Ataques maliciosos ou abuso de tráfego contra seu nome de domínio podem causar picos repentinos de largura de banda e gerar faturas inesperadamente altas. Como não é possível isentar ou reembolsar essas cobranças, este documento descreve as melhores práticas para mitigar tais riscos.
Mitigar perdas imediatas
Se o seu nome de domínio sofrer ataques maliciosos ou abuso de tráfego que resultem em faturas elevadas, tome medidas imediatas para reduzir as perdas. Primeiro, configure um limite de largura de banda e ative a limitação de tráfego para requisições individuais. Após implementar esses controles, analise os logs para definir configurações de segurança mais direcionadas.
Uso de largura de banda
Velocidade de download
Analisar a causa
Verificar detalhes de faturamento quanto a tráfego anormal
Visualize os detalhes de faturamento dos serviços cloud na aba Billing Details. Selecione uma dimensão estatística e um período estatístico para visualizar relatórios baseados em diferentes dimensões. Para mais informações, consulte Billing details.
Defina Statistical Period como By Detail e Product como Alibaba Cloud CDN. Revise a fatura atentamente em busca de aumentos incomuns de tráfego e largura de banda para identificar os períodos de tráfego anormal. Para mais informações, consulte Bill Query.
Se você adquiriu um plano de recursos CDN, verifique também o status do plano: na página Resource Plans do console CDN, revise a cota restante e o tempo de expiração para determinar se o plano expirou ou foi totalmente utilizado. Após a expiração ou exaustão de um plano de recursos, o tráfego subsequente é liquidado na modalidade pagamento conforme o uso, o que também pode causar um aumento notável na fatura. Para mais informações, consulte Resource plan management. Observe que um plano de recursos recém-adquirido aplica-se apenas ao tráfego gerado após a compra e não pode compensar cobranças já faturadas. Para mais informações, consulte Resource plan deduction rules.
Examinar arquivos de log quanto a tráfego anormal
Consulta básica: logs offline
Baixe os logs offline para visualizar os logs de acesso do período relevante. Analise os detalhes das requisições HTTP para identificar endereços IP suspeitos, User-Agents, entre outros. Os logs offline contêm campos de dados limitados. Caso deseje visualizar mais dados, utilize o recurso de logs em tempo real.
Os logs do CDN registram apenas informações básicas de acesso, incluindo horário de acesso, endereço IP do cliente, URL solicitada, User-Agent, Referer, tamanho da resposta, código de status HTTP e status de cache. Esses campos não permitem determinar diretamente se uma requisição se origina de uma ferramenta de scraping ou de um navegador comum. Embora o campo User-Agent possa indicar o tipo de cliente, ele pode ser falsificado e, portanto, não é uma base confiável para julgamento. Analise endereços IP de alta frequência, User-Agents anormais e padrões de comportamento de acesso para identificar indiretamente tráfego suspeito, mas não confirme o método específico de acesso ou a intenção apenas pelos logs.
Utilize ferramentas de linha de comando para analisar rapidamente os arquivos de log offline e extrair informações como os 10 principais endereços IP ou User-Agents por volume de requisições. Para detalhes, consulte Analyze offline logs.
Cota de tráfego esgotada antecipadamente sem média diária anormal
Se mais da metade da sua cota mensal de tráfego for consumida em menos de um mês, mas a média diária de tráfego não apresentar picos anormais notáveis, siga as etapas abaixo para investigar:
No console CDN, acesse Statistics & Analytics > Operations Report > Hot URL. Verifique a parcela de tráfego de cada URL e identifique se arquivos grandes, como vídeos MP4, estão consumindo uma quantidade desproporcional de tráfego.
Acesse Operations Report > Top Client IP. Verifique os intervalos de IP com maior volume de requisições e identifique se crawlers de mecanismos de busca, como o Baiduspider, estão gerando grandes volumes de requisições.
Acesse Log Management > Offline Logs. Baixe os logs de acesso brutos por nome de domínio e data e, em seguida, analise a distribuição de User-Agent para quantificar a parcela de tráfego de crawlers.
Caso um arquivo grande esteja consumindo tráfego excessivo, substitua o vídeo por uma imagem ou reduza a taxa de bits do vídeo para diminuir o consumo de tráfego na origem.
-
Se o tráfego de um intervalo de IP específico for anormal, configure uma lista de bloqueios de IP em Edge Security para bloqueá-lo.
NotaO bloqueio do intervalo de IP pode afetar usuários legítimos.
Se o consumo de tráfego refletir uma demanda normal de negócios, adquira um plano de recursos de tráfego na página Resource Plan Management para aumentar sua cota.
Em Usage Query, monitore a taxa de consumo da cota de tráfego e configure alertas de tráfego para receber avisos antecipados.
Consulta avançada: relatórios operacionais e logs em tempo real
Personalize os relatórios operacionais para habilitar a análise estatística. Se você já configurou a entrega de logs em tempo real ou assinou relatórios operacionais, poderá visualizar dados históricos de logs. Os relatórios operacionais são um recurso gratuito e integrado do Alibaba Cloud CDN.
Para gerar logs em tempo real, ative primeiro o Log Service (SLS) e garanta que os logs sejam entregues com sucesso. Este é um recurso pago. Para detalhes de preços, consulte Pricing Details.
Configure tanto os logs em tempo real quanto os relatórios operacionais previamente. Se você não configurou esses recursos antes da ocorrência das altas cobranças, só poderá usar logs offline para análise histórica.
Resolver o problema
Após obter dados de logs ou relatórios, analise suas características para identificar o tipo de ataque. Geralmente, extraia padrões analisando métricas-chave como Top IP, Top User-Agent e Top Referer.
Bloquear endereços IP suspeitos
Para restringir o acesso de endereços IP suspeitos, configure uma lista de bloqueios de IP. Analise seus logs para identificar endereços IP suspeitos e adicione-os a essa lista. Para instruções detalhadas, consulte Configure IP Blocklist/Whitelist.
O bloqueio de IP é eficaz quando os atacantes usam um conjunto fixo de endereços IP. No entanto, se os atacantes alternarem continuamente os endereços IP para contornar a lista de bloqueios, o bloqueio estático de IP por si só não impedirá o abuso contínuo de tráfego. Nesses casos, consulte a seção Atualizar para ESA e ativar WAF e proteção contra bots abaixo para uma solução de proteção mais abrangente.
Filtrar User-Agents suspeitos
Atacantes enviam grandes volumes de requisições com um cabeçalho User-Agent falsificado para burlar verificações de segurança. Um User-Agent falsificado pode ser um valor vazio, uma string aleatória ou uma string forjada que imita um navegador comum. Configure uma lista de permissões ou lista de bloqueios de User-Agent para rejeitar requisições com User-Agents anormais. Por exemplo, para rejeitar requisições com um User-Agent vazio ou uma string aleatória não compatível, use os parâmetros this-is-empty-ua e RandomString, respectivamente. Para instruções detalhadas, consulte Configure UA Blocklist/Whitelist.
Bloquear referers suspeitos
Atacantes falsificam o cabeçalho Referer nas requisições para se passar por fontes legítimas e enviar requisições maliciosas. Configure uma lista de bloqueios ou lista de permissões de Referer para permitir o acesso de referers legítimos, impedir que sites de terceiros não autorizados façam hotlinking dos seus recursos e rejeitar requisições com valores de Referer maliciosos. No campo de entrada Rules, insira os valores anormais de Referer encontrados nos logs. Recomendamos selecionar a opção Ignore Scheme. Para instruções detalhadas, consulte Configure Referer Blocklist/Whitelist.
Atualizar para ESA e ativar WAF e proteção contra bots
Se os atacantes alternarem continuamente os endereços IP para contornar a lista de bloqueios de IP, o bloqueio estático de IP por si só não impedirá efetivamente o abuso de tráfego. Nesses casos, recomendamos migrar seu nome de domínio para ESA. O ESA oferece um rico conjunto de recursos de proteção, incluindo proteção WAF, proteção DDoS e prevenção de abuso de tráfego, que não apenas protegem seus dados, mas também melhoram a velocidade de acesso e a experiência do usuário. Migre rapidamente seu nome de domínio usando o guia CDN, DCDN, and ESA: Feature comparison. Em seguida, siga o guia abaixo para ativar os recursos de segurança do ESA.
WAF
O WAF do ESA fornece uma ampla gama de capacidades de correspondência de regras e bloqueio, incluindo regras de acesso IP, regras de lista de permissões e regras personalizadas, para prevenir ataques e proteger os dados essenciais do seu negócio.
Configurar uma regra de acesso IP
No console ESA, acesse Websites e clique no site alvo na coluna Website.
Na página de detalhes do site, acesse .
-
Para definir uma regra, selecione um tipo de correspondência, como IP/CIDR Block, ASN ou Region, insira um valor, selecione uma Action e, em seguida, clique em Create Rule. Os tipos de ação suportados estão listados em Actions.

-
Opcional: As regras aplicam-se à Camada 7 (HTTP) por padrão. Regras de acesso IP TCP/UDP (Camada 4) exigem um plano Enterprise. Para cobrir também requisições da Camada 4 (TCP/UDP), acesse TCP/UDP > Settings. Na página Settings, clique em Create Application. No painel Create Application, ative IP Access Rules.

Criar uma regra de lista de permissões
No console ESA, acesse Websites. Na coluna Actions do site alvo, clique em .
Na página de detalhes do site, navegue até .
-
Na aba Whitelist Rules, clique em Create Rule.
Insira um Rule Name.
Na seção If requests match..., especifique as características da requisição. Para mais informações, consulte Composition of a rule expression.
-
Na seção Then skip..., especifique as regras de proteção a serem ignoradas.
All Rules: Ignora todas as regras de WAF e gerenciamento de bots.
Specific Rule Category/ID: Selecione as regras a serem ignoradas. Por exemplo, para regras gerenciadas, insira um ID de regra ou especifique um tipo de regra, como gerenciamento de bots ou limitação de taxa.
Clique em OK.
No console ESA, selecione Websites. Na coluna Websites, clique no site alvo.
No painel de navegação à esquerda, acesse .
-
Clique na aba Security e, na aba WAF, clique em Custom Rules.
Insira um Custom Rules.
Na área Create Rule, configure as condições de correspondência. Para mais informações, consulte Rule expression syntax.
Na área Rule Name, especifique uma ação para requisições correspondentes. Para mais informações, consulte Actions.
Clique em If requests match....
Correspondência de User-Agent e distinção entre maiúsculas e minúsculas: Ao configurar uma regra para corresponder ao User-Agent, se você selecionar o modo de correspondência Case-insensitive, o valor de correspondência deve estar todo em minúsculas. Além disso, certifique-se de selecionar a precisão de correspondência correta — Equals para uma correspondência exata ou Contains para uma correspondência parcial — com base nas suas necessidades. Um modo incorreto pode impedir que a regra tenha efeito, por exemplo, permitindo requisições que deveriam ser bloqueadas (retornando um código de status 200).
Limitações do mecanismo de regras: O mecanismo de regras WAF suporta atualmente correspondência booleana, como verificar se um campo de requisição contém uma string específica. Ele não suporta lógicas mais complexas, como contar ocorrências ou tamanhos de arrays. Portanto, não é possível criar uma regra para "bloquear uma requisição se a URL contiver uma palavra-chave mais de N vezes". As políticas de proteção WAF devem ser baseadas em atributos de requisição como IP do cliente, User-Agent, Referer ou URI. Não é possível bloquear tráfego baseando-se exclusivamente em identificadores da camada de negócios, como um ID de visitante.
No console ESA, selecione Websites. Na coluna OK, clique no site alvo.
No painel de navegação à esquerda, acesse .
-
Na página Bots, selecione Smart Mode, configure os itens conforme descrito abaixo e, em seguida, clique em Configure.
Definite Bots: Esta categoria inclui muitos crawlers maliciosos. Defina a ação como Block ou Slider CAPTCHA.
Likely Bots: Risco menor que Definite Bots, mas pode incluir crawlers maliciosos e outro tráfego. Defina a ação como Monitor ou como Definite Bots durante períodos de alto risco.
Verified Bots: Esta categoria geralmente inclui crawlers de mecanismos de busca que suportam SEO. Defina a ação como Slider CAPTCHA. Para bloquear todos os crawlers de mecanismos de busca, defina a ação como Block.
No console ESA, selecione Websites. Na coluna Website, clique no site alvo.
No painel de navegação à esquerda, acesse .
Na página Security, selecione Bots e clique em Bots.
Insira um Professional Mode. Defina Create Ruleset como Rule Set Name e defina Service Type como Browsers.
Na seção SDK Integration, configure uma expressão de regra para corresponder às requisições alvo. Por exemplo, para proteger contra bots da China continental:
(ip.geoip.country in {"CN"}). Os campos suportados estão listados em available rule matching fields for Bots.
-
Selecione as ações de proteção a serem adicionadas.
-
Para bots de mecanismos de busca:
Whitelist: Permite bots específicos de mecanismos de busca nos quais você confia.
Interceptação de Crawlers Falsos: Bloqueia todos os bots de mecanismos de busca. Use com Legitimate Bot Management para permitir apenas bots específicos.
-
Para bibliotecas de bots conhecidos:
Bot Threat Intelligence Library: Uma biblioteca de IPs da Alibaba Cloud de fontes conhecidas de bots maliciosos. Ative Automatic Integration (Recommended) para combatê-los.
IDC Blacklist Blocking: Se seus clientes não se conectam a partir de clouds públicas ou IDCs, use If requests match... para bloquear requisições dessas fontes.
-
Para requisições que precisam ser identificadas:
Identify bots by request characteristics: Identifica bots não navegadores comparando seus recursos de acesso com os de navegadores de usuários reais.
Identify bots by request behavior: O ESA analisa o tráfego do cliente, treina automaticamente um modelo de machine learning e gera regras de proteção e listas de bloqueios. Configure contramedidas com base nessas regras e listas de bloqueios.
Custom throttling: Se você deseja permitir algumas requisições de bots, mas impedir que elas acessem seu site com muita frequência, limite a taxa de requisições de um endereço IP ou sessão específica. Uma ação de proteção é aplicada a requisições que excedem o limiar especificado.
-
Na área Slider CAPTCHA, clique em Data Center Blacklist ao lado da regra relevante, defina o período de vigência e, em seguida, clique em Effective Time.
Após concluir a configuração, clique em Edit.
OK: Filtra por OK, HTTP Version e Host. Apenas dados correspondentes são exibidos.
Período de consulta: Por padrão, os dados das Last 24 Hours são exibidos. Defina um intervalo personalizado para consultar dados dos últimos 30 dias.
Faça login no console ESA. No painel de navegação à esquerda, acesse .
-
Na página Security Analytics, visualize as informações de proteção e use o Filter para selecionar os dados necessários. Clique no ícone
para imprimir o relatório da página ou clique no ícone
para baixar os dados como um arquivo CSV para análise local.
No console ESA, acesse Websites. Na coluna Security Analytics, clique no site alvo.
No painel de navegação à esquerda, acesse .
-
Na página Website, visualize as informações de proteção e use o Security para selecionar os dados necessários. Clique no ícone
para imprimir o relatório da página ou clique no ícone
para baixar os dados como um arquivo CSV para análise local.NotaO tópico Protect against unusual traffic aborda a resposta a anomalias. Crie regras clicando em Security Analytics ou Security Analytics.

Alerta de saldo baixo: Defina um alerta para ser enviado por SMS quando o saldo da sua conta cair abaixo de um valor especificado.
Alerta de fatura alta: Ative um alerta que envia uma notificação por SMS se uma fatura diária de um product exceder um limiar especificado.
Configurar uma regra personalizada
Ao configurar regras, observe o seguinte:
Proteção contra bots
A Quick Start do ESA suporta configuração tanto no Simple Mode quanto no Advanced Mode. O Simple Mode permite configurar rapidamente o gerenciamento de bots para o site atual, enquanto o Advanced Mode fornece regras de bot mais precisas para ajustes direcionados ao seu site ou aplicativo.
Usar o Then execute...
O Simple Mode é um recurso de gerenciamento de bots e crawlers para usuários iniciantes. Diferentemente do Advanced Mode, que exige conhecimento profissional para configurar regras complexas, o Simple Mode categoriza o tráfego em três tipos por padrão e permite selecionar uma ação para cada categoria. Disponível para todos os planos, embora alguns recursos tenham restrições de plano.
Configurar políticas globais
Proteger recursos estáticos contra bots
Em um plano Enterprise, configure protection for static resources against malicious bots.
Ativar a proteção de recursos estáticos pode bloquear bots legítimos que buscam periodicamente recursos estáticos, como clientes de e-mail. Ative com cautela.
Ativar detecção de JavaScript
Em um plano Enterprise, use JavaScript detection leve e invisível para coletar fingerprints de navegador e melhorar a precisão da detecção de bots.
Usar o Allow
Configure conjuntos de regras de proteção para requisições específicas com períodos de vigência separados. O Advanced Mode também protege aplicativos móveis e permite aplicar conjuntos de regras a outros sites na sua conta.
Security Analytics
O Security Analytics exibe dados sobre requisições bloqueadas e monitoradas, bem como o volume total de requisições para WAF e gerenciamento de bots. Use esses dados para ajustar dinamicamente suas regras de proteção.
Dimensões de análise
Visualizar relatórios de security analytics
Durante picos de tráfego ou suspeitas de ataques, use o security analytics para analisar o tráfego HTTP/HTTPS em tempo real. Compare o tráfego com sua linha de base para requisições legítimas examinando a estrutura de cabeçalhos, padrões de payload e frequência de acesso. Para tráfego anômalo, como injeção SQL ou ataques CC, o mecanismo DPI do WAF carrega dinamicamente conjuntos de regras predefinidos ou personalizados para bloquear requisições maliciosas e rastrear fontes de ataque.
Os dados em Client IP têm um atraso de cerca de 5 minutos.
Nível da conta
Visualize dados de proteção em todos os sites da sua conta a partir de um painel centralizado.
Nível do site
Também é possível visualizar dados de proteção para sites individuais.
Próximas etapas
Monitoramento em tempo real
Configure o monitoramento em tempo real para o pico de largura de banda de nomes de domínio especificados no CDN. Se o pico de largura de banda atingir o limiar configurado, o sistema envia um alerta aos administradores por SMS, e-mail ou DingTalk. Isso ajuda a detectar prontamente riscos potenciais. Para mais informações, consulte Configure alert rules.
Alertas de custo
Na barra de navegação superior do Blocklist Timeout (seconds), acesse Action > Block. Configure os seguintes recursos para controlar melhor os gastos da sua conta e evitar faturas altas.
Para garantir a integridade das estatísticas e a precisão das faturas, o CDNDCDN emite a fatura aproximadamente 3 horas após o término de um ciclo de faturamento. O momento em que as taxas relevantes são deduzidas do saldo da sua conta pode ser posterior ao momento em que os recursos foram consumidos dentro do ciclo de faturamento. O CDNDCDN é um service distribuído. Portanto, a Alibaba Cloud não fornece os detalhes de consumo de recursos nas faturas. Outros provedores de CDN usam uma abordagem semelhante.
Controle de frequência de acesso
O CDN não suporta controle de frequência de acesso. Se você precisar de limitação de taxa, desafios JavaScript ou outras capacidades de bloqueio de tráfego de bots, recomendamos atualizar para ESA.




