A proteção contra DDoS do OSS é um serviço de proxy que integra o Object Storage Service (OSS) ao Anti-DDoS Pro e Anti-DDoS Premium para defender seus dados contra ataques DDoS. Caso um bucket protegido sofra um ataque volumétrico, a proteção contra DDoS do OSS redireciona o tráfego malicioso para os clusters do Anti-DDoS. Esses clusters filtram o tráfego e encaminham apenas as requisições legítimas para o bucket de destino, garantindo a continuidade dos seus serviços.
Cenários
Os ataques DDoS representam uma das ameaças mais críticas para empresas. Uma ofensiva desse tipo pode interromper seus serviços, prejudicar a imagem da sua organização, causar perda de clientes e reduzir receitas, impactando severamente as operações normais do negócio.
O OSS se integra ao Anti-DDoS Pro e Anti-DDoS Premium para oferecer uma defesa robusta. Essa integração proporciona mitigação de DDoS na escala de terabits, proteção para milhões de consultas por segundo (QPS) e failover de ataque em segundos. O sistema neutraliza eficazmente ataques de inundação DDoS na escala de terabits, ataques CC em larga escala e outras variantes como SYN Flood, ACK Flood, ICMP Flood, UDP Flood, NTP Flood, SSDP Flood, DNS Flood e HTTP Flood, assegurando a disponibilidade dos seus serviços mesmo durante um ataque.
Precauções
A proteção contra DDoS do OSS não mitiga scraping de dados que utiliza requisições aparentemente normais, como tráfego de extração com taxas de centenas de Mbps ou alguns Gbps. Para esses cenários, utilize métodos de controle de acesso, como políticas e Listas de Controle de Acesso (ACLs), ou configure a proteção do Web Application Firewall (WAF). Para mais detalhes, consulte Como evitar requisições maliciosas e que consomem recursos no OSS?.
Funcionamento
A figura a seguir ilustra o funcionamento da proteção contra DDoS do OSS.
Por padrão, o OSS utiliza o Anti-DDoS Origin para proteger seus buckets. Se um ataque ultrapassar o limiar de proteção do Anti-DDoS Origin, a defesa perde a eficácia, o que pode resultar em falhas de acesso ao seu bucket.
Ao ativar a proteção contra DDoS do OSS, caso um ataque exceda o limiar do Anti-DDoS Origin, o OSS redireciona automaticamente todo o tráfego do bucket atacado para os clusters do Anti-DDoS. Os centros de filtragem limpam o tráfego malicioso, enquanto o tráfego legítimo é encaminhado ao bucket de destino por meio de redirecionamento de porta e protocolo. Isso garante a estabilidade do acesso ao bucket durante a ofensiva.
Após o término do ataque, o tráfego do bucket retorna ao Anti-DDoS Origin para proteção contínua.
Limites
É possível configurar a proteção contra DDoS do OSS nas seguintes regiões: China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Shenzhen) e China (Hong Kong).
-
A proteção contra DDoS do OSS defende apenas endpoints públicos de buckets (por exemplo,
oss-cn-hangzhou.aliyuncs.com). Os seguintes tipos de nomes de domínio não são suportados:Endpoints de aceleração (
oss-accelerate.aliyuncs.comeoss-accelerate-overseas.aliyuncs.com)Nomes de domínio de ponto de acesso (por exemplo,
ap-01-3b00521f653d2b3223680ec39dbbe2****-ossalias.oss-cn-hangzhou.aliyuncs.com)Nomes de domínio de ponto de acesso do Object FC (por exemplo,
fc-ap-01-3b00521f653d2b3223680ec39dbbe2****-opapalias.oss-cn-hangzhou.aliyuncs.com)Endpoints acessados via IPv6 (por exemplo,
cn-hangzhou.oss.aliyuncs.com)Endpoints do Amazon S3 (por exemplo,
s3.oss-cn-hongkong.aliyuncs.com)
Uma instância do Anti-DDoS for OSS deve ser mantida por no mínimo 7 dias após a criação. Caso você exclua a instância antes desse período, será cobrada uma taxa básica de recurso referente aos dias restantes do ciclo de 7 dias. Para mais informações sobre faturamento, consulte Taxas de proteção contra DDoS.
Cada região permite a criação de apenas uma instância do Anti-DDoS for OSS. Cada instância pode ser associada a, no máximo, 10 buckets na mesma região.
-
Após vincular um bucket a uma instância Anti-DDoS, a visualização prévia de recursos desse bucket pelo navegador fica indisponível. Por padrão, a proteção contra DDoS do OSS não cobre nomes de domínio personalizados associados ao bucket. Consequentemente, o acesso ao OSS via domínio personalizado não funcionará enquanto o bucket estiver sob ataque. Para manter o acesso por domínio personalizado durante incidentes, adicione-o à lista de proteção no console de proteção contra DDoS do OSS. É possível proteger até cinco domínios personalizados por bucket.
Se um nome de domínio personalizado que você deseja proteger para um bucket (como
www.example.com) coincidir com um nome de domínio (www.example.com) ou um domínio curinga (*.example.com) que já possui regra de encaminhamento configurada no Anti-DDoS Pro, acesse o console do Anti-DDoS Pro para desvincular o domínio ou domínio curinga. Caso contrário, o acesso ao OSS pelo domínio personalizado falhará quando o bucket estiver sob ataque.Para mais detalhes sobre regras de encaminhamento para nomes de domínio e domínios curinga, consulte Adicionar configuração de site.
-
Crie uma instância do Anti-DDoS for OSS.
Faça login no console do OSS.
No painel de navegação à esquerda, escolha .
Opcional: Na primeira utilização da proteção contra DDoS do OSS, clique em Activate Now na página Anti-DDoS Pro.
Na página Anti-DDoS Pro, clique em Create Anti-DDoS for OSS Instance e selecione uma Region.
Clique em OK.
-
Vincule um bucket.
Na coluna Actions da instância desejada, clique em View and Attach Buckets.
No painel View and Attach Buckets, clique em Attach Anti-DDoS Buckets.
-
Na caixa de diálogo Attach Anti-DDoS Buckets, selecione um bucket na lista suspensa Bucket.
Buckets já vinculados a uma instância do Anti-DDoS for OSS não aparecem na lista suspensa Anti-DDoS Bucket.
-
Clique em OK.
Após vincular o bucket, o status dele será Initializing. Quando o status mudar para Protecting, a instância do Anti-DDoS for OSS iniciará a proteção do nome de domínio do bucket.
-
Para proteger um nome de domínio personalizado, adicione-o à configuração.
ImportantePor padrão, a proteção contra DDoS do OSS não cobre nomes de domínio personalizados associados a um bucket. Assim, o acesso ao OSS via domínio personalizado ficará indisponível se o bucket sofrer um ataque. Para garantir o acesso por domínio personalizado durante incidentes, adicione-o à proteção. É permitido adicionar até cinco domínios personalizados por bucket. Esses domínios podem pertencer a, no máximo, quatro domínios de nível superior (sites) diferentes. Por exemplo,
a.mycname.comeb.mycname.compertencem ao mesmo site, enquantoc.othercname.compertence a um site diferente.Caso o bucket ainda não tenha um nome de domínio personalizado vinculado, vincule um primeiro. Para mais informações, consulte Vincular um nome de domínio personalizado.
-
Se o bucket já possuir um nome de domínio personalizado vinculado, siga estas etapas para adicioná-lo à proteção:
Na coluna Actions do bucket Anti-DDoS vinculado, clique em Modify Custom Domain Name.
Selecione o nome de domínio personalizado que deseja proteger.
-
Clique em OK.
A instância do Anti-DDoS for OSS iniciará a proteção do nome de domínio personalizado selecionado.