Se seu domínio for alvo de ataques maliciosos ou abuso de tráfego, pode ocorrer um pico repentino no uso de largura de banda ou tráfego. Isso pode gerar faturas inesperadamente altas, não elegíveis para isenção ou reembolso. Para mitigar esse risco, bloqueie ataques anômalos com controle de acesso, proteção de Web Application Firewall (WAF) e outros métodos.
Contexto
Nos últimos anos, com o rápido desenvolvimento da indústria de internet, os incidentes de segurança envolvendo abuso de tráfego aumentaram. O serviço ESA é uma solução projetada para melhorar a experiência do usuário e acelerar a eficiência no acesso a recursos. Seu modelo de faturamento baseia-se no tráfego gerado pelo download dos recursos do cliente. Como o volume de downloads se correlaciona diretamente com as taxas cobradas, ataques maliciosos podem resultar em custos inesperadamente altos.
Medidas preventivas
Definir um limite de uso
Um limite de uso ajuda a gerenciar picos inesperados de tráfego ao aplicar automaticamente regras ao seu site com base nas suas configurações, evitando faturas pós-pagas elevadas. No entanto, esse recurso pode interromper seu serviço; portanto, utilize-o com cautela.
No console do ESA, acesse Websites. Na coluna Websites, clique em Website desejado.
No painel de navegação à esquerda, selecione Usage Cap.
-
Na página Usage Cap, clique em Create Rule. Insira um Rule Name e defina as condições de correspondência e o Statistical Cycle.
Every 5 Minutes: Janela de tempo de 5 minutos.
Every Hour: Janela de tempo de 1 hora.
Every Day: Dia civil (00:00–23:59).
Every Month: Mês civil (do primeiro ao último dia do mês atual).
-
Selecione uma ação e clique em OK.
Disable Website: Quando o tráfego atinge o limiar, o site é suspenso e todos os serviços de aceleração, segurança e computação ficam indisponíveis. Isso afeta seus negócios online — use com cautela. Defina um limiar superior ao seu uso planejado.
-
Delete DNS Records: Quando o tráfego atinge o limiar, um registro de subdomínio específico é excluído. Utilize esta opção para evitar tirar o site do ar.
AvisoA exclusão de um registro de subdomínio é irreversível. Você precisará readicionar manualmente o registro e sua configuração. Use com cautela.
Ativar entrega de logs em tempo real
A entrega de logs em tempo real transmite logs de acesso dos pontos de presença (POPs) do ESA para o seu sistema de análise instantaneamente. Isso permite identificar rapidamente comportamentos anormais, como hotlinking, explosões de tráfego e acessos não autorizados. Também ajuda a localizar com precisão as fontes de abuso e aplicar contramedidas, como bloqueio ou limitação de taxa, para interromper ataques prontamente. Essa abordagem reduz significativamente o consumo de largura de banda e os riscos de segurança. Para obter esses benefícios, ative o recurso de log em tempo real. O escopo das solicitações registradas por cada tipo de log é o seguinte:
|
Tipo de log |
Dimensão |
Conteúdo registrado |
Cenários |
|
Edge Routine Log |
Conta |
Registra dados de solicitações de invocações de funções de borda do ESA na conta atual. |
Análise e otimização de negócios |
|
Edge Container Log |
Registra logs de negócios de contêineres de borda na conta atual. |
|
|
|
Access and Origin Log |
Site |
Registra detalhes de solicitações quando usuários acessam um site ou serviço acelerado pelo ESA, além de detalhes de solicitações back-to-origin dos nós do ESA. |
|
|
Firewall Log |
Registra solicitações maliciosas detectadas e bloqueadas pelo Web Application Firewall (WAF) do ESA. |
|
|
|
TCP/UDP Proxy Log |
Registra conteúdo transmitido pela aceleração de camada de transporte do ESA. |
|
|
|
DNS Logs |
Registra solicitações de resolução DNS aceleradas pelo ESA. |
|
Cenários de abuso
Os cenários de abuso de tráfego geralmente envolvem vários tipos de solicitações maliciosas. A tabela a seguir descreve métodos de ataque comuns e suas contramedidas:
Tipo | Descrição | Características | Mitigação |
Ataque com User-Agent falsificado | Atacantes enviam muitas solicitações com um campo | Cabeçalhos
| Configure uma lista de permissões ou lista de bloqueios de |
Ataque com Referer falsificado | Atacantes falsificam o campo | A URL no cabeçalho | Configure uma lista de permissões de |
Solicitações frequentes para o mesmo recurso | Atacantes solicitam frequentemente o mesmo recurso, como uma operação de api, em um curto período. Isso causa alta carga no servidor, consumo de recursos e aumento de custos. | Solicitações de alta frequência originam-se do mesmo endereço IP ou de poucos endereços IP. |
|
Bots maliciosos e scraping | Atacantes usam ferramentas de bots maliciosos para extrair grande quantidade de conteúdo do site. | Solicitações de alta frequência para o mesmo recurso ou padrões de solicitação que seguem uma regra fixa. | Utilize o recurso Bot Management do ESA para detectar e bloquear bots maliciosos analisando a frequência e os padrões de solicitação. |
Solucionar anomalias
O ESA oferece recursos de coleta e análise de logs. Utilize a análise de tráfego de rede, logs padrão e outros métodos para analisar dados de períodos de alto tráfego e selecione contramedidas apropriadas com base no tipo de anomalia.
Análise de tráfego
Os dados para análise de tráfego de rede provêm dos logs de acesso do ESA. Esses logs registram informações sobre cada solicitação que passa por um POP do ESA, incluindo IP do cliente, horário da solicitação, tipo de solicitação e status da resposta. Ao analisar esses logs, o ESA fornece estatísticas e relatórios precisos de tráfego.
Visualizar e baixar relatórios
No console do ESA, selecione Websites e, na coluna Websites, clique em Websites desejado.
No painel de navegação à esquerda, escolha .
-
Na página Traffic Analytics, visualize as estatísticas e análises de tráfego. Clique também no ícone
para imprimir o relatório da página ou no ícone
para baixar os dados como arquivo CSV. Utilize filtros para classificar os dados. Para o intervalo de tempo, selecione Traffic Analytics e escolha a data e o período em que ocorreu o suposto abuso de tráfego.
-
Na página Traffic Analysis, visualize um gráfico de linhas do tráfego total e do tráfego servido pelo ESA. Isso ajuda a visualizar e analisar tendências históricas de tráfego.

Custom Time Range: Todo o tráfego transmitido do ESA para os clientes.
Total Traffic: Número total de solicitações recebidas pelo ESA dos clientes.
Total Requests: Quantidade de respostas HTTP bem-sucedidas com tipo de conteúdo HTML.
-
Metric Change Percentage: A variação percentual de cada métrica de dados compara o intervalo de tempo selecionado com o anterior de mesma duração. Se não houver dados para o intervalo anterior, a variação percentual não será exibida.
Por exemplo, se você selecionar o intervalo Page Views e o número de solicitações mostrar um aumento de 2,03%, significa que o número de solicitações recebidas pelo servidor ESA nos últimos 30 dias aumentou 2,03% em comparação ao período de 30 dias compreendido entre 60 e 30 dias atrás.
Utilize este módulo para compreender melhor a distribuição geográfica do tráfego e identificar regiões com tráfego anômalo.

-
O recurso de análise de tráfego de rede fornece análise de tráfego e comportamento do usuário em múltiplas dimensões. Esses módulos oferecem uma visão abrangente do tráfego e do comportamento do usuário. Selecione um intervalo de tempo para visualizar dados detalhados e visualizações dessas dimensões.
NotaPor padrão, a análise de tráfego de rede exibe as 5 principais entradas de dados. Clique em Last 30 Days para ver mais informações.

Filtrar e analisar solicitações anormais por IP do cliente
Com os módulos de análise multidimensional na página Traffic Analysis, visualize estatísticas de solicitações por IP do cliente para encontrar rapidamente IPs com taxas de solicitação anormalmente altas e distingui-los do tráfego normal.
Na área de dados multidimensionais na parte inferior da página Traffic Analysis, localize a dimensão de IP do cliente e clique em More para visualizar a lista completa de IPs.
Observe o número de solicitações e a porcentagem de tráfego para cada IP. Se um único IP gerar um volume de solicitações muito superior aos níveis normais de negócios em um curto período (por exemplo, o número de solicitações por minuto de um único IP for várias vezes maior que o pico normal), identifique-o como um IP anormal. Use o filtro de tempo para selecionar o período suspeito de abuso de tráfego e compare a distribuição de solicitações de IP entre períodos normais e anormais.
Após confirmar os IPs anormais, utilize uma regra de acesso por IP para gerenciá-los com uma lista de bloqueios ou de permissões. Adicione os IPs maliciosos confirmados a uma lista de bloqueios para barrá-los e adicione seus próprios servidores ou IPs de parceiros a uma lista de permissões para liberá-los.
Análise de logs padrão
Para identificar as características das solicitações de abuso, analise os logs padrão do período de alerta. Ao cruzar múltiplos campos, construa um perfil do comportamento de abuso com base em dimensões como IP de source, caminho da URL, parâmetros de solicitação, User-Agent e Referer. Esses dados fundamentam a criação de contramedidas precisas.
Baixe o log padrão.
Faça upload do arquivo de log para um servidor Linux local.
-
Faça login no servidor Linux local e conte o número de linhas no arquivo, que representa o total de solicitações.
wc -l [$Log_File]Conte o número de visitas por hora.
awk -F' ' '{print \$4}' [$Log_File] | sed 's/^\[\(.*\/.*\/.*\):\(.*\):.*$/\1 \2:00/' | sort | uniq -c | sort -nr | head -n 10Após contar o número total de solicitações, confirme se o volume de solicitações é anormal.
ImportanteAs configurações a seguir devem basear-se nas solicitações reais do seu serviço. Proceda com cautela para evitar afetar seus usuários normais.
-
Execute o comando a seguir para consultar os 10 principais IPs por contagem de visitas.
cat [$Log_File] | awk '{print $3}' |sort|uniq -c|sort -nr |head -10Restrinja o acesso de IPs suspeitos. Para mais informações, consulte Regra de acesso por IP.
-
Execute o comando a seguir para consultar os 10 principais User-Agents por contagem de visitas.
grep -o '"Mozilla[^"]*' [$Log_File] | cut -d'"' -f2 | sed 's/ ANCHASHI-SCAN[^)]*)//g' | sort | uniq -c | sort -nr | head -n 10Filtre User-Agents suspeitos. Para mais informações, consulte Regras personalizadas.
-
Execute o comando a seguir para consultar os 10 principais caminhos por contagem de visitas.
grep -oP '"https?://[^"]+"' [$Log_File] | sort | uniq -c | sort -nr | head -n 10
Medidas direcionadas
Selecione contramedidas apropriadas com base nas características da source do ataque. Durante a análise de anomalias, você pode encontrar múltiplas características de ataque. Configure várias políticas de mitigação simultaneamente para obter proteção abrangente.
Regra de mitigação WAF
Exemplos de mitigação
Abuso de pacote de instalação de jogo
Contexto
Uma empresa de jogos recebeu faturas do ESA inesperadamente altas para um jogo que vinha operando de forma estável há dois anos.
Detecção de anomalia
Ao monitorar o tráfego e analisar logs com uma tarefa de entrega de logs em tempo real, o cliente descobriu múltiplas instâncias de solicitações de alta frequência para baixar o pacote de instalação. Em uma hora, a contagem de downloads para PC atingiu 310.000 e para Android atingiu 18.000.
Após ativar a entrega de logs em tempo real e os logs serem entregues com sucesso, o faturamento ocorre com base no número de entradas de log entregues.

Ao analisar as solicitações de download do pacote Android, o cliente constatou que o User-Agent nas solicitações anômalas indicava um PC, não um dispositivo Android.

A maioria dos usuários baixa pacotes APK diretamente em seus telefones. Poucos usuários baixam para um PC e depois transferem para seus telefones para instalação. Portanto, o cliente concluiu pelo User-Agent que um atacante estava gerando as solicitações.
Uma análise da frequência de solicitações e recursos mostrou que um único IP acessando um pacote APK mais de 300 vezes por minuto e um pacote .exe mais de 5.100 vezes por minuto é claramente anormal.
Solução
A solução consiste em usar controle de acesso para identificar usuários e proteger contra downloads de recursos de alta frequência.
-
Bloqueio de IP: Defina uma regra de lista de bloqueios para barrar os IPs mais ofensivos. Para mais informações, consulte Regra de acesso por IP.

-
Limitação de taxa de recursos: Crie uma regra para limitar solicitações de um único IP para recursos com sufixo
.exeou.apka 20 vezes por 60 segundos. Para mais informações, consulte regra de limitação de taxa.
-
Prevenção de bots: Na regra, ative o feed de inteligência de ameaças de bots e a verificação CAPTCHA deslizante. Para mais informações, consulte Início Rápido de Bots.

Roubo de recursos do site
Contexto
Um cliente de e-commerce, Cliente A, possui um site que vinha operando de forma estável. Recentemente, o cliente descobriu que outros sites estavam fazendo hotlinking frequente do conteúdo de imagens do seu site em um curto período.
Detecção de anomalia
Ao monitorar o tráfego e analisar logs com uma tarefa de entrega de logs em tempo real, o cliente encontrou informações de Referer falsificadas nos logs.

Uma consulta SQL em refer_domain mostrou mais de 10.000 visitas em pouco mais de dez minutos.

Uma verificação do refer_domain mostra uma inconsistência entre o refer_domain e o domain, o que indica hotlinking de recursos. Além disso, o alto volume de solicitações confirmou tratar-se de um ataque malicioso.
Solução
Utilize uma regra personalizada para bloquear solicitações onde o domain e o refer_domain são inconsistentes.





