Se um nome de domínio acelerado sofrer um ataque DDoS, ele poderá ser adicionado a uma sandbox, causando interrupções no serviço. Ative o recurso de mitigação de DDoS do DCDN para nomes de domínio importantes ou com risco de ataques. Após a ativação, o DCDN acelera seus serviços e oferece detecção em tempo real, resposta rápida e proteção automática contra ataques DDoS.
O Alibaba Cloud DCDN planeja parar gradualmente de oferecer o recurso de mitigação de DDoS para novos usuários em 1º de maio de 2025 às 00:00 (UTC+8). Essa alteração não afeta os usuários existentes.
Caso necessite desse recurso, faça upgrade para o serviço Edge Security Acceleration (ESA). O recurso de mitigação de DDoS do Edge Security Acceleration (ESA) utiliza deep learning para fornecer proteção superior.
Descrição do recurso
Durante o acesso normal ao serviço, os Points of Presence (POPs) do DCDN mais próximos aceleram o tráfego sem passar por um centro de limpeza. Se o nome de domínio estiver sob ataque DDoS, o tráfego será rapidamente desviado para o centro de limpeza de DDoS mais próximo. Após a limpeza, o tráfego limpo retorna ao DCDN para aceleração segura.
Benefícios
Oferece capacidades de mitigação de DDoS em escala global.
Mitiga ataques DDoS na ordem de terabits.
Alterna inteligentemente entre desempenho máximo e proteção, garantindo segurança e aceleração.
Configuração simplificada. Não é necessário ativar e configurar vários produtos de aceleração e segurança separadamente.
Inclui proteção inteligente baseada em IA contra ataques CC de Camada 7.
Limites
-
O recurso de mitigação de DDoS não está disponível se o tráfego normal do serviço, excluindo o tráfego de ataque, ultrapassar um pico de 10 Gbps ou 100.000 consultas por segundo (QPS). O pico de tráfego do serviço corresponde à soma da largura de banda ou QPS de todos os nomes de domínio com o recurso de mitigação de DDoS ativado simultaneamente.
Por exemplo, se o pico de largura de banda do nome de domínio A,
1.example.com, for de 8 Gbps e o pico do nome de domínio B,2.example.com, for de 3 Gbps, você só poderá ativar o recurso para um dos nomes de domínio. Caso ative a mitigação de DDoS para ambos simultaneamente, seus serviços poderão ser interrompidos. -
A mitigação de DDoS não está disponível para nomes de domínio acelerados nos seguintes cenários:
Nomes de domínio que utilizam certificados HTTPS gratuitos. Para mais informações, consulte Como verifico se um nome de domínio usa um certificado gratuito?
Domínios nos quais não é possível ativar o protocolo IPv6.
Nomes de domínio que utilizam aceleração de Camada 4 (IP Application Accelerator).
Nomes de domínio com mitigação independente de DDoS já ativada no Alibaba Cloud Anti-DDoS Pro ou Anti-DDoS Premium.
Procedimento
Configure regras de mitigação
Na página Add Domain Name, clique em Add Domain Name.
-
Na caixa de diálogo Add Domain Name, configure as regras de mitigação.
Parâmetro
Descrição
Protected Domain Names
Nome de domínio acelerado a ser protegido.
Health Check
Caminho para verificações de integridade da origem. Para garantir a disponibilidade do link de acesso ao centro de limpeza de DDoS durante um ataque, especifique o URI de um arquivo acessível. O código de status 200 OK indica que o link está operacional.
/representa o diretório raiz do nome de domínio. Exemplo:/test.json.Importante-
O DCDN sonda periodicamente o caminho de verificação de integridade configurado. Se uma anomalia for detectada, o tráfego não será desviado para mitigação de DDoS durante um ataque. O desvio ocorre apenas quando o caminho de verificação de integridade estiver normal.
-
Os endereços IP 47.97.249.17 e 47.244.XX.XXX sondam seu servidor de origem. Se o servidor utilizar uma lista de permissões de IP, adicione esses dois endereços à lista para garantir o funcionamento correto das sondas de monitoramento.
Cleansing Conditions
-
Intelligent Cleansing (Recomendado): O DCDN analisa e determina inteligentemente quando desviar o tráfego para um centro de limpeza. Em ataques de pequena escala, os POPs do DCDN realizam a mitigação para melhorar o desempenho da aceleração. Em ataques de grande escala, o tráfego é desviado para o centro de limpeza mais próximo, permitindo limpeza centralizada e maior proteção. Ao selecionar este modo, a proteção inteligente contra ataques CC (Média) e a política global de mitigação (Média) são ativadas automaticamente para bloquear ataques.
-
Custom QPS Threshold: Opção adequada para testes. Permite validar rapidamente se o link de acesso permanece normal após o desvio do tráfego para um centro de limpeza de DDoS. O tráfego será desviado caso o limiar especificado seja excedido.
-
Intervalo de valores: 2000 a 50000
-
Valor padrão: 20000
-
-
Clique em OK.
Modifique ou desative a mitigação de DDoS
Na página Domain Names, localize o nome de domínio cuja mitigação de DDoS você deseja modificar ou desativar. Na coluna Actions, clique em Manage ou Disable DDoS Mitigation. As alterações entram em vigor imediatamente.
Perguntas frequentes
Referências
Sem a mitigação de DDoS ativada para o seu nome de domínio, o DCDN poderá adicioná-lo a uma sandbox caso um ataque cause um aumento repentino na largura de banda ou QPS. Para mais informações, consulte Introdução às sandboxes.
Para detalhes sobre ataques DDoS e seus impactos, consulte O que é um ataque DDoS?
O Anti-DDoS Pro e o Anti-DDoS Premium oferecem um recurso de interação com CDN ou DCDN. Saiba mais em Usar o recurso de interação com CDN ou DCDN.