Cada endereço IP público inclui limpeza de tráfego DDoS gratuita de até 5 Gbps. Para uma proteção mais robusta, use o Anti-DDoS Origin ou o Anti-DDoS Pro e Anti-DDoS Premium.
Riscos de segurança
Em um ataque de negação de serviço distribuído (DDoS), os invasores utilizam diversos hosts comprometidos para inundar um alvo, como seu servidor web ou API de aplicação, com solicitações aparentemente legítimas. Essas solicitações esgotam recursos do sistema, como largura de banda, CPU, memória e conexões, causando respostas lentas ou falhas. Usuários legítimos perdem o acesso, resultando em perdas financeiras e danos à marca. Serviços como e-commerce, jogos online e pagamentos financeiros são alvos comuns, especialmente durante promoções ou grandes eventos.
A Alibaba Cloud oferece proteção Anti-DDoS gratuita de até 5 Gbps para cada endereço IP público. Essa proteção básica possui as seguintes limitações:
Limiar de mitigação limitado: ataques modernos podem alcançar centenas de Gbps, superando facilmente o limite de 5 Gbps. Quando o tráfego de ataque excede esse limiar, o sistema aciona a filtragem blackhole, descartando todo o tráfego de Internet destinado ao seu servidor, incluindo tráfego legítimo, o que provoca uma interrupção total do serviço.
Tipos de proteção limitados: a edição gratuita limpa ataques comuns nas camadas de rede e de transporte, como ataques de reflexão UDP e SYN Floods. Ela não protege contra ataques na camada de aplicação, como HTTP Floods (ataques CC), que simulam o comportamento de usuários reais e esgotam recursos de CPU e memória.
Sem políticas granulares: a edição gratuita utiliza uma política automatizada fixa. Não é possível personalizar as configurações de mitigação nem obter relatórios detalhados de ataques.
Práticas recomendadas
Reduza a exposição à Internet
Ataques DDoS exigem um endereço IP público. Se seus serviços são internos ou atendem redes específicas, evite a exposição à Internet. Consulte Reduza o risco de exposição à Internet de instâncias ECS, Acesse serviços em nuvem por rede interna ou linha dedicada e Use o PrivateLink para reduzir a comunicação desnecessária pela Internet.
Use a edição gratuita do Anti-DDoS
O serviço básico de limpeza de tráfego DDoS não requer compra nem configuração. Cada endereço IP público possui um limiar de limpeza de 500 Mbps a 5 Gbps. Abaixo desse limiar, o tráfego de ataque é filtrado automaticamente enquanto o tráfego legítimo passa normalmente. A edição gratuita limpa apenas ataques comuns nas camadas de rede e de transporte, como ataques de reflexão UDP, SYN Floods e ACK Floods. Não é possível limpar ataques na camada de aplicação, como ataques CC. Se o limiar for ultrapassado, a filtragem blackhole descarta todo o tráfego destinado ao endereço IP atacado. A edição gratuita é adequada para a defesa contra ataques DDoS de baixo volume nas camadas de rede e de transporte.
Acesse a página Traffic Security - Overview.
Visualize o status de ataques DDoS dos ativos em sua conta para identificar se estão sob ataque ou se já foram atacados.
Acesse a página Traffic Security - Asset Center. No canto superior esquerdo da barra de menus, selecione a região do ativo.
Selecione a aba do produto de nuvem, como ECS.
Visualize o status de segurança de ativos específicos, como instâncias ECS e EIPs.
Use uma edição paga do Anti-DDoS
A edição gratuita tem limite de 5 Gbps por endereço IP. Ultrapassar esse limite aciona a filtragem blackhole e causa a interrupção do serviço. Além disso, ela não protege contra ataques na camada de aplicação. Se você enfrenta ataques volumétricos ou na camada de aplicação, ou precisa de políticas avançadas de mitigação, selecione uma edição paga do Anti-DDoS.
Anti-DDoS Origin: integra-se nativamente com produtos de nuvem como ECS e Server Load Balancer (SLB), sem necessidade de alterar endereços IP ou DNS. Durante um ataque, o tráfego é desviado para um centro de limpeza na rede backbone da Alibaba Cloud. O tráfego limpo é então encaminhado ao seu servidor. Os benefícios incluem implantação transparente, baixa latência, capacidade de mitigação de até Tbps e políticas granulares contra ataques CC. Consulte Adquira uma instância do Anti-DDoS Origin.
Anti-DDoS Pro e Anti-DDoS Premium: utiliza redirecionamento DNS ou apontamento de IP para encaminhar o tráfego por nós de proteção distribuídos globalmente com largura de banda massiva. O tráfego limpo é encaminhado ao servidor de origem, independentemente de estar na Alibaba Cloud ou não, tornando esses serviços ideais para ocultar o endereço IP de origem. Consulte Adquira uma instância do Anti-DDoS Proxy.
Visualize o status de ataques
A Alibaba Cloud processa mais de 100.000 ataques DDoS diariamente. Se seu serviço ficar inacessível, apresentar timeouts severos ou desempenho degradado, verifique a página Traffic Security - Overview para obter informações atuais e históricas sobre ataques.
Configure alertas de ataques DDoS
Por padrão, nenhuma notificação é enviada durante um ataque DDoS. Configure regras de alerta em Alertas do CloudMonitor (Anti-DDoS Origin) ou Alertas do CloudMonitor (Anti-DDoS Pro e Anti-DDoS Premium):
Alertas de tráfego: defina limiares de tráfego de entrada e saída para seu endereço IP no CloudMonitor. Um alerta é enviado quando o tráfego excede o limiar, o que é eficaz porque ataques DDoS geram tráfego muito acima dos níveis normais.
Alertas de eventos: assine Alerts for DDoS blackhole filtering alerts e Alerts on Scrubbing Events no CloudMonitor. Quando uma ação do Anti-DDoS é acionada, o sistema envia uma notificação pelo canal de alertas do CloudMonitor.