Um ataque de flood HTTP é um tipo de ataque DDoS que sobrecarrega um servidor com um alto volume de requisições simultâneas. Isso pode esgotar recursos computacionais ou conexões de banco de dados, causar lentidão nas respostas e indisponibilidade do service, geralmente indicados por aumento no QPS e no uso de largura de banda. Para proteger suas instâncias ECS expostas publicamente contra esses ataques, ative o Web Application Firewall (WAF). O WAF oferece defesa eficaz contra ataques de flood HTTP e garante a estabilidade dos seus serviços.
Pré-requisitos
A instância ECS deve hospedar um service web acessível por meio de um endereço IP público.
A instância ECS precisa estar em uma das seguintes regiões: China (Chengdu), China (Beijing), China (Zhangjiakou), China (Hangzhou), China (Shanghai), China (Shenzhen), China (Qingdao), China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta) ou Singapore. Caso esse requisito não seja atendido, utilize o CNAME access.
Etapa 1: Ativar um WAF com pagamento conforme o uso
Acesse a página de compra do Web Application Firewall 3.0 (Pay-As-You-Go).
-
Defina Asset Type como Web Application Firewall 3.0 e Billing Method como Pay-as-you-go e configure os parâmetros a seguir.
Parâmetro
Descrição
Region
Determina a localização dos nós de proteção do WAF. Se sua instância ECS estiver implantada na china continental, selecione Chinese Mainland. Caso contrário, selecione Outside Chinese Mainland.
Version
O padrão é Pay-as-you-go. Nenhuma configuração é necessária.
Service-Linked Role
O WAF precisa acessar seus recursos cloud para fornecer serviços como controle de acesso e monitoramento de tráfego. Clique em Create Service-Linked Role. O sistema cria automaticamente a função AliyunServiceRoleForWaf. Não modifique essa função manualmente.
Clique em Buy Now e conclua a compra.
Etapa 2: Integrar uma instância ECS
Faça login no console do Web Application Firewall 3.0. Na barra de menus superior, selecione um grupo de recursos e uma região (Chinese Mainland ou Outside Chinese Mainland). No painel de navegação à esquerda, clique em Onboarding. Selecione a aba Cloud Native e escolha Elastic Compute Service (ECS).
Localize a instância ECS desejada na lista. Na coluna Actions, clique em Add Now. Se não encontrar a instância, clique em Synchronize Assets no canto superior direito. Caso ainda não localize a instância, ela não atende aos requisitos descritos em Prerequisites.
Na área Select instances & ports to protect, clique em Add Port na coluna Actions.
-
Na caixa de diálogo Add Port exibida, configure a porta e o tipo de protocolo do seu site.
-
Site HTTP padrão
Se o endereço do seu site for
http://yourdomain.com, defina Protocol Type como HTTP e Port como 80. -
Site HTTPS padrão
Se o endereço do seu site for
https://yourdomain.com, defina Protocol Type como HTTPS e Port como 443. -
Site com porta não padrão
Quando o endereço do site a ser adicionado incluir explicitamente um número de porta no formato
Nome de domínio:Número da porta, insira o número real da porta. Por exemplo:Para
http://yourdomain.com:8080, defina Protocol Type como HTTP e Port como 8080.Para
https://yourdomain.com:8443, defina Protocol Type como HTTPS e Port como 8443.
HTTP
Na seção Port, insira a porta utilizada pelo seu site.
Na seção Protocol Type, selecione HTTP.
HTTPS
Na área Port, insira a porta utilizada pelo seu site.
Na área Protocol Type, selecione HTTPS.
Mantenha as configurações padrão para HTTP2, TLS Version, Cipher Suite e Additional Certificate.
-
Na área Default Certificate, escolha um método para enviar o certificado:
Escolha este método caso ainda não tenha enviado seu certificado para o Certificate Management Service (Original SSL Certificate) da Alibaba Cloud.
-
Selecione um certificado existente no Certificate Management Service (Original SSL Certificate) da Alibaba Cloud.
Manual upload
Certificate Name: Insira um nome exclusivo para o certificado.
-
Certificate File: Abra o arquivo do certificado e cole seu conteúdo. O certificado deve estar no formato PEM, CER ou CRT.
Exemplo de formato:
-----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----Conversão de formato: Se o certificado estiver em formatos como PFX ou P7B, utilize a certificate tool para convertê-lo para o formato PEM.
Cadeia de certificados: Se houver um certificado intermediário, cole primeiro o certificado do servidor e, em seguida, o certificado intermediário.
-
Private Key: Abra o arquivo da chave privada e cole seu conteúdo. A chave privada deve estar no formato PEM.
Exemplo de formato:
-----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----
Select existing certificate
Selecione na lista suspensa o certificado que deseja enviar para o WAF.
NotaSe o console do WAF exibir "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.", significa que a cadeia de certificados está incompleta. Verifique se o conteúdo do certificado está correto e completo e envie-o novamente no console do Certificate Management Service. Para mais informações, consulte Upload, synchronize, and share SSL certificates.
-
Mantenha as configurações padrão para os demais parâmetros e clique em OK.
(Opcional) Visualizar o objeto protegido: Após adicionar a instância ECS, o WAF cria automaticamente um objeto protegido com o nome no formato
instance-id-port-asset-type. Por padrão, o WAF ativa regras de proteção para esse objeto, como as regras principais de proteção web. É possível visualizar o objeto protegido na página .Verificar a proteção básica: Acesse o site hospedado na instância ECS pelo navegador e adicione uma string de teste de ataque web à URL, como
http://yourdomain.com/alert(xss). Se o WAF retornar uma página de bloqueio 405, a proteção está funcionando corretamente.
Etapa 3: Configurar regras de proteção contra flood HTTP
No painel de navegação à esquerda, escolha .
Na parte inferior da página, na seção HTTP Flood Protection, clique em Create Template.
-
No painel Create Template, configure os seguintes parâmetros.
Parâmetro
Descrição
Template Name
Insira um nome fácil de identificar para o modelo.
Save as Default Template
Mantenha esta opção desativada.
Protection Mode
Standard Mode: Intercepta apenas requisições com características óbvias de ataque. Este modo apresenta baixa taxa de falsos positivos e é adequado para operações diárias e tráfego estável.
Strict Mode: Utiliza um algoritmo de detecção de alta intensidade que bloqueia eficazmente ataques de flood HTTP, mas apresenta maior risco de falsos positivos. Recomendamos ativar este modo apenas se o Normal Mode falhar e você observar atrasos nas respostas ou cargas anormais de recursos (CPU/memória).
NotaStrict Mode aplica-se somente a serviços web (incluindo H5). Não o utilize para endpoints de API ou aplicativos nativos para evitar uma alta taxa de falsos positivos.
Action
Define o que acontece quando uma requisição corresponde à regra de proteção. Selecione JavaScript Validation.
Apply To
Na área Available Objects, selecione o objeto protegido da sua instância ECS. Clique no ícone
para movê-lo para a área Selected. -
Clique em OK.
Após a criação, na área CC Protection da lista de modelos de regras, será possível visualizar o modelo criado (como cc-protect). Confirme se o Template Switch está ativado.
Etapa 4: Visualizar dados de proteção contra ataques
Após concluir a configuração, acesse a página Overview no painel de navegação à esquerda. É possível visualizar informações como Protection Overview e Top 10 Attacks para analisar a segurança dos seus serviços.
Escolha a próxima etapa de acordo com suas necessidades:
Continuar usando o WAF (recomendado): Prossiga para Advanced optimization.
Parar de usar o WAF: Prossiga para Release resources to stop billing.
Otimização avançada: aprimorar a proteção e controlar custos
É possível ajustar ainda mais as configurações deste tópico para atender aos requisitos específicos do seu negócio, aumentar a segurança e reduzir custos.
-
Proteção colaborativa multimódulo: Combine o WAF com os módulos abaixo para obter uma defesa mais robusta.
Custom rules: Crie regras precisas para padrões de ataque específicos utilizando condições de correspondência e ações flexíveis. Por exemplo, configure regras de controle de frequência para implementar limitação de taxa.
Whitelist: Permita requisições que atendam a critérios especificados, como aquelas provenientes de endereços IP confiáveis.
IP blacklist: Bloqueie o acesso de endereços IP maliciosos conhecidos.
Region block: Bloqueie requisições de regiões geográficas específicas. Por exemplo, se o seu negócio atende apenas usuários dentro da china e detectar um grande volume de ataques vindos de fora do país, ative este recurso.
-
Opções avançadas de integração: O WAF oferece diversos métodos de integração. Escolha aquele que melhor se adapta aos requisitos do seu negócio.
Onboard ECS instances in Cloud Native mode: Este tópico utiliza este método para uma integração rápida. Se precisar configurar versões TLS, conjuntos de cifras ou múltiplos certificados, consulte Enhance HTTPS security. Caso precise configurar definições de proxy de camada 7 (como CDN) à frente do WAF ou configurar marcação de tráfego, consulte Obtain real client information.
CNAME access: Adicione recursos utilizando nomes de domínio. Este método oferece maior flexibilidade, menos restrições e suporte mais amplo a recursos.
-
Sugestões de otimização de custos:
SeCU Resource Plan: Trata-se de um plano de otimização de custos para WAF com pagamento conforme o uso. Após ativar uma instância WAF nessa modalidade, adquira um plano de recursos SeCU para compensar as cobranças totais do pagamento conforme o uso.
Subscription WAF: Se planeja utilizar o WAF por um longo período, recomendamos adquirir uma instância WAF por assinatura para obter um preço unitário melhor.
Liberar recursos para interromper o faturamento
Após concluir este guia de início rápido, caso não precise mais da instância WAF utilizada neste tutorial, siga estas etapas para desativá-la e parar o faturamento.
Faturamento: A versão do WAF com pagamento conforme o uso gera não apenas taxas de processamento de requisições, mas também taxas de recursos (como a própria instância WAF). O faturamento começa assim que você ativa o WAF, independentemente de haver recursos adicionados ou não. Se não precisar mais usar o WAF, desative a instância prontamente.
Acesso via CNAME: Esta orientação não se aplica se você utilizar apenas o método de integração Cloud Native descrito neste tópico. Caso também tenha configurado acesso via CNAME, altere os registros DNS dos domínios relevantes de volta para o servidor de origem antes de encerrar a instância WAF.
Acesse a página Overview no painel de navegação à esquerda. Na barra de menus superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância WAF.
Se a página de boas-vindas com a mensagem "Welcome to Web Application Firewall" for exibida, clique em Go to Console no canto superior direito. Se essa página não aparecer, pule esta etapa.
No lado direito da página, clique em Terminate WAF Service. Na caixa de diálogo, marque as caixas de seleção relevantes e clique em OK.