Todos os produtos
Search
Central de documentação

Web Application Firewall:Proteja uma instância ECS contra ataques de flood HTTP

Última atualização: Jul 03, 2026

O Web Application Firewall (WAF) filtra tráfego malicioso e ataques de flood HTTP antes que eles atinjam sua instância ECS. Este guia orienta você na ativação do WAF, na integração da instância ECS e na configuração da proteção contra flood HTTP — da configuração inicial à defesa operacional em quatro etapas.

Pré-requisitos

Antes de começar, certifique-se de que:

  • Sua instância ECS hospeda um serviço web acessível por meio de um endereço IP público

  • Sua instância ECS está em uma das seguintes regiões suportadas:

    • Regiões da China: China (Chengdu), China (Pequim), China (Zhangjiakou), China (Hangzhou), China (Xangai), China (Shenzhen), China (Qingdao), China (Hong Kong)

    • Regiões globais: Malásia (Kuala Lumpur), Indonésia (Jacarta) ou Singapura

Caso sua instância ECS não esteja em uma região suportada, utilize o Acesso via CNAME.

Etapa 1: Ative uma instância do WAF no modelo pagamento conforme o uso

Aviso

O WAF no modelo pagamento conforme o uso inicia o faturamento assim que é ativado, mesmo antes da adição de recursos. Se precisar do WAF apenas temporariamente, libere a instância ao concluir as tarefas. Consulte Liberar recursos para interromper o faturamento.

  1. Acesse a página de compra do Web Application Firewall 3.0 (Pay-As-You-Go).

  2. Defina Product Type como Web Application Firewall 3.0 e Billing Method como Pay-as-you-go e configure os parâmetros a seguir.

    Parâmetro

    Descrição

    Region

    Região da instância do WAF. Defina a mesma região da sua instância ECS. Opções: Chinese Mainland ou Outside Chinese Mainland.

    Version

    O padrão é Pay-as-you-go 3.0. Nenhuma configuração adicional é necessária.

    Traffic billing protection threshold

    Mantenha o valor padrão. É possível alterá-lo posteriormente.

    Service-linked role

    O WAF precisa acessar seus recursos em nuvem para controle e monitoramento de tráfego. Clique em Create Service-Linked Role. O sistema cria automaticamente a função AliyunServiceRoleForWaf. Não modifique essa função manualmente.

  3. Clique em Buy Now e conclua o pagamento.

Etapa 2: Integre a instância ECS ao WAF

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menus superior, selecione um grupo de recursos e uma região (Chinese Mainland ou Outside Chinese Mainland). No painel de navegação à esquerda, clique em Onboarding, selecione a aba Cloud Native e escolha Elastic Compute Service (ECS) na lista de tipos de produtos em nuvem.

  2. Localize sua instância ECS e clique em Add Now na coluna Actions. Caso a instância não apareça na lista, clique em Synchronize Assets no canto superior direito.

    image

  3. Configure o protocolo e a porta do seu site:

    1. Na seção Select instances & ports to protect, clique em Add Port na coluna Actions.

    2. Na caixa de diálogo Add Port, configure a porta e o protocolo conforme o tipo do seu site.

      Tipo de site

      Protocolo

      Porta

      Configuração adicional

      HTTP (http://yourdomain.com)

      HTTP

      80

      Nenhuma

      HTTPS (https://yourdomain.com)

      HTTPS

      443

      Carregue um certificado SSL ou selecione um existente

      Porta personalizada (http://yourdomain.com:8080)

      HTTP/HTTPS

      Porta personalizada

      Deve corresponder à sua configuração real

    Para HTTPS, defina as configurações adicionais abaixo:

  4. Mantenha os valores padrão nas demais configurações e clique em OK. Após a conclusão da integração, o status de proteção da instância ECS muda para Full Protection. O WAF cria automaticamente um objeto protegido nomeado no formato instance ID-port-asset type. Por padrão, regras de proteção padrão, incluindo Web Core Protection, ficam habilitadas. Gerencie os objetos protegidos em Protection Configuration > Protected Objects.

  5. Verifique se a proteção básica está ativa: anexe uma string de ataque à sua URL, como http://yourdomain/alert(xss). Se uma página de bloqueio 405 do WAF for exibida, a proteção está funcionando corretamente.

Etapa 3: Configure a proteção contra flood HTTP

Ataques de flood HTTP sobrecarregam servidores com um alto volume de requisições. Configure um modelo de proteção para defender seus serviços contra esses ataques.

  1. No painel de navegação à esquerda, escolha Protection Configuration > Core Web Protection.

  2. Na seção HTTP Flood Protection, localizada na parte inferior da página, clique em Create Template.

    image

  3. No painel Create Template, defina as configurações a seguir.

    Aviso

    O Strict Mode aplica-se apenas a serviços web (incluindo H5). Não o utilize em endpoints de API ou aplicativos nativos, pois isso causará bloqueios falsos excessivos.

    Parâmetro

    Descrição

    Template Name

    Insira um nome descritivo, como ECS-HTTP-Flood-Protection.

    Save as Default Template

    Mantenha desativado.

    Defense Mode

    Consulte a comparação de modos abaixo.

    Action

    Selecione JavaScript Validation.

    Apply To

    Na seção Available Objects, selecione o objeto protegido correspondente à sua instância ECS. Clique no ícone image para movê-lo para a seção Selected.

    Escolha um modo de defesa:

    Modo

    Funcionamento

    Quando usar

    Normal Mode

    Bloqueia requisições com características anormais significativas. Baixa taxa de falsos positivos.

    Recomendado para a maioria dos casos — ideal para operações diárias e tráfego estável.

    Strict Mode

    Utiliza detecção de alta intensidade. Mais eficaz contra floods, mas com maior risco de falsos positivos.

    Adote este modo apenas quando o Normal Mode for insuficiente e você observar atrasos nas respostas ou carga anormal de CPU/memória.

  4. Clique em OK.

    image

Etapa 4: Monitore o tráfego de ataque

Após concluir a configuração, acesse a página Overview no painel de navegação à esquerda. As seções Protection Overview e Top 10 Attacks oferecem uma visão em tempo real dos ataques bloqueados e dos padrões de tráfego.

image

Liberar recursos para interromper o faturamento

Se não precisar mais do WAF após concluir este guia, siga estas etapas para parar o faturamento.

Aviso

O WAF no modelo pagamento conforme o uso cobra pela instância e pelo processamento de requisições. As taxas são geradas assim que você ativa o WAF, mesmo sem recursos adicionados. Desative a instância o quanto antes para evitar cobranças adicionais. Caso tenha configurado acesso via CNAME além do modo cloud native descrito neste guia, reverta os registros DNS dos domínios afetados para o servidor de origem antes de encerrar a instância do WAF.

  1. No painel de navegação à esquerda, acesse Overview. Na barra de menus superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.

  2. Se a página a seguir for exibida, clique em Go to Console no canto superior direito. Pule esta etapa caso a página não apareça.

    image

  3. No lado direito da página, clique em Terminate WAF Service. Na caixa de diálogo, marque as caixas de seleção relevantes e clique em OK.

    image

Próximos passos

Adicione mais módulos de proteção:

Explore outros métodos de integração:

Gerencie custos: