso de tráfego e largura de banda e receber alertas de anomalias. Para obter mais informações, consulte Configurar regras de alerta. Se você enfrentar picos inesperados de largura de banda, também poderá configurar políticas como limitação de largura de banda e limitação de tráfego para o seu domínio.

Recurso de gerenciamento de tráfego

Descrição

Definir limite de largura de banda

Se você deseja limitar a largura de banda máxima de um nome de domínio, pode usar o recurso Bandwidth Cap. Após o limiar de largura de banda configurado ser atingido, o CDN interrompe os serviços de aceleração para o nome de domínio e o resolve para um endereço inválido, ajudando você a evitar faturas altas. Para obter mais informações, consulte Bandwidth Cap.

Definir limitação de tráfego para solicitações individuais

O recurso de limitação de tráfego para solicitações individuais limita a velocidade de downstream na qual os POPs do CDN fornecem conteúdo aos usuários. Esse recurso é frequentemente usado para gerenciar tráfego durante eventos promocionais, como o lançamento de um novo jogo, controlando a largura de banda de pico do domínio acelerado em toda a rede. Para obter mais informações, consulte Configurar limitação de tráfego para solicitações individuais.

Definir limitação de largura de banda

Se você precisa limitar a largura de banda de um nome de domínio que usa o Alibaba Cloud CDN/, e sua largura de banda de pico diária é superior a 10 Gbps, você pode submit a ticket para solicitar uma configuração de backend.

null
  • O limite de limitação de largura de banda é aplicado à largura de banda total de um domínio acelerado em toda a rede. Para garantir a precisão, o limite deve ser de 10 Gbps ou superior.

  • Quando o limite de largura de banda (por exemplo, 10 Gbps) é atingido, o CDN limita o domínio acelerado. Isso reduz a velocidade de acesso dos usuários (porque a velocidade de cada solicitação é reduzida) e também pode causar perda de pacotes.

  • A limitação de largura de banda é acionada com base em dados de monitoramento em tempo real, que têm um atraso de aproximadamente 10 minutos. Portanto, a limitação pode começar somente após a largura de banda do domínio já ter excedido o limite.

Configurar monitoramento em tempo real

Se você deseja monitorar a largura de banda de pico de um nome de domínio em tempo real, pode usar o recurso Cloud Product Monitoring do CloudMonitor para configurar o monitoramento da largura de banda de pico de um nome de domínio especificado para o CDN ou . Quando a largura de banda de pico configurada for atingida, um alerta (SMS, e-mail ou DingTalk) será enviado ao administrador, o que ajuda a detectar riscos potenciais de forma mais rápida. Para obter mais informações, consulte a página de detalhes do produto CloudMonitor.

Configurar alertas de gastos e custos

Na barra de navegação superior do console, escolha Expenses > Expenses and Costs. Configure os seguintes recursos para controlar melhor os gastos da sua conta e evitar faturas altas.

  • Alerta de saldo baixo: você pode configurar um alerta para ser enviado por SMS quando o saldo da sua conta ficar abaixo de um valor especificado.

  • Alerta de fatura alta: você pode ativar um alerta que envia uma notificação por SMS se uma fatura diária de um produto exceder um limiar especificado.

null

Para garantir a integridade dos dados de medição e a precisão das faturas, os produtos CDN e requerem aproximadamente 3 horas após o término de um ciclo de faturamento para gerar uma fatura final. Portanto, há um atraso entre o momento de consumo dos recursos e a dedução real do pagamento, e as faturas não podem fornecer feedback em tempo real sobre o uso de recursos. Isso é determinado pela natureza distribuída dos pontos de presença (POPs) do CDN e . Todos os provedores de serviços CDN e utilizam um método semelhante.

Ativar recursos de proteção

Se os recursos de controle de acesso e gerenciamento de tráfego não atenderem às suas necessidades de segurança, recomendamos que você ative o Edge Security Acceleration (ESA). O ESA fornece recursos de segurança abrangentes, incluindo proteção nativa contra DDoS e um firewall de aplicativo web (WAF) nativo. Ele usa algoritmos proprietários de machine learning do Alibaba Cloud para detectar ameaças em cada solicitação, oferecendo proteção de ponta a ponta para os seus serviços. Para obter mais informações, consulte Proteção de segurança do ESA e Comparação de recursos do CDN, DCDN e ESA.

Tipo de ataque

Visão geral

Medidas de proteção

Ataques DDoS

Ataques na camada de aplicação incluem floods HTTP GET, floods HTTP POST e ataques Challenge Collapsar (CC).

Esses ataques simulam solicitações legítimas de usuários, como as de mecanismos de busca e rastreadores web, o que torna difícil distingui-los do tráfego normal.

Esses ataques frequentemente visam operações que consomem muitos recursos em um servidor web, como consultas a bancos de dados ou renderização de páginas. Ao realizar um alto volume de solicitações simultâneas para essas operações, os invasores podem sobrecarregar os serviços web.

Ataques modernos são frequentemente híbridos. Qualquer ação de usuário frequente e simulada, como aquelas de scripts de votação automatizados, pode ser considerada um ataque CC.

Os ataques CC visam o backend de aplicações web, levando não apenas à negação de serviço, mas também degradando o desempenho, incluindo tempos de resposta web, serviços de banco de dados e I/O de disco.

O Edge Security Acceleration (ESA) integra recursos de proteção contra DDoS por padrão, utilizando um sistema de defesa em camadas para mitigar rapidamente o impacto dos ataques, reduzir significativamente o tempo de inatividade dos negócios e garantir que seu site permaneça disponível durante um ataque. O ESA fornece proteção contra DDoS por padrão. Dependendo do seu plano de assinatura, o ESA oferece diferentes níveis de proteção contra DDoS para reduzir o tempo de inatividade do serviço e garantir que seu site possa retomar as operações normais o mais rápido possível.

Roubo de tráfego

  • O roubo de tráfego frequentemente envolve solicitações de alta frequência de um único endereço IP ou ataques de solicitações lentas em larga escala.

  • Esses ataques são identificados pela análise de padrões de tráfego, como códigos de resposta, distribuições de solicitações de URL e características anormais de Referer ou User-Agent.

  • Os poderosos recursos de firewall de aplicativo web (WAF) do ESA previnem invasões maliciosas em seus servidores web, protegem dados essenciais de negócios e resolvem problemas de desempenho do servidor causados por ataques.

  • O Guia de início rápido do ESA oferece suporte tanto ao Smart Mode quanto ao Professional Mode. Você pode usar o Smart Mode para configurar rapidamente o gerenciamento de bots para o seu site, enquanto o Professional Mode oferece regras mais precisas para ajustar a proteção do seu site ou aplicativo.

  • O recurso de análise de segurança do ESA exibe dados sobre solicitações bloqueadas ou monitoradas pelos recursos de WAF e gerenciamento de bots, juntamente com a contagem total de solicitações. Isso permite que você identifique rapidamente os riscos e ajuste suas estratégias de proteção.

Tópicos relacionados

Para obter mais informações sobre problemas e soluções relacionados à segurança, consulte Perguntas frequentes sobre proteção de segurança.