O Anti-DDoS Origin Basic vem ativado por padrão e sem custo adicional em instâncias de CLB, oferecendo até 5 Gbps de proteção básica. Todo o tráfego da internet passa pela limpeza do Anti-DDoS Origin Basic antes de chegar ao balanceador de carga. Este serviço protege contra ataques DDoS comuns, como SYN flood, UDP flood, ACK flood, ICMP flood e DNS flood.
O Anti-DDoS Origin Basic combina limpeza passiva e supressão ativa para garantir a disponibilidade do serviço durante um ataque. A figura a seguir ilustra a topologia de rede.
O Anti-DDoS Origin Basic define limiares de limpeza e filtragem blackhole com base na largura de banda da sua instância de CLB voltada para a internet. Quando o tráfego de entrada ultrapassa um limiar, o sistema aciona a limpeza ou a filtragem blackhole:
Limpeza: O Alibaba Cloud Security limpa automaticamente o tráfego malicioso quando o volume de ataque é elevado ou corresponde a padrões específicos.
Filtragem blackhole: Se o volume de tráfego de ataque for extremamente alto, o serviço descarta todo o tráfego de entrada para proteger o cluster inteiro.
O cálculo dos limiares segue dois princípios fundamentais:
A largura de banda adquirida para a instância de CLB determina os limiares.
-
Sua pontuação de crédito de segurança define o limiar de filtragem blackhole.
NotaA pontuação de crédito de segurança influencia apenas o limiar de filtragem blackhole, não afetando o limiar de limpeza.
Calcular limiares
Siga estas etapas para calcular os limiares.
-
O backend do CLB fornece recomendações de limiar com base na largura de banda adquirida.
NotaSe você adquirir uma instância com pagamento por transferência de dados, a largura de banda de saída corresponderá à largura de banda de pico suportada pela região da instância. Atualmente, a largura de banda de pico para regiões na China continental é de 5 Gbps. Para mais informações, consulte Limites de largura de banda.
-
Relação entre a largura de banda do CLB e o limiar de limpeza BPS
Se a largura de banda do CLB < 100 Mbps, o limiar padrão de limpeza BPS = 120 Mbps.
Se a largura de banda do CLB > 100 Mbps, o limiar padrão de limpeza BPS = largura de banda × 1,2.
-
Relação entre a largura de banda do CLB e o limiar de limpeza PPS
Limiar de limpeza PPS = (largura de banda do CLB em Mbps / 500) × 150.000.
-
Relação entre a largura de banda do CLB e o limiar de filtragem blackhole BPS
Se a largura de banda do CLB < 1 Gbps, o limiar padrão de filtragem blackhole = 2 Gbps.
Se a largura de banda do CLB > 1 Gbps, o limiar padrão de filtragem blackhole = MÁX(largura de banda × 1,5, 2 Gbps).
-
-
O Alibaba Cloud Security calcula os limiares finais considerando as recomendações do CLB, sua pontuação de crédito de segurança e a disponibilidade de recursos em cada região.
-
Regras para avaliação dos limiares BPS e PPS
O valor mínimo de BPS é 1.000 Mbps e o valor mínimo de PPS é 300.000.
Se o limiar de referência do CLB for inferior ao mínimo, o sistema adotará o valor mínimo.
Se o limiar de referência do CLB for superior ao mínimo, o sistema utilizará o limiar de referência.
O Alibaba Cloud Security define o limiar de filtragem blackhole com base na sua pontuação de crédito de segurança.
-
Conceder permissões
Execute as etapas a seguir para conceder permissões do Anti-DDoS Origin Basic a um usuário RAM.
Use sua conta Alibaba Cloud para conceder as permissões.
Faça login no console RAM com sua conta Alibaba Cloud.
No painel de navegação à esquerda, clique em .
Na página Users, localize o usuário RAM desejado e, na coluna Actions, clique em Attach Policy.
-
No painel Attach Policy, adicione permissões ao usuário RAM.
-
Selecione um Resource Scope.
Account: As permissões aplicam-se à conta Alibaba Cloud atual.
-
Resource Group: As permissões aplicam-se a um grupo de recursos específico.
NotaPara usar esse escopo, o serviço e seus recursos devem oferecer suporte a grupos de recursos. Para mais detalhes, consulte Serviços compatíveis com Resource Group.
-
Selecione uma política.
Na coluna Policy Name, selecione AliyunYundunDDosFullAccess, adicione-a à lista de políticas selecionadas e clique em OK.
-
Clique em Close.
Visualize limiares de proteção
Acesse o console do CLB.
Na barra de navegação superior, selecione a região da sua instância CLB.
-
Na página Instances, localize a instância CLB desejada. Passe o mouse sobre o ícone do Alibaba Cloud Security para visualizar o limiar de limpeza BPS, o limiar de limpeza PPS e o limiar de filtragem blackhole. Para mais informações, acesse o console do Anti-DDoS.
Limiar de limpeza BPS: A limpeza é acionada quando o tráfego de entrada excede este valor.
Limiar de limpeza PPS: A limpeza é acionada quando o número de pacotes de entrada excede este valor.
Limiar de filtragem blackhole: A filtragem blackhole é acionada quando o tráfego de entrada excede este valor.