Todos os produtos
Search
Central de documentação

Resource Orchestration Service:ALIYUN::DDoS::Policy

Última atualização: Jul 02, 2026

O recurso ALIYUN::DDoS::Policy cria uma política de mitigação do Anti-DDoS.

Sintaxe

{
  "Type": "ALIYUN::DDoS::Policy",
  "Properties": {
    "PolicyName": String,
    "Type": String,
    "ActionType": String,
    "BlackIpList": List,
    "Content": Map,
    "WhiteIpList": List
  }
}

Propriedades

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

PolicyName

String

Sim

Sim

Nome da política.

Nenhuma.

Type

String

Sim

Não

Tipo da política.

Valores válidos:

  • l3: política de mitigação específica para IP.

  • l4: política de mitigação específica para porta.

ActionType

String

Não

Não

Tipo da ação.

Valores válidos:

  • 10: modifica o nome. Especifique Name quando ActionType for definido como 10.

  • 11: modifica o período de validade da lista de bloqueios. Especifique BlackIpListExpireAt quando ActionType for definido como 11. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 12: altera o status do recurso de adição de blocos CIDR de back-to-origin do Anti-DDoS Proxy à lista de permissões. Especifique WhitenGfbrNets quando ActionType for definido como 12. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 13: altera o status do bloqueio de ICMP. Especifique EnableDropIcmp quando ActionType for definido como 13. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 20: adiciona endereços IP à lista de bloqueios ou à lista de permissões. Especifique WhiteIpList ou BlackIpList quando ActionType for definido como 20. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 21: remove endereços IP da lista de bloqueios ou da lista de permissões. Especifique WhiteIpList ou BlackIpList quando ActionType for definido como 21. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 22: limpa a lista de permissões. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 23: limpa a lista de bloqueios. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 30: modifica o status e o nível da proteção inteligente. Especifique EnableIntelligence e IntelligenceLevel quando ActionType for definido como 30. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 31: modifica as configurações da lista de bloqueios por localização. Especifique RegionBlockCountryList ou RegionBlockProvinceList quando ActionType for definido como 31. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 32: modifica as configurações de limitação de taxa de source. Especifique SourceLimit e SourceBlockList quando ActionType for definido como 32. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 33: modifica as configurações de filtragem de ataques de reflexão. Especifique ReflectBlockUdpPortList quando ActionType for definido como 33. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 40: cria uma regra de bloqueio de porta. Especifique PortRuleList quando ActionType for definido como 40. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 41: modifica a regra de bloqueio de porta. Especifique PortRuleList quando ActionType for definido como 41. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 42: exclui a regra de bloqueio de porta. Especifique PortRuleList quando ActionType for definido como 42. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 50: cria uma regra de filtro de correspondência de bytes. Especifique FingerPrintRuleList quando ActionType for definido como 50. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 51: modifica a regra de filtro de correspondência de bytes. Especifique FingerPrintRuleList quando ActionType for definido como 51. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 52: exclui a regra de filtro de correspondência de bytes. Especifique FingerPrintRuleList quando ActionType for definido como 52. Apenas políticas de mitigação específicas para IP aceitam este valor.

  • 60: altera o status da mitigação específica para porta. Especifique EnableL4Defense quando ActionType for definido como 60. Apenas políticas de mitigação específicas para porta aceitam este valor.

  • 61: cria uma regra de mitigação específica para porta. Especifique L4RuleList quando ActionType for definido como 61. Apenas políticas de mitigação específicas para porta aceitam este valor.

  • 62: modifica a regra de mitigação específica para porta. Especifique L4RuleList quando ActionType for definido como 62. Apenas políticas de mitigação específicas para porta aceitam este valor.

  • 63: exclui a regra de mitigação específica para porta. Especifique L4RuleList quando ActionType for definido como 63. Apenas políticas de mitigação específicas para porta aceitam este valor.

BlackIpList

List

Não

Não

Endereços IP na lista de bloqueios.

A lista de bloqueios pode conter até 1.999 endereços IP.

Content

Map

Não

Sim

Conteúdo da política.

Para mais informações, consulte Propriedades de Content.

WhiteIpList

List

Não

Não

Endereços IP na lista de permissões.

A lista de permissões pode conter até 1.999 endereços IP.

Sintaxe de Content

"Content": {
  "WhitenGfbrNets": Boolean,
  "PortRuleList": List,
  "RegionBlockCountryList": List,
  "RegionBlockProvinceList": List,
  "FingerPrintRuleList": List,
  "SourceLimit": Map,
  "EnableDefense": Boolean,
  "EnableIntelligence": Boolean,
  "SourceBlockList": List,
  "EnableDropIcmp": Boolean,
  "IntelligenceLevel": String,
  "ReflectBlockUdpPortList": List,
  "BlackIpListExpireAt": Integer,
  "Layer4RuleList": List
}

Propriedades de Content

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

BlackIpListExpireAt

Integer

Não

Sim

Tempo de expiração da lista de bloqueios de endereços IP.

Nenhuma.

EnableDefense

Boolean

Não

Sim

Defina se a mitigação específica para porta deve ser ativada.

Nenhuma.

EnableIntelligence

Boolean

Não

Sim

Defina se a proteção inteligente deve ser ativada.

Nenhuma.

EnableDropIcmp

Boolean

Não

Sim

Defina se o bloqueio de ICMP deve ser ativado.

Nenhuma.

FingerPrintRuleList

List

Não

Sim

Regras de filtro de correspondência de bytes.

É possível configure até oito regras. Para mais informações, consulte Propriedades de FingerPrintRuleList.

IntelligenceLevel

String

Não

Sim

Nível da proteção inteligente.

Valores válidos:

  • default: normal.

  • hard: rigoroso.

  • weak: flexível.

Layer4RuleList

List

Não

Sim

Regras de mitigação específicas para porta.

É possível configure até oito regras. Para mais informações, consulte Propriedades de Layer4RuleList.

PortRuleList

List

Não

Sim

Regras de bloqueio de porta.

É possível configure até oito regras. Para mais informações, consulte Propriedades de PortRuleList.

RegionBlockCountryList

List

Não

Sim

Países incluídos na lista de bloqueios por localização.

Nenhuma.

RegionBlockProvinceList

List

Não

Sim

Províncias incluídas na lista de bloqueios por localização.

Nenhuma.

ReflectBlockUdpPortList

List

Não

Sim

Portas filtradas pelas políticas de ataque de reflexão UDP.

Exemplo: {'Length': {'Min': 0, 'Max': 20}}.

SourceLimit

Map

Não

Sim

Configurações para limitação de taxa de source.

Para mais informações, consulte Propriedades de SourceLimit.

SourceBlockList

List

Não

Sim

Endereços IP de source bloqueados devido à limitação de taxa de source.

Para mais informações, consulte Propriedades de SourceBlockList.

WhitenGfbrNets

Boolean

Não

Sim

Defina se os blocos CIDR de back-to-origin do Anti-DDoS Proxy devem ser adicionados à lista de permissões.

Nenhuma.

Sintaxe de PortRuleList

"PortRuleList": [
  {
    "SrcPortEnd": Integer,
    "SeqNo": Integer,
    "SrcPortStart": Integer,
    "PortRuleId": String,
    "DstPortStart": Integer,
    "DstPortEnd": Integer,
    "Protocol": String
  }
]

Propriedades de PortRuleList

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

DstPortStart

Integer

Sim

Sim

Início do intervalo de portas de destino.

Valores válidos: 0 a 65535.

DstPortEnd

Integer

Sim

Sim

Fim do intervalo de portas de destino.

Valores válidos: 0 a 65535.

Protocol

String

Sim

Sim

Tipo do protocolo.

Valores válidos:

  • tcp

  • udp

SrcPortEnd

Integer

Sim

Sim

Fim do intervalo de portas de source.

Valores válidos: 0 a 65535.

SeqNo

Integer

Sim

Sim

Número de sequência que indica a ordem em que a regra de bloqueio de porta entra em vigor.

Nota

Um número menor indica maior prioridade.

SrcPortStart

Integer

Sim

Sim

Início do intervalo de portas de source.

Valores válidos: 0 a 65535.

PortRuleId

String

Não

Sim

ID da regra de bloqueio de porta.

Nenhuma.

Sintaxe de FingerPrintRuleList

"FingerPrintRuleList": [
  {
    "SrcPortEnd": Integer,
    "SeqNo": Integer,
    "SrcPortStart": Integer,
    "FingerPrintRuleId": String,
    "RateValue": Integer,
    "PayloadBytes": String,
    "DstPortStart": Integer,
    "MatchAction": String,
    "Offset": Integer,
    "MaxPktLen": Integer,
    "MinPktLen": Integer,
    "DstPortEnd": Integer,
    "Protocol": String
  }
]

Propriedades de FingerPrintRuleList

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

DstPortStart

Integer

Sim

Sim

Início do intervalo de portas de destino.

Valores válidos: 0 a 65535.

DstPortEnd

Integer

Sim

Sim

Fim do intervalo de portas de destino.

Valores válidos: 0 a 65535.

MatchAction

String

Sim

Sim

Ação acionada quando a regra de filtro de correspondência de bytes é atendida.

Valores válidos:

  • accept: permite o tráfego que corresponde às condições da regra de filtro de correspondência de bytes.

  • drop: descarta o tráfego que corresponde às condições da regra de filtro de correspondência de bytes.

  • ip_rate: limita as taxas no endereço IP de source cujo tráfego corresponde às condições da regra de filtro de correspondência de bytes. O limite de taxa é especificado por RateValue.

  • session_rate: limita o número de sessões do endereço IP de source cujo tráfego corresponde às condições da regra de filtro de correspondência de bytes. O limite de taxa é especificado por RateValue.

MaxPktLen

Integer

Sim

Sim

Comprimento máximo do pacote.

Valores válidos: 1 a 1500.

MinPktLen

Integer

Sim

Sim

Comprimento mínimo do pacote.

Valores válidos: 1 a 1500.

Protocol

String

Sim

Sim

Tipo do protocolo.

Valores válidos:

  • tcp

  • udp

SrcPortEnd

Integer

Sim

Sim

Fim do intervalo de portas de source.

Valores válidos: 0 a 65535.

SeqNo

Integer

Sim

Sim

Número de sequência que indica a ordem em que a regra de filtro de correspondência de bytes entra em vigor.

O valor desta propriedade deve ser um número inteiro.

Nota

Um número menor indica maior prioridade.

SrcPortStart

Integer

Sim

Sim

Início do intervalo de portas de source.

Valores válidos: 0 a 65535.

FingerPrintRuleId

String

Não

Sim

ID da regra de filtro de correspondência de bytes.

Nenhuma.

Offset

Integer

Não

Sim

Deslocamento.

Valores válidos: 0 a 1500.

PayloadBytes

String

Não

Sim

Payload.

Nenhuma.

RateValue

Integer

Não

Sim

Limite de taxa.

Valores válidos: 1 a 100000.

Nota

Especifique esta propriedade quando MatchAction for definido como ip_rate ou session_rate.

Sintaxe de SourceLimit

"SourceLimit": {
  "Pps": Integer,
  "SynBps": Integer,
  "Bps": Integer,
  "SynPps": Integer
}

Propriedades de SourceLimit

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

Bps

Integer

Não

Sim

Limite de largura de banda para endereços IP de source.

Unidade: bytes por segundo.

Pps

Integer

Não

Sim

Limite de pacotes por segundo (pps) para endereços IP de source.

Unidade: pps.

SynBps

Integer

Não

Sim

Limite de largura de banda para pacotes SYN de source.

Unidade: bytes por segundo.

SynPps

Integer

Não

Sim

Limite de pps para pacotes SYN de source.

Unidade: pps.

Sintaxe de SourceBlockList

"SourceBlockList": [
  {
    "Type": Integer,
    "ExceedLimitTimes": Integer,
    "EverySeconds": Integer,
    "BlockExpireSeconds": Integer
  }
]

Propriedades de SourceBlockList

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

BlockExpireSeconds

Integer

Sim

Sim

Período de validade da entrada na lista de bloqueios para o endereço IP de source.

Unidade: segundos.

ExceedLimitTimes

Integer

Sim

Sim

Número de vezes que o endereço IP de source excede um limite dentro de um período estatístico.

Nenhuma.

EverySeconds

Integer

Sim

Sim

Período estatístico para coleta de dados sobre endereços IP de source, usado para determinar se devem ser bloqueados.

Unidade: segundos.

Type

Integer

Sim

Sim

Tipo do limite de taxa de source.

Valores válidos:

  • 3: limite de pps para endereços IP de source.

  • 4: limite de largura de banda para endereços IP de source.

  • 5: limite de pps para pacotes SYN de source.

  • 6: limite de largura de banda para pacotes SYN de source.

Sintaxe de Layer4RuleList

"Layer4RuleList": [
  {
    "Action": String,
    "ConditionList": List,
    "Priority": Integer,
    "Method": String,
    "Limited": Integer,
    "Name": String,
    "Match": String
  }
]

Propriedades de Layer4RuleList

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

Action

String

Sim

Sim

Ação.

Valores válidos:

  • 1: aceita o tráfego.

  • 2: descarta o tráfego.

ConditionList

List

Sim

Sim

Condições de correspondência.

Para mais informações, consulte Propriedades de ConditionList.

Limited

Integer

Sim

Sim

Número mínimo de bytes em uma sessão para acionar a correspondência.

Valores válidos: 0 a 2048.

Method

String

Sim

Sim

Tipo da regra.

Valores válidos:

  • char: correspondência de string.

  • hex: correspondência de string hexadecimal.

Match

String

Sim

Sim

Condição que determina se a ação especificada na regra é executada.

Valores válidos:

  • 0: Se a regra for correspondida, a ação especificada na regra é executada.

  • 1: Se a regra não for correspondida, a ação especificada na regra é executada.

Name

String

Sim

Sim

Nome da regra.

Nenhuma.

Priority

Integer

Sim

Sim

Prioridade da regra.

Valores válidos: 1 a 100.

Nota

Um valor menor indica maior prioridade.

Sintaxe de ConditionList

"ConditionList": [
  {
    "Position": Integer,
    "Arg": String,
    "Depth": Integer
  }
]

Propriedades de ConditionList

Propriedade

Tipo

Obrigatória

Editável

Descrição

Restrição

Arg

String

Sim

Sim

Termo usado para correspondência.

Nota

Se você defina Method como char, o valor de Arg deve ser uma string ASCII. Se você defina Method como hex, o valor de Arg deve ser uma string hexadecimal. O termo pode ter até 2.048 caracteres.

Depth

Integer

Sim

Sim

Número de bytes a partir da posição inicial para correspondência.

Valores válidos: 1 a 2048.

Position

Integer

Sim

Sim

Posição inicial para correspondência.

Valores válidos: 0 a 2047.

Valores de retorno

Fn::GetAtt

  • Type: tipo da política.

  • Content: conteúdo da política.

  • PolicyName: nome da política.

  • PolicyId: ID da política.

Exemplos

ROSTemplateFormatVersion: '2015-09-01'
Parameters:
  PolicyName:
    Description:
      en: The name of the policy.
    Required: true
    Type: String
    Default: test_policy_312
Resources:
  ExtensionResource:
    Properties:
      Content:
        EnableIntelligence: true
        SourceBlockList:
          - Type: 4
            ExceedLimitTimes: 5
            EverySeconds: 60
            BlockExpireSeconds: 1200
          - Type: 3
            ExceedLimitTimes: 5
            EverySeconds: 60
            BlockExpireSeconds: 2400
          - Type: 6
            ExceedLimitTimes: 5
            EverySeconds: 60
            BlockExpireSeconds: 3360
          - Type: 5
            ExceedLimitTimes: 5
            EverySeconds: 60
            BlockExpireSeconds: 180
        EnableDropIcmp: true
        PortRuleList:
          - SrcPortEnd: 65535
            SrcPortStart: 0
            SeqNo: 1
            DstPortStart: 0
            DstPortEnd: 65535
            MatchAction: drop
            Protocol: udp
          - SrcPortEnd: 65535
            SrcPortStart: 333
            SeqNo: 2
            DstPortStart: 666
            DstPortEnd: 65535
            MatchAction: drop
            Protocol: tcp
        IntelligenceLevel: weak
        RegionBlockProvinceList:
          - 11
        ReflectBlockUdpPortList:
          - 137
          - 99
          - 916
        FingerPrintRuleList:
          - SrcPortEnd: 65535
            SrcPortStart: 56
            SeqNo: 1
            PayloadBytes: '16'
            RateValue: 100
            DstPortStart: 69
            MatchAction: ip_rate
            Offset: 56
            MaxPktLen: 33
            DstPortEnd: 65535
            MinPktLen: 2
            Protocol: tcp
        SourceLimit:
          Pps: 66
          SynBps: 1024
          Bps: 1024
          SynPps: 66
        BlackIpListExpireAt: 1734489860
      PolicyName:
        Ref: PolicyName
    Type: ALIYUN::DDoS::Policy
Outputs:
  Content:
    Description: Configuration Content.
    Value:
      Fn::GetAtt:
        - ExtensionResource
        - Content
  PolicyId:
    Description: The ID of the policy.
    Value:
      Fn::GetAtt:
        - ExtensionResource
        - PolicyId
  PolicyName:
    Description: The name of the policy.
    Value:
      Fn::GetAtt:
        - ExtensionResource
        - PolicyName
  Type:
    Description: The type of the policy.
    Value:
      Fn::GetAtt:
        - ExtensionResource
        - Type
{
  "ROSTemplateFormatVersion": "2015-09-01",
  "Parameters": {
    "PolicyName": {
      "Description": {
        "en": "The name of the policy."
      },
      "Required": true,
      "Type": "String",
      "Default": "test_policy_312"
    }
  },
  "Resources": {
    "ExtensionResource": {
      "Properties": {
        "Content": {
          "EnableIntelligence": true,
          "SourceBlockList": [
            {
              "Type": 4,
              "ExceedLimitTimes": 5,
              "EverySeconds": 60,
              "BlockExpireSeconds": 1200
            },
            {
              "Type": 3,
              "ExceedLimitTimes": 5,
              "EverySeconds": 60,
              "BlockExpireSeconds": 2400
            },
            {
              "Type": 6,
              "ExceedLimitTimes": 5,
              "EverySeconds": 60,
              "BlockExpireSeconds": 3360
            },
            {
              "Type": 5,
              "ExceedLimitTimes": 5,
              "EverySeconds": 60,
              "BlockExpireSeconds": 180
            }
          ],
          "EnableDropIcmp": true,
          "PortRuleList": [
            {
              "SrcPortEnd": 65535,
              "SrcPortStart": 0,
              "SeqNo": 1,
              "DstPortStart": 0,
              "DstPortEnd": 65535,
              "MatchAction": "drop",
              "Protocol": "udp"
            },
            {
              "SrcPortEnd": 65535,
              "SrcPortStart": 333,
              "SeqNo": 2,
              "DstPortStart": 666,
              "DstPortEnd": 65535,
              "MatchAction": "drop",
              "Protocol": "tcp"
            }
          ],
          "IntelligenceLevel": "weak",
          "RegionBlockProvinceList": [
            11
          ],
          "ReflectBlockUdpPortList": [
            137,
            99,
            916
          ],
          "FingerPrintRuleList": [
            {
              "SrcPortEnd": 65535,
              "SrcPortStart": 56,
              "SeqNo": 1,
              "PayloadBytes": "16",
              "RateValue": 100,
              "DstPortStart": 69,
              "MatchAction": "ip_rate",
              "Offset": 56,
              "MaxPktLen": 33,
              "DstPortEnd": 65535,
              "MinPktLen": 2,
              "Protocol": "tcp"
            }
          ],
          "SourceLimit": {
            "Pps": 66,
            "SynBps": 1024,
            "Bps": 1024,
            "SynPps": 66
          },
          "BlackIpListExpireAt": 1734489860
        },
        "PolicyName": {
          "Ref": "PolicyName"
        }
      },
      "Type": "ALIYUN::DDoS::Policy"
    }
  },
  "Outputs": {
    "Content": {
      "Description": "Configuration Content.",
      "Value": {
        "Fn::GetAtt": [
          "ExtensionResource",
          "Content"
        ]
      }
    },
    "PolicyId": {
      "Description": "The ID of the policy.",
      "Value": {
        "Fn::GetAtt": [
          "ExtensionResource",
          "PolicyId"
        ]
      }
    },
    "PolicyName": {
      "Description": "The name of the policy.",
      "Value": {
        "Fn::GetAtt": [
          "ExtensionResource",
          "PolicyName"
        ]
      }
    },
    "Type": {
      "Description": "The type of the policy.",
      "Value": {
        "Fn::GetAtt": [
          "ExtensionResource",
          "Type"
        ]
      }
    }
  }
}