A Alibaba Cloud oferece endereços IP elásticos (EIPs) protegidos pelo Anti-DDoS (Enhanced). Esses EIPs mitigam ataques DDoS na escala de Tbit/s e são ideais para cenários que exigem alta segurança e baixa latência, como jogos em grande escala e grandes eventos de transmissão ao vivo. Este tópico descreve como associar um EIP protegido pelo Anti-DDoS (Enhanced) a uma instância de Application Load Balancer (ALB). Assim, a instância ALB acessa a Internet por meio do EIP.
Introdução aos EIPs protegidos pelo Anti-DDoS (Enhanced)
A Alibaba Cloud fornece EIPs protegidos pelo Anti-DDoS (Enhanced), disponíveis para aquisição no console de EIP. Esses endereços mitigam ataques DDoS na escala de Tbit/s. Ao utilizá-los, não é necessário configurar parâmetros adicionais nem alterar o endereço IP usado pela instância ALB para fornecer services. Para obter mais informações, consulte Anti-DDoS (Enhanced) EIP.
Limites
A instância ALB e os EIPs protegidos pelo Anti-DDoS (Enhanced) devem pertencer à mesma região.
Limitações dos EIPs com Anti-DDoS (Enhanced)
Somente EIPs com pagamento conforme o uso do tipo de linha BGP (Multi-ISP) oferecem suporte à proteção Anti-DDoS (Enhanced).
Para criar EIPs com Anti-DDoS (Enhanced) a partir de um pool de endereços IP, especifique apenas um pool com proteção Anti-DDoS (Enhanced).
-
Regiões onde os EIPs com Anti-DDoS (Enhanced) estão disponíveis:
EIP com Anti-DDoS (Enhanced)
Área
Região
China
China (Beijing), China (Zhangjiakou), China (Hangzhou), China (Shanghai), China (Hong Kong)
Ásia-Pacífico
Philippines (Manila), Japan (Tokyo), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta)
Europa e Américas
US (Virginia), US (Silicon Valley), Germany (Frankfurt), UK (London)
Pool de endereços IP com Anti-DDoS (Enhanced)
Área
Região
China
China (Hong Kong)
Ásia-Pacífico
Philippines (Manila), Japan (Tokyo), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta)
Europa e Américas
US (Virginia), US (Silicon Valley), Germany (Frankfurt), UK (London)
Limites para associação de EIPs protegidos pelo Anti-DDoS Pro/Premium a instâncias ALB
Especifique um EIP protegido pelo Anti-DDoS Pro/Premium para cada zona da instância ALB.
O EIP protegido pelo Anti-DDoS Pro/Premium a ser associado a uma instância ALB não pode estar vinculado a uma instância de Internet Shared Bandwidth. Após associar o EIP protegido pelo Anti-DDoS Pro/Premium à instância ALB, associe-a a uma instância de Internet Shared Bandwidth no console ALB. Somente instâncias de Internet Shared Bandwidth com linhas BGP (Multi-ISP) são suportadas.
Regras de faturamento
Ao associar um EIP protegido pelo Anti-DDoS Pro/Premium a uma instância ALB, você paga uma taxa de proteção de segurança cobrada pelo Anti-DDoS.
Item faturável | Fórmula de cálculo | Referências |
Taxa da instância |
| |
Taxa de Load Balancer Capacity Unit (LCU) |
| |
Taxa de transferência de dados pela Internet | Não há cobrança de taxas de transferência de dados pela Internet se você usar instâncias ALB voltadas para a rede interna. As taxas de transferência de dados pela Internet aplicam-se apenas ao uso de instâncias ALB voltadas para a Internet. Após associar um EIP protegido pelo Anti-DDoS Pro/Premium a uma instância ALB, você paga uma taxa de instância e uma taxa de transferência de dados referente ao EIP. Para obter mais informações, consulte Pricing. | |
Taxa de proteção de segurança | Ao associar um EIP protegido pelo Anti-DDoS Pro/Premium a uma instância ALB, cobra-se uma taxa de proteção de segurança. Para obter mais informações, consulte Anti-DDoS Native 2.0 (Pay-as-you-go). Aviso Para adquirir um EIP protegido pelo Anti-DDoS Pro/Premium, ative o Anti-DDoS Origin com pagamento conforme o uso. O Anti-DDoS Origin com pagamento conforme o uso é ativado mensalmente. É necessário utilizar o service por pelo menos 30 dias antes de desativá-lo. | |
Pré-requisitos
Uma virtual private cloud (VPC) chamada VPC1 foi criada. Para obter mais informações, consulte Create a VPC.
-
Uma virtual private cloud (VPC) chamada VPC1 foi criada. Duas instâncias do Elastic Compute Service (ECS) chamadas ECS01 e ECS02 foram criadas na VPC1.
Para saber mais sobre como criar uma instância ECS, consulte Create an instance by using the wizard.
-
Os blocos de código a seguir mostram como implantar aplicativos de teste nas instâncias ECS01 e ECS02.
Um grupo de servidores ALB chamado RS01 foi criado, e as instâncias ECS01 e ECS02 foram adicionadas ao grupo como servidores de back-end. Para obter mais informações, consulte Create and manage a server group.
Caso deseje associar a instância ALB a uma instância de Internet Shared Bandwidth, adquira uma instância de Internet Shared Bandwidth. Neste exemplo, utiliza-se uma instância de Internet Shared Bandwidth com linhas BGP (Multi-ISP). Para obter mais informações, consulte Purchase an Internet Shared Bandwidth instance.
Procedimento

Etapa 1: Criar um EIP protegido pelo Anti-DDoS Pro/Premium
Antes de associar um EIP protegido pelo Anti-DDoS Pro/Premium a uma instância ALB, adquira-o no console de EIP.
Faça login no console Elastic IP Addresses.
Na página Elastic IP Addresses, clique em Create EIP.
-
Na primeira vez que adquirir um EIP protegido pelo Anti-DDoS Pro/Premium, clique em Anti-DDoS Origin (pay-as-you-go)
na página Elastic IP para ativar o Anti-DDoS Origin com pagamento conforme o uso.
AvisoPara adquirir um EIP protegido pelo Anti-DDoS Pro/Premium, ative o Anti-DDoS Origin com pagamento conforme o uso. O Anti-DDoS Origin com pagamento conforme o uso é ativado mensalmente. É necessário utilizar o service por pelo menos 30 dias antes de desativá-lo.
Após ativar o Anti-DDoS Origin com pagamento conforme o uso, faça login no Traffic Security console e escolha ou para visualizar os detalhes da instância Anti-DDoS Origin.
-
Com o Anti-DDoS Origin ativado, configure o EIP com base nas informações abaixo, clique em Buy Now e conclua o pagamento.
A tabela a seguir descreve os parâmetros relevantes para este tópico. Para obter mais informações, consulte Create an EIP.
Parâmetro
Descrição
Billing Method
Selecione um método de faturamento para o EIP. Neste exemplo, Pay-as-you-go está selecionado.
Region
Selecione a região onde deseja criar o EIP.
Certifique-se de que o EIP esteja implantado na mesma região da instância ALB. Neste exemplo, China (Hangzhou) está selecionada.
Line Type
Escolha um tipo de linha para o EIP. Neste exemplo, BGP(Multi ISP) está selecionado.
Security Protection
Selecione uma edição do Anti-DDoS conforme suas necessidades de negócio. Neste exemplo, Anti-DDoS Pro/Premium está selecionado.
Default: Anti-DDoS Origin Basic, capaz de mitigar ataques DDoS de até 5 Gbit/s.
Anti-DDoS Pro/Premium: mitiga ataques DDoS na escala de Tbit/s.
Data Transfer
Defina um método de medição para transferência de dados. Neste exemplo, Pay-By-Data-Transfer está selecionado.
Quantity
Informe a quantidade de EIPs que deseja adquirir. A quantidade de EIPs deve corresponder ao número de zonas da instância ALB.
Etapa 2: Associar EIPs protegidos pelo Anti-DDoS Pro/Premium à sua instância ALB
Nova instância ALB
Ao adquirir uma instância ALB, associe EIPs protegidos pelo Anti-DDoS Pro/Premium a ela.
Faça login no console ALB.
Na página Instances, clique em Create ALB.
-
Na página
Application Load Balancer, configure os seguintes parâmetros e clique em Buy Now.
A seção a seguir descreve os parâmetros relevantes para este tópico. Para obter mais informações sobre os demais parâmetros, consulte Create an ALB instance.
Network Type: Selecione Public.
VPC: Selecione VPC1.
-
Zone: Selecione as zonas e os vSwitches e atribua um EIP protegido pelo Anti-DDoS Pro/Premium a cada zona.
NotaPara garantir a disponibilidade do service, o ALB exige implantação multizona na maioria das regiões. Selecione pelo menos duas zonas conforme solicitado. O número de zonas habilitadas não afeta as taxas cobradas.
Se nenhum vSwitch estiver disponível em uma zona, siga as instruções no console ALB para criar um vSwitch.
-
Configure um listener para a instância ALB. Neste exemplo, configura-se um listener HTTP e seleciona-se o grupo de servidores ALB RS01.
Retorne à página Instances. Clique em Create Listener na coluna Actions da instância que deseja gerenciar.
-
Na etapa Configure Listener, configure os parâmetros e clique em Next.
A seção a seguir descreve os parâmetros relevantes para este tópico. Utilize os valores padrão para os demais parâmetros. Para obter mais informações, consulte Add an HTTP listener.
Listener Protocol: Selecione HTTP.
Listener Port: Insira 80.
Na etapa Server Group, selecione RS01 e clique em Next.
Na etapa Configuration Review, confirme as configurações e clique em Submit.
Instância ALB interna existente
Para associar EIPs protegidos pelo Anti-DDoS Pro/Premium a uma instância ALB interna, altere o tipo de rede da instância ALB e, em seguida, atribua EIPs protegidos pelo Anti-DDoS Pro/Premium à instância ALB.
Faça login no console ALB.
Na barra de navegação superior, selecione a região onde a instância ALB está implantada. Neste exemplo, China (Hangzhou) está selecionada.
Na página Instances, localize a instância ALB interna que deseja gerenciar e clique no ID da instância.
Na aba Instance Details, localize Network Type na seção Basic Information e clique em Change Network Type à direita do endereço IPv4 privado.
Na caixa de diálogo Change Network Type, selecione o EIP protegido pelo Anti-DDoS Pro/Premium criado em Step 1: Create an EIP protected by Anti-DDoS Pro/Premium na lista suspensa Assign EIP. Após atribuir um EIP protegido pelo Anti-DDoS Pro/Premium a cada zona, clique em OK.
Instância ALB voltada para a Internet existente
Se EIPs protegidos pelo Anti-DDoS Origin Basic estiverem associados à sua instância ALB voltada para a Internet e você desejar associar EIPs protegidos pelo Anti-DDoS Pro/Premium à instância ALB, execute as etapas a seguir:
Altere o tipo de rede da instância ALB de voltada para a Internet para interna.
Altere o tipo de rede novamente e atribua EIPs protegidos pelo Anti-DDoS Pro/Premium à instância ALB interna.
Por padrão, uma nova instância ALB voltada para a Internet associa-se a EIPs com pagamento conforme o uso que utilizam o método de medição por transferência de dados. Os EIPs usam linhas BGP (Multi-ISP) e são protegidos pelo Anti-DDoS Origin Basic.

Etapa 1: Alterar a instância ALB voltada para a Internet para uma instância ALB interna
Na página Instances, localize a instância ALB voltada para a Internet e clique no ID da instância.
Na aba Instance Details, localize Network Type na seção Basic Information e clique em Change Network Type à direita do endereço IPv4 público.
-
Na mensagem Change Network Type, confirme os impactos da alteração e clique em OK.
A alteração leva cerca de 1 minuto para entrar em vigor. Quando o parâmetro Network Type na aba Instance Details exibir Private, o tipo de rede terá sido alterado.
Etapa 2: Alterar a instância ALB interna para uma instância ALB voltada para a Internet
Na página Instances, localize a instância ALB interna que deseja gerenciar e clique no ID da instância.
Na aba Instance Details, localize Network Type na seção Basic Information e clique em Change Network Type à direita do endereço IPv4 privado.
Na caixa de diálogo Change Network Type, selecione o EIP protegido pelo Anti-DDoS Pro/Premium criado em Step 1: Create an EIP protected by Anti-DDoS Pro/Premium na lista suspensa Assign EIP. Após atribuir um EIP protegido pelo Anti-DDoS Pro/Premium a cada zona, clique em OK.
Etapa 3: (Opcional) Associar a instância ALB a uma instância de Internet Shared Bandwidth
Caso necessite de maior largura de banda, associe a instância ALB a uma instância de Internet Shared Bandwidth.
-
Na página Instances, localize a instância que deseja gerenciar e associe a instância ALB a uma instância de Internet Shared Bandwidth usando um dos métodos a seguir:
Escolha
> Associate with Internet Shared Bandwidth na coluna Actions ou clique em Associate na coluna Internet Shared Bandwidth.Clique no ID da instância ALB que deseja gerenciar. Na aba Instance Details, localize a seção Billing Information e clique em Associate with EIP Bandwidth Plan.
Na caixa de diálogo Associate with EIP Bandwidth Plan, selecione uma instância de Internet Shared Bandwidth e clique em OK.
Etapa 4: Adicionar um registro DNS
O ALB permite mapear nomes de domínio comuns para o nome de domínio público da instância ALB por meio de registros CNAME. Isso facilita o acesso aos recursos de rede. Para obter mais informações, consulte Configure a CNAME record.
No painel de navegação à esquerda, escolha .
Na página Instances, copie o nome de domínio da instância ALB.
-
Crie um registro CNAME:
Faça login no console Alibaba Cloud DNS.
Na página Public Zone, clique em Add Zone.
-
Na caixa de diálogo Add Zone, insira o nome de domínio do seu host e clique em OK.
ImportanteO nome de domínio do seu host deve concluir a verificação de registro TXT.
Na coluna Operations do nome de domínio alvo, clique em Settings.
No painel Settings, configure os seguintes parâmetros e clique em OK.
-
Parâmetro
Descrição
Record Type
Selecione CNAME na lista suspensa.
Hostname
O prefixo do seu nome de domínio.
DNS Query Source
Selecione Default.
Record Value
Insira o CNAME, que corresponde ao nome de domínio da sua instância ALB.
TTL
O tempo de vida (TTL) do registro CNAME a ser armazenado em cache no servidor DNS. Neste exemplo, utiliza-se o valor padrão.
NotaApós criar um registro CNAME, ele entra em vigor imediatamente. Ao modificar um registro, a alteração entra em vigor conforme o TTL do registro. Por padrão, o TTL é de 10 minutos.
Se o registro CNAME que deseja criar entrar em conflito com um registro existente, especifique outro nome de domínio. Para obter mais instruções, consulte DNS record conflict rules.
Etapa 5: Testar a conectividade de rede
Neste exemplo, configura-se um listener HTTP para a instância ALB e seleciona-se o grupo de servidores ALB RS01. Para obter mais informações, consulte Add an HTTP listener.
Após configurar um registro CNAME para a instância ALB, insira no navegador o nome de domínio especificado em Step 4: Add a DNS record para verificar se a instância ALB consegue fornecer services voltados para a Internet usando os EIPs protegidos pelo Anti-DDoS Pro/Premium.
Ao atualizar a página, as requisições alternam entre ECS01 e ECS02.
Perguntas frequentes
Erro IncorrectEipStatus ao criar uma instância ALB
Ao criar uma instância ALB, se o EIP especificado já estiver associado a outro recurso, ocorrerá o seguinte erro: IncorrectEipStatus: Current elastic IP status does not support this operation.
Etapas de solução de problemas:
Faça login no console de EIP para verificar se o EIP já está associado a outro recurso, como um gateway NAT, uma instância ECS ou uma Elastic Network Interface (ENI).
Caso o EIP já esteja associado a outro recurso, desassocie-o desse recurso para torná-lo disponível.
Crie a instância ALB novamente e associe o EIP à instância ALB, ou especifique outro EIP disponível.
Especifique o EIP a ser associado a uma instância ALB durante a criação da instância ALB. Não é possível associar um EIP a uma instância ALB existente após sua criação. Se desejar habilitar o acesso à Internet para uma instância ALB interna existente, crie uma nova instância ALB voltada para a Internet.