Ataques maliciosos ou roubo de tráfego podem causar picos repentinos de largura de banda ou tráfego, resultando em faturas inesperadamente altas. Você é responsável por quaisquer cobranças decorrentes. Este tópico explica como mitigar esses riscos e controlar seus custos.
Cenários
A Dynamic Content Delivery Network (DCDN) acelera a entrega de conteúdo e oferece recursos básicos de proteção para garantir a estabilidade dos pontos de presença (POPs) da DCDN. Caso nenhuma medida de segurança adicional seja implementada, a DCDN não consegue identificar todos os ataques nem garantir a estabilidade do service em caso de ataques ao site.
Faturas altas podem ser geradas nos seguintes cenários:
-
Cenário 1: Seu domínio está sob ataque
Se o seu domínio for atacado, você será cobrado pelos resources de largura de banda consumidos na defesa contra os ataques.
-
Cenário 2: Seu site é usado indevidamente para transmissão de dados
Se o seu site for utilizado indevidamente para transmissão de dados, o uso de largura de banda pode apresentar picos. Essa situação é semelhante ao Cenário 1. Você será cobrado pelos resources de largura de banda consumidos.
Riscos potenciais: faturas altas causadas por ataques ou atividades semelhantes a ataques
Durante um ataque, os resources de largura de banda da CDNDCDN são consumidos. Portanto, você é responsável pelas taxas de tráfego e largura de banda resultantes.
Um aumento repentino na sua largura de banda causado pelo consumo malicioso de tráfego assemelha-se a um ataque. Como essa atividade consome os resources de largura de banda da CDN ou DCDN, você é responsável pelas taxas de tráfego e largura de banda resultantes.
Se o seu domínio estiver sob ataque, ele será adicionado a uma sandbox. Nesse caso, a DCDN não consegue garantir a estabilidade do service para o domínio acelerado. Para obter mais informações, consulte Introdução às sandboxes.
Consequências potenciais: faturas acima do esperado
Ataques maliciosos ou roubo de tráfego podem facilmente levar a faturas altas, que frequentemente excedem o saldo da sua conta.
A CDN e a DCDN são services de pagamento conforme o uso. Os valores das faturas são afetados por fatores como o ciclo de faturamento (por exemplo, horário, diário ou mensal) e atrasos no processamento das faturas. Para a CDN e DCDN da Alibaba Cloud, as faturas são geradas com um atraso de 3 a 4 horas. Por isso, os services não podem ser suspensos imediatamente quando o saldo da conta chega a zero. Isso pode resultar em um valor em atraso, ou o valor em atraso de uma única fatura pode exceder o limite de crédito para suspensão do service.
A Alibaba Cloud oferece proteção contra suspensão de service. Se você ativar esse recurso, a DCDN não será suspensa antes do término do período de carência. O período de carência ou limite de saque é determinado com base no nível da sua conta e no histórico de compras. O limite de saque é redefinido mensalmente.
Soluções
Os products CDNDCDN da Alibaba Cloud não fornecem controle de acesso ou recursos de proteção de segurança por padrão. A CDNDCDN da Alibaba Cloud detecta aumentos repentinos na largura de banda do cliente. Se for detectado tráfego anormal, a Alibaba Cloud avalia a aplicação de medidas, como limitação de tráfego ou sandboxing, ao pico de tráfego com base no volume normal de tráfego de negócios do cliente e na carga geral do tráfego anormal, visando garantir a estabilidade da rede para todos os usuários. (A limitação de tráfego ou sandboxing nem sempre é acionada. Para obter mais informações, consulte "Regras de limitação de largura de banda/QPS de pico" em Limites de uso.) A Alibaba Cloud não se responsabiliza por quaisquer problemas de disponibilidade decorrentes dessas medidas.
Para garantir a operação estável dos seus services e evitar faturas altas, recomendamos que você ative os recursos de proteção e as configurações de controle de acesso descritos neste tópico.
Ative o controle de acesso
Quando ocorrerem picos de tráfego, recomendamos localizar a causa analisando os logs em tempo real. Para obter mais informações, consulte Configure a entrega de logs em tempo real. Em seguida, ative os recursos de controle de acesso para o nome de domínio no console com base na causa específica para evitar consumo desnecessário de tráfego e largura de banda.
|
Recurso de controle de acesso |
Descrição |
|
Configure uma lista de bloqueios ou lista de permissões de referenciador |
Este recurso evita hotlinking permitindo ou bloqueando solicitações com base em seu cabeçalho Referer. É possível configurar uma lista de permissões para permitir apenas solicitações de referenciadores correspondentes ou uma lista de bloqueios para bloqueá-las. Para obter instruções de configuração, consulte para CDN e Configure uma lista de bloqueios ou lista de permissões de referenciador para DCDN. |
|
Configure a assinatura de URL |
O recurso de assinatura de URL oferece uma maneira segura e confiável de evitar hotlinking de resources coordenando os POPs da CDNDCDN da Alibaba Cloud com o seu servidor de origem. Consulte Configure a assinatura de URL para configurar regras que atendam aos requisitos do seu negócio. |
|
Configure a autenticação remota |
O recurso de autenticação remota encaminha as solicitações do usuário para o servidor de autenticação especificado por meio dos pontos de presença (POPs) da CDN / DCDN da Alibaba Cloud. O servidor de autenticação valida as solicitações para impedir estritamente que usuários não autorizados acessem seus resources. Siga as instruções em Configure a autenticação remota para configurar regras específicas às necessidades do seu negócio. |
|
Configure uma lista de bloqueios ou lista de permissões de endereços IP |
Após um ataque malicioso ou pico de tráfego, analise seus , configurados via entrega de logs em tempo real, para identificar endereços IP com alta frequência de acesso. Caso identifique endereços IP maliciosos, utilize o recurso de lista de bloqueios ou lista de permissões de endereços IP para bloqueá-los. Para obter mais informações, consulte para CDN e Configure uma lista de bloqueios ou lista de permissões de endereços IP para DCDN. |
|
Configure uma lista de bloqueios ou lista de permissões de User-Agent |
Após um ataque malicioso ou pico de tráfego, analise seus , configurados via entrega de logs em tempo real, para verificar se a atividade maliciosa se origina de User-Agents específicos. Ao identificar um User-Agent malicioso, use o recurso de lista de bloqueios ou lista de permissões de User-Agent para bloquear essas solicitações. Para obter mais informações, consulte para CDN e Configure uma lista de bloqueios ou lista de permissões de User-Agent para DCDN. |
Ative o gerenciamento de tráfego
Recomendamos utilizar o CloudMonitor para configurar regras de alerta de largura de banda por service ou nome de domínio, a fim de monitorar o uso de tráfego e largura de banda. Para obter mais informações, consulte Configure alertas. Em caso de picos inesperados de largura de banda, também é possível configurar limitações de largura de banda e solicitações.
|
Recurso de gerenciamento de tráfego |
Descrição |
|
Defina a limitação de largura de banda |
Caso precise limitar a largura de banda de um nome de domínio que utiliza a /DCDN da Alibaba Cloud, e sua largura de banda de pico diária seja superior a 10 Gbps, envie um ticket para solicitar uma configuração de backend. Importante
|
|
Configure o monitoramento em tempo real |
Para monitorar a largura de banda de pico de um nome de domínio em tempo real, utilize o recurso Cloud Product Monitoring do CloudMonitor para configurar o monitoramento da largura de banda de pico de um nome de domínio específico para ou DCDN. Quando a largura de banda de pico configurada for atingida, um alerta (SMS, e-mail ou DingTalk) será enviado ao administrador, ajudando a detectar riscos potenciais de forma mais oportuna. Para obter mais informações, consulte a página de detalhes do product CloudMonitor. |
|
Configure alertas de gastos e custos |
Na barra de navegação superior do console, escolha Expenses > Expenses and Costs. Configure os seguintes recursos para controlar melhor os gastos da sua conta e evitar faturas altas.
Nota
Para garantir a integridade dos dados de medição e a precisão das faturas, os products e DCDN exigem aproximadamente 3 horas após o término de um ciclo de faturamento para gerar uma fatura final. Portanto, há um atraso entre o momento do consumo do resource e a dedução efetiva do pagamento, e as faturas não podem fornecer feedback em tempo real sobre o uso de resources. Isso se deve à natureza distribuída dos pontos de presença (POPs) da e DCDN. Todos os provedores de service de e DCDN utilizam um método semelhante. |