ESA protege contra ataques de Negação de Serviço Distribuída (DDoS) com defesa nas camadas de rede e transporte (L3/L4), proteção na camada de aplicação (L7) e um painel de análise de DDoS.
O que é um ataque DDoS
Um ataque DDoS esgota recursos para paralisar services. Geralmente, o processo segue três etapas:
Criação de uma botnet: O invasor compromete diversos dispositivos conectados à internet por meio de vírus, trojans ou exploração de vulnerabilidades e forma uma vasta rede controlada remotamente (botnet).
Emissão de comandos de ataque: O invasor envia instruções a todas as máquinas comprometidas por um servidor de comando e controle (C&C) para atingir um endereço IP ou domínio específico.
Execução do ataque concentrado: Máquinas comprometidas no mundo todo inundam simultaneamente o servidor com requisições e sobrecarregam o service.
A distribuição global das origens do ataque dificulta extremamente o rastreamento e o bloqueio dessas ameaças.
Tipos comuns de ataques DDoS
Os ataques DDoS dividem-se em duas categorias conforme a camada de rede:
-
Ataque nas camadas de rede e transporte (L3/L4)
Funcionamento: Inunda a rede com pacotes TCP ou UDP forjados para esgotar a largura de banda do servidor ou as tabelas de conexão e bloqueia requisições legítimas.
Tipos comuns: SYN Flood, UDP Flood, ACK Flood, entre outros.
Características: Ataques de força bruta com alto volume que sobrecarregam os alvos com tráfego massivo.
-
Ataque na camada de aplicação (L7)
Funcionamento: Envia requisições aparentemente válidas (HTTP GET/POST) que imitam o comportamento legítimo do usuário. Em vez de congestionar a rede, essas requisições esgotam recursos da aplicação no servidor, como CPU e memória.
Tipo comum: HTTP Flood, também conhecido como ataque CC (Challenge Collapsar).
Características: O volume de tráfego não é necessariamente alto, mas o consumo de recursos por requisição é elevado. O tráfego de ataque se mistura ao legítimo, o que dificulta a distinção e a mitigação.
Identificação de um ataque DDoS
Seu service pode estar sob ataque DDoS caso apresente algum destes sintomas:
Site ou aplicativo torna-se repentinamente inacessível ou extremamente lento.
Tráfego de rede apresenta picos anormais, muito acima dos níveis normais. Acompanhe esse comportamento no relatório Data Overview, na página Overview do console ESA.
Uso de CPU ou memória do servidor atinge quase 100% por um período prolongado.
Logs registram volume massivo de requisições de diversos endereços IP aleatórios. Use o recurso Security Analytics, em Security no console ESA, para investigar.
Proteção contra DDoS no ESA
|
Categoria |
Recurso |
Descrição |
|
Mitigação de ataques nas camadas de rede e transporte (L3/L4) |
ESA oferece Proteção Básica contra DDoS (nível de plataforma) por padrão para os planos Entrance, Pro e Premium, defendendo contra ataques DDoS de até 10 Gbps sem garantir um valor específico. |
|
|
No plano Enterprise, adquira Proteção Best-Effort adicional de até nível Tbps e proteja simultaneamente services de Layer 4 proxy. |
||
|
Mitigação de ataques na camada de aplicação (L7) |
HTTP DDoS Attack Protection usa regras do mecanismo anti-DDoS da Alibaba Cloud, baseadas em vasta experiência em defesa contra ataques, para reduzir os ataques CC que chegam à origem no início da ofensiva. |
|
|
Durante um ataque, o mecanismo de proteção aprende continuamente as características da ameaça e gera políticas de proteção direcionadas em poucos minutos. |
||
|
Análise de dados de ataques DDoS |
A aba DDoS Analytics exibe padrões de tráfego para ajudar a distinguir o uso legítimo de atividades maliciosas. |
|
|
A aba Attack Details registra todos os ataques DDoS detectados e mitigados. Filtre por horário e tipo de ataque para investigar incidentes específicos. Use esta visualização para: |
Níveis de proteção
|
Região do service |
Nível de proteção |
Descrição |
|
China continental |
Proteção garantida de 30 Gbps, máxima de 300 Gbps |
Proteção garantida de até 30 Gbps. Configure a proteção elástica até 300 Gbps. Por exemplo, ao defina 200 Gbps, ataques entre 30 e 200 Gbps serão cobrados pela tarifa elástica. Ataques que excederem a largura de banda configurada acionarão um black hole e interromperão os services. |
|
Proteção garantida de 60 Gbps, máxima de 600 Gbps |
Proteção garantida de até 60 Gbps. Configure a proteção elástica até 600 Gbps. Por exemplo, ao defina 500 Gbps, ataques entre 60 e 500 Gbps serão cobrados pela tarifa elástica. Ataques que excederem a largura de banda configurada acionarão um black hole e interromperão os services. |
|
|
Proteção garantida de 100 Gbps, máxima de 1 Tbps |
Proteção garantida de até 100 Gbps. Configure a proteção elástica até 1 Tbps. Por exemplo, ao defina 500 Gbps, ataques entre 100 e 500 Gbps serão cobrados pela tarifa elástica. Ataques que excederem a largura de banda configurada acionarão um black hole e interromperão os services. |
|
|
Global (exceto China continental) |
Máximo de 300 Gbps |
Protege contra ataques de até 300 Gbps. Ataques superiores a 300 Gbps acionam um black hole e interrompem os services. |
|
Proteção ilimitada Anycast nível Terabit (2 vezes/mês) |
Protege contra ataques de até 1 Tbps com 2 instâncias de proteção por mês. Ataques superiores a 1 Tbps acionam um black hole e interrompem os services. Nota
Apenas ataques na camada de rede com pico superior a 20 Gbps consomem uma instância de proteção. Ataques CC na camada de aplicação não consomem instâncias. O sistema consome uma instância aproximadamente 30 minutos após o término do ataque e reinicia o contador em seguida. |
|
|
Proteção ilimitada Anycast nível Terabit (instâncias ilimitadas) |
Protege contra ataques de até 1 Tbps. Ataques superiores a 1 Tbps acionam um black hole e interrompem os services. |
-
Quando o tráfego de ataque excede o limiar de proteção e aciona um black hole, a largura de banda elástica desse evento não é cobrada.
Exemplo 1: Você adquire a Proteção Best-Effort (garantida de 30 Gbps, elástica máxima de 300 Gbps). Se o tráfego de ataque atingir 500 Gbps e o ESA acionar um black hole, a largura de banda elástica de 30 a 300 Gbps referente a este evento não será faturada.
Exemplo 2: Você adquire a Proteção Best-Effort (garantida de 60 Gbps, elástica máxima de 600 Gbps). Caso a plataforma ESA tenha recursos limitados devido a ataques simultâneos em grande escala e o ESA acione prematuramente um black hole quando o tráfego atingir 500 Gbps, a largura de banda elástica de 60 a 500 Gbps não será cobrada.
A proteção na China continental é independente da proteção Global (exceto China continental). Se o seu site tiver aceleração global, mas você adquiriu apenas 600 Gbps de Proteção Best-Effort para a China continental, o ESA fará o possível para rotear as requisições para a China continental visando a limpeza de tráfego quando outras regiões forem atacadas. Devido aos requisitos de registro ICP, a proteção entre regiões não tem suporte atualmente para sites com aceleração global (exceto China continental).
Todos os planos de proteção contra DDoS do ESA (até XXX Gbps e proteção ilimitada) operam em modo de proteção best-effort. A capacidade real de proteção ajusta-se dinamicamente com base na utilização geral da capacidade de proteção dos data centers da Alibaba Cloud. Essa capacidade geralmente aumenta conforme a expansão da infraestrutura de rede da Alibaba Cloud, mas pode diminuir temporariamente em circunstâncias especiais, como restrições de recursos. Quando a escala de um ataque DDoS supera a capacidade de proteção da infraestrutura do ESA, a Alibaba Cloud ESA implementará medidas de mitigação, incluindo, entre outras, limitação de taxa e blackholing, para garantir a estabilidade da infraestrutura.
Para preços de proteção elástica, entre em contato conosco.
Disponibilidade de recursos por plano
Categoria do recurso | Recurso detalhado | Entrance (USD 0/mês) | Pro (USD 15/mês) | Premium (USD 249/mês) | Enterprise (Preço Personalizado) |
Proteção básica contra DDoS | |||||
Proteção ilimitada | Contate vendas para preço personalizado | ||||
Proteção contra ataques DDoS HTTP | |||||
Deep learning e proteção | |||||
Políticas baseadas em cenários |