O Anti-DDoS Origin Basic é um serviço gratuito que limita ou depura o tráfego de entrada em instâncias ECS ao detectar ataques DDoS ou anomalias de tráfego.
O Anti-DDoS Origin Basic oferece até 5 Gbit/s de mitigação DDoS gratuita. A capacidade real de mitigação varia de acordo com o tipo de instância. Verifique a capacidade da sua instância ECS no console do Traffic Security. Consulte O que é Security Center e Visualizar os limiares que acionam a filtragem blackhole no Anti-DDoS Origin Basic.
Como o Anti-DDoS Origin Basic funciona
Depuração de tráfego DDoS
Após a ativação do Anti-DDoS Origin Basic, o serviço monitora o tráfego de entrada nas instâncias ECS em tempo real. Quando detecta tráfego suspeito, como tráfego de ataque DDoS, o Anti-DDoS Origin Basic redireciona o tráfego para um dispositivo de depuração. O dispositivo de depuração remove o tráfego malicioso e encaminha o tráfego legítimo de volta às instâncias ECS. Esse processo é a depuração de tráfego. Consulte O que é Anti-DDoS Origin.
Quando o tráfego de Internet de entrada em uma instância ECS excede 5 Gbit/s, o Anti-DDoS Origin Basic aciona a filtragem blackhole. O sistema descarta todo o tráfego da instância e bloqueia todo o acesso à Internet para proteger a segurança do cluster. Consulte Política de blackhole do Alibaba Cloud.
Condições para acionar a depuração de tráfego
A depuração de tráfego é acionada quando qualquer uma das seguintes condições ocorre:
-
Padrão de tráfego: o tráfego de entrada corresponde a um padrão de ataque conhecido.
-
Volume de tráfego: o tráfego de entrada em uma instância ECS excede um limiar configurado.
Métodos de depuração de tráfego
Os métodos de depuração de tráfego incluem filtragem de pacotes de ataque, limitação de largura de banda e limitação da taxa de encaminhamento de pacotes. Você pode configurar os limiares de depuração de tráfego para as seguintes métricas:
-
Limiar de depuração baseado em BPS: aciona a depuração quando o tráfego de entrada excede esse valor.
-
Limiar de depuração baseado em PPS: aciona a depuração quando a taxa de encaminhamento de pacotes de entrada excede esse valor.
Limiares de depuração para instâncias ECS
Regiões compatíveis: China (Heyuan), China (Guangzhou), China (Chengdu), China (Hohhot), China (Ulanqab), China (Hong Kong), UAE (Dubai), UK (London), Germany (Frankfurt), Philippines (Manila), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Japan (Tokyo), US (Virginia), US (Silicon Valley) e Singapore.
O limiar de depuração de uma instância ECS depende da largura de banda pública contratada e do tipo de instância.
|
Largura de banda pública contratada (Mbit/s) |
Limiar máximo de depuração baseado em BPS (Mbit/s) |
Limiar máximo de depuração baseado em PPS (pps) |
|
≤ 300 |
O menor entre: largura de banda máxima do tipo de instância ou 450. |
O menor entre: taxa máxima de encaminhamento de pacotes do tipo de instância ou 100.000. |
|
> 300 |
O menor entre: largura de banda máxima do tipo de instância ou largura de banda contratada × 1,5. |
O menor entre: taxa máxima de encaminhamento de pacotes do tipo de instância ou largura de banda contratada × 1.000. |
-
Para os valores de largura de banda e taxa de encaminhamento de pacotes, consulte as linhas Network bandwidth e Packet forwarding rate em Visão geral das famílias de instâncias.
-
Se nenhuma métrica de largura de banda estiver disponível para uma família de instâncias, o limiar de depuração exibido no console do Traffic Security prevalece.
-
O limiar de filtragem blackhole exibido no console do Traffic Security prevalece. Consulte Visualizar os limiares que acionam a filtragem blackhole no Anti-DDoS Basic.
Exemplo: para uma instância ecs.g5.16xlarge com 100 Mbit/s de largura de banda pública contratada, a largura de banda máxima é 20.000 Mbit/s e a taxa máxima de encaminhamento de pacotes é 4.000.000. Os limiares de depuração são calculados da seguinte forma:
|
Largura de banda pública contratada (Mbit/s) |
Limiar máximo de depuração baseado em BPS (Mbit/s) |
Limiar máximo de depuração baseado em PPS (pps) |
|
100 < 300 |
20.000 ou 450, o que for menor. O resultado é 450. |
4.000.000 ou 100.000, o que for menor. O resultado é 100.000. |
O limiar de depuração real exibido no console do Traffic Security prevalece. Consulte Visualizar a página Assets.
Referências
O Anti-DDoS Origin Basic vem ativado por padrão nas instâncias ECS. Após criar uma instância ECS, você pode:
-
Configurar os limiares de depuração de tráfego. Por padrão, os limiares máximos do tipo de instância são aplicados. Ajuste os limiares de acordo com seus requisitos de negócio.
-
(Não recomendado) Cancelar a depuração de tráfego. A depuração pode afetar o tráfego normal. É possível desativá-la manualmente, mas isso não é recomendado.
nullApós desativar a depuração de tráfego de uma instância ECS, o sistema roteia todo o tráfego para um blackhole quando o tráfego de entrada excede 5 Gbit/s. Prossiga com cautela.
-
Para proteção DDoS aprimorada com qualidade de rede BGP, defesa baseada em IA e maior capacidade de mitigação, consulte O que é Anti-DDoS Proxy?
-
Consulte Escolher a proteção DDoS adequada para o seu negócio.