Picos repentinos de largura de banda e transferência de dados, causados por ataques maliciosos ou abuso de tráfego, podem elevar sua fatura muito além do gasto habitual. Essas cobranças não são passíveis de isenção ou reembolso. Configure proteções de segurança e gerencie o tráfego para evitar esses riscos.
Risco de faturas altas devido a atividades maliciosas
Quando um ataque ou abuso de tráfego provoca um pico repentino de largura de banda, os recursos de largura de banda do ESA são efetivamente consumidos. Você é responsável por todos os custos resultantes de largura de banda e transferência de dados.
Consequência: as cobranças podem exceder o saldo da conta
Ataques maliciosos e abusos de tráfego geram facilmente faturas altas. O risco subsequente é que o valor cobrado frequentemente ultrapassa o saldo disponível na sua conta.
Após o consumo do tráfego pré-pago do ESA, o service muda para pagamento conforme o uso e gera faturas. A suspensão imediata do service não ocorre quando o saldo da conta chega a zero. Esse intervalo decorre de fatores como o ciclo de faturamento (por exemplo, horário, diário ou mensal) e atrasos no processamento das cobranças. O Alibaba Cloud ESA, por exemplo, apresenta um atraso de faturamento de 3 a 4 horas. Como resultado, sua conta pode ficar com saldo pendente, ou o valor pendente em uma única fatura pode exceder seu limite de crédito.
O Alibaba Cloud oferece um recurso de proteção contra suspensão de service. Ao ativar esse recurso com uma conta em atraso, você recebe um limite de crédito ou um período de carência para continuar usando os serviços em cloud. Essa concessão baseia-se em fatores como seu nível de cliente e histórico de gastos, sendo calculada e atualizada automaticamente todo mês.
Investigue cobranças inesperadas
Faturas altas geralmente resultam de picos de tráfego provocados por acessos maliciosos, que elevam os custos muito acima dos níveis normais. Caso sua fatura esteja acima do esperado, siga as etapas abaixo para rastrear a origem das cobranças e confirme o período afetado e os itens faturáveis.
Faça logon no console do Alibaba Cloud. Na barra de navegação superior, escolha Billing > Billing Management para visualizar os detalhes da fatura. Selecione um ciclo de faturamento e identifique o período afetado e os itens faturáveis correspondentes.
Faça logon no console do ESA. No painel de navegação à esquerda, escolha Billing Management > Usage Inquiry e compare o uso real de cada item de medição. Confirme se os dados de uso do período afetado correspondem à fatura.
Para restringir a investigação a um único nome de domínio, abra a página de monitoramento de recursos no mesmo console, selecione o nome de domínio alvo e consulte seus dados de uso. Isso confirma qual nome de domínio é a source do tráfego anormal.
Identifique a causa de um pico de tráfego
Se ocorrer um pico de tráfego anormal, verifique primeiro a página Analytics para identificar a causa do tráfego anormal (por exemplo, os principais endereços IP de clientes ou os principais referenciadores). Utilize também Analyze real-time logs para determinar a causa do pico de largura de banda.
Método de investigação | Descrição |
Edge Security Acceleration (ESA) empacota logs padrão a cada hora. Baixe logs de acesso ao site de qualquer período nos últimos 31 dias e salve-os localmente para otimizar políticas de aceleração, diagnosticar problemas e analisar o comportamento do usuário. | |
Colete logs em tempo real de sistemas, aplicações ou dispositivos e envie-os para um destino de sua escolha para monitoramento de segurança, solução de problemas e otimização de desempenho. |
Soluções
O Alibaba Cloud ESA detecta picos de largura de banda. Ao identificar tráfego anormal, ele avalia seu tráfego normal de negócios e a carga geral do tráfego anormal. Com base nessa avaliação, decide se aplica medidas como limitação de taxa do tráfego em pico ou convergência para nós específicos do ESA. Tais medidas mantêm a estabilidade para todos os usuários da rede. A limitação de taxa e a convergência para nós específicos do ESA não são acionadas em todos os casos. Para mais informações, consulte Burst bandwidth and QPS rate limiting rules nos limites de uso. O Alibaba Cloud não se responsabiliza por quaisquer problemas de disponibilidade decorrentes dessas medidas.
Para manter seus serviços funcionando conforme o esperado e evitar faturas altas, ative os recursos de proteção ou configure o controle de acesso para seu tráfego conforme descrito nas seções a seguir.
Configure a proteção de segurança
Medida de proteção | Descrição |
Se o seu site exigir políticas personalizadas de controle de acesso, crie regras personalizadas. Uma regra personalizada permite definir condições de correspondência para solicitações recebidas e especificar uma ação, como bloquear ou monitorar, para as solicitações correspondentes. Isso oferece controle flexível sobre o conteúdo acessível aos usuários. | |
Regras de limitação de taxa controlam a frequência de solicitações recebidas que correspondem a condições específicas. Quando um cliente excede o limiar de solicitações configurado, a limitação de taxa impõe ações como verificação CAPTCHA deslizante ou bloqueio temporário de IP. | |
Regras gerenciadas são regras inteligentes integradas de proteção do ESA que defendem contra ataques OWASP e as vulnerabilidades mais recentes do servidor de origem, incluindo injeção SQL, XSS, execução de código, CRLF, inclusão remota de arquivos e WebShell. Ative a proteção sem precisar configurar ou atualizar regras manualmente. | |
A proteção contra varredura identifica comportamentos e assinaturas de scanners para bloquear varreduras em larga escala contra seu site, bloqueando ou colocando a source do ataque na lista de bloqueios para reduzir riscos de intrusão e tráfego indesejado. | |
Regras de lista de permissões permitem que solicitações específicas ignorem todos ou alguns módulos de proteção WAF, evitando falsos positivos de serviços internos ou parceiros conhecidos. | |
O ESA oferece dois modos, Smart Mode e Professional Mode, para diferentes necessidades de proteção. | |
O ESA monitora o tráfego em tempo real para identificar padrões de ataque como SYN floods, ACK floods e ataques CC. Ao detectar tráfego incomum, o ESA bloqueia prontamente solicitações maliciosas enquanto permite a passagem de tráfego legítimo, garantindo a continuidade dos negócios. |
Gerencie o tráfego
Utilize o CloudMonitor para definir regras de monitoramento de largura de banda no nível do service ou do nome de domínio. Isso mantém você informado sobre a transferência de dados e o uso de largura de banda, enviando alertas para atividades anormais. Se ocorrer um pico anormal de largura de banda, configure políticas como limitação de largura de banda e limitação de taxa de solicitações para o nome de domínio.
Recurso de gerenciamento de tráfego | Descrição |
Definir limitação de largura de banda | Caso precise aplicar limitação de largura de banda ao ESA e sua largura de banda de pico diária seja de pelo menos 10 Gbps, envie um ticket para solicitar essa configuração. Importante A limitação de largura de banda define o limite total de largura de banda em toda a rede para um nome de domínio. Para manter a precisão da limitação, o valor deve ser de pelo menos 10 Gbps. Após atingir o limite de largura de banda (por exemplo, 10 Gbps), o ESA limita o nome de domínio. A velocidade de acesso cai para os usuários (cada solicitação fica mais lenta) e pode ocorrer perda de pacotes. A limitação de largura de banda é acionada por dados de monitoramento em tempo real do nome de domínio, e esses dados têm um atraso de cerca de 10 minutos. Consequentemente, o nome de domínio é limitado aproximadamente 10 minutos depois que sua largura de banda real atinge o limiar, momento em que a largura de banda real provavelmente já está acima do limiar. |
Definir monitoramento em tempo real | Para monitorar a largura de banda de pico de um nome de domínio em tempo real, utilize o recurso Cloud Product Monitoring do CloudMonitor para acompanhar a largura de banda de pico de um nome de domínio específico no ESA. Quando a largura de banda de pico configurada for atingida, um alerta será enviado ao administrador por SMS, e-mail ou DingTalk, permitindo que você detecte riscos potenciais mais cedo. Para mais informações, consulte a página do product CloudMonitor. |
Definir alertas de gastos | Na barra de navegação superior do console, escolha Billing > Billing Management. Utilize os seguintes recursos para controlar os gastos da sua conta e evitar faturas excessivas. Alerta de saldo disponível: Configure um alerta por SMS enviado quando o saldo da conta cair abaixo de um valor especificado. Proteção contra suspensão de service: Desative este recurso para que seus serviços parem assim que um pagamento ficar em atraso, evitando cobranças adicionais. Para mais informações, consulte . Alerta de fatura alta: Ative um alerta por SMS enviado quando a fatura diária de um service exceder o limiar de alerta. Nota Para manter os dados de medição completos e as faturas precisas, o ESA gera a fatura real aproximadamente 3 a 4 horas após o término de um ciclo de faturamento. |