Configure o limitador de taxa agregado no Web Application Firewall (WAF) para permitir que apenas um número fixo de consultas por segundo (QPS) ou uma porcentagem específica de tráfego chegue aos seus servidores de negócios. Isso ajuda a proteger seus servidores contra tráfego anômalo durante grandes promoções. Este tópico descreve como configurar o limitador de taxa agregado.
Escopo
Uma instância do WAF por assinatura com a edição Pro ou superior, ou uma instância do WAF com pagamento conforme o uso deve estar ativada.
Deve existir um objeto protegido. Seu serviço web precisa estar adicionado ao WAF. Caso não tenha adicionado, consulte {{XREF_0}}.
Objetos protegidos adicionados no modo cloud native (ALB, MSE, FC ) não são suportados.
Tipos de modelo
O limitador de taxa agregado oferece os dois tipos de modelos de proteção a seguir.
|
Modelo de proteção |
Descrição |
Objetos efetivos |
|
Modelo de proteção padrão |
O WAF não fornece um modelo de proteção padrão inicial. É necessário criar um manualmente. |
Ao criar o modelo, objetos protegidos e grupos de objetos não associados a modelos de proteção personalizados são selecionados como efetivos por padrão. Objetos protegidos adicionados posteriormente também são incluídos automaticamente no modelo de proteção padrão. Você pode ajustar a seleção manualmente. |
|
Modelo de proteção personalizado |
Trata-se de um modelo de proteção personalizado. Crie-o manualmente. |
Configure Apply To. O modelo entra em vigor apenas nos objetos protegidos e grupos de objetos associados a ele. |
Crie um modelo de proteção
O limitador de taxa agregado não fornece um modelo de proteção padrão inicial. Para habilitar as regras do limitador de taxa agregado, crie um modelo de proteção.
Etapa 1: Crie um modelo de limitador de taxa agregado
Faça login no console do Web Application Firewall 3.0. Na barra de menus superior, selecione o grupo de recursos e a região da sua instância do WAF (Chinese Mainland, Outside Chinese Mainland). No painel de navegação à esquerda, escolha . Na seção Peak Traffic Throttling, na parte inferior da página, clique em Create Template.
-
No painel Peak Traffic Throttling, preencha as configurações a seguir e clique em OK.
Item de configuração
Descrição
Template Name
Insira um nome para o modelo.
O nome deve ter de 1 a 255 caracteres e pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).
Save as Default Template
Especifique se deseja definir o modelo como padrão do módulo de proteção atual.
Cada módulo de proteção permite apenas um modelo padrão. Um modelo padrão não exige a configuração de Apply To. Ele se aplica por padrão a todos os objetos protegidos e grupos de objetos não associados a modelos de proteção personalizados, incluindo aqueles adicionados posteriormente ou removidos de modelos personalizados. Também é possível removê-los manualmente do modelo padrão.
Apply To
Clique em Rule Configuration para criar regras personalizadas para o modelo de limitador de taxa agregado. Se preferir, ignore esta etapa e crie as regras após a criação do modelo. Para mais informações sobre como criar regras personalizadas, consulte {{XREF_1}}.
Create Rule
Selecione os Protected Objects e Protected Object Groups aos quais o modelo se aplicará, dentre os objetos e grupos já adicionados.
Um objeto protegido ou grupo de objetos pode ser associado a apenas um modelo no módulo de proteção atual. Para mais informações sobre como adicionar objetos e grupos de objetos protegidos, consulte {{XREF_2}}.
Se você definir um modelo de proteção padrão, todos os objetos protegidos e grupos de objetos não associados a um modelo de limitador de taxa agregado serão selecionados como efetivos por padrão. Caso contrário, nenhum objeto ou grupo será selecionado automaticamente. Altere os objetos efetivos manualmente conforme necessário.
Etapa 2: Crie regras no modelo de limitador de taxa agregado
Um modelo de limitador de taxa agregado só fornece proteção após a adição de regras de proteção.
Na seção Apply To, localize o modelo para o qual deseja criar uma regra e clique em Protected Objects na coluna Protected Object Groups. Na caixa de diálogo Peak Traffic Throttling, preencha as configurações a seguir e clique em Create Rule.
Item de configuração | Descrição |
Actions | Insira um nome para a regra. |
Create Rule | Defina as características de solicitação correspondidas pela regra. Clique em Add Condition para adicionar uma condição. É possível adicionar até cinco condições a uma regra. Ao especificar múltiplas condições, uma solicitação só acionará a regra quando todas forem atendidas. Cada condição consiste em Match Field, Logical Operator e Match Content. Exemplos de configuração:
Para mais informações sobre campos de correspondência e operadores lógicos, consulte {{XREF_3}}. |
OK | O WAF obtém o IP de origem de uma solicitação e determina a origem do tráfego com base nesse IP. Se você não ativar esse recurso, a origem do tráfego dos objetos efetivos não será diferenciada. Ao ativá-lo, selecione regiões na China e Outside China. O tráfego proveniente de regiões não selecionadas não passará pelas regras configuradas no limitador de taxa agregado. |
Rule Name | Match Condition: limita o tráfego para o seu servidor definindo um teto fixo de consultas por segundo (QPS). Adequado para cenários que exigem controle rigoroso sobre a contagem de solicitações para manter a estabilidade do servidor. Match Field: restringe o tráfego para o servidor com base em uma porcentagem de passagem. Ideal para cenários que demandam controle dinâmico de solicitações durante picos de tráfego, oferecendo maior flexibilidade que o limite baseado em QPS. |
Logical Operator | Defina o limite de QPS.
Nota Devido à complexidade da implementação técnica e às mudanças dinâmicas no ambiente do sistema, o QPS real pode variar cerca de 10% em relação ao valor configurado. Essa flutuação é um comportamento normal do algoritmo de limitação de taxa e equilibra o desempenho do sistema com a precisão da limitação. Monitore seu tráfego real regularmente e ajuste o valor conforme necessário para obter os melhores resultados. Defina o limite de porcentagem.
|
Match Content | Selecione a ação a ser executada nas solicitações que acionarem a regra. Valores válidos:
|
Match Content |
|
É possível criar até cinco regras.
Exemplos de configuração
Exemplo 1: Suponha que você deseje limitar o máximo de solicitações por segundo a 1000 de forma contínua, manter a regra sempre efetiva, restringir apenas o tráfego de Ohio, Estados Unidos, e escolher o bloqueio como ação de proteção.
Nome da regra: Limitação de QPS de longo prazo
Modo efetivo: Sempre efetivo
QPS máximo: 1000
Região de origem: Outside China - North America - United States - Ohio
Ação de proteção: Block
Exemplo 2: Durante uma grande promoção, suponha que você queira limitar o máximo de solicitações por segundo a 1000 para requisições cuja URI contenha "shopping", das 09:00 de uma data específica às 18:00 de outra data, restringindo apenas o tráfego de todas as regiões da China e escolhendo o bloqueio como ação de limitação.
Nome da regra: Limitação de promoção
Modo efetivo: Efetivo por período de tempo
Campo de correspondência: URI contains shopping
Período de tempo: das 09:00 de uma data específica às 18:00 de uma data específica
QPS máximo: 1000
Região de origem: Todas as regiões da China
Ação de limitação: Block
Exemplo 3: Imagine que você precise limitar o máximo de solicitações por segundo a 1000 das 09:00 às 18:00 em todos os fins de semana, restringindo apenas o tráfego de Hong Kong (China) e escolhendo o monitoramento como ação de proteção.
Nome da regra: Limitação de fim de semana
Modo efetivo: Efetivo por ciclo
Ciclo e período de tempo: 09:00 às 18:00 todo sábado e domingo
QPS máximo: 1000
Fuso horário: fuso horário do seu negócio ou do seu servidor
Região de origem: Hong Kong (China)
Ação de limitação: Monitor
Manutenção rotineira
Edite um modelo de proteção
Requisitos de negócios ou projetos podem mudar com o tempo. Ajustar os modelos de proteção mantém suas regras alinhadas às necessidades atuais. Essas modificações também melhoram a eficiência e o desempenho do sistema ou processo, além de reduzir o desperdício de recursos.
Ative ou desative um modelo de proteção: Após criar um modelo de proteção, utilize o Match Field para ligá-lo ou desligá-lo.
Modifique um modelo de proteção: Clique em Logical Operator na coluna Match Content do modelo desejado. Após concluir as alterações, clique em Access Source That Belongs to Following Regions na parte inferior para salvar.
Exclua um modelo de proteção
Remova modelos de proteção que não sejam mais necessários. Antes de excluir um modelo, confirme que nenhum objeto protegido está associado a ele. Clique no botão China na coluna Outside China do modelo alvo e clique em Throttling Method no prompt exibido.
Após a exclusão de um modelo, o sistema passa a usar automaticamente o modelo padrão para proteger os objetos que eram cobertos pelo modelo removido.
Se você excluir o modelo padrão enquanto ele ainda contiver objetos protegidos, esses objetos deixarão de ser protegidos pelo limitador de taxa agregado.