O Web Application Firewall (WAF) oferece o módulo de limitação de picos de tráfego. Esse módulo evita que os servidores fiquem sobrecarregados por aumentos repentinos de tráfego durante promoções. É possível configurar o módulo para permitir apenas solicitações específicas aos servidores, com base no limite de consultas por segundo (QPS) ou na porcentagem limite definida por você. Este tópico descreve como configurar regras de proteção para o módulo de limitação de picos de tráfego.
Pré-requisitos
Uma instância do WAF 3.0 por assinatura foi adquirida. Para mais informações, consulte Adquirir uma instância do WAF 3.0 por assinatura. O módulo de limitação de picos de tráfego é um serviço complementar e está disponível apenas nas edições Pro, Enterprise e Ultimate do WAF. Verifique se a sua edição do WAF suporta esse módulo.
-
Serviços web foram adicionados à instância do WAF 3.0 como objetos protegidos. Para mais informações, consulte Configurar objetos protegidos e grupos de objetos protegidos.
NotaO módulo de limitação de picos de tráfego não suporta objetos protegidos adicionados ao WAF pelo modo cloud native (ALB, MSE, FC ).
Tipos de modelo
O módulo de limitação de picos de tráfego suporta os seguintes tipos de modelos de proteção:
|
Modelo de proteção |
Descrição |
Objetos protegidos |
|
Modelo de proteção padrão |
O WAF não fornece um modelo de proteção padrão inicial. Você precisa criar um manualmente. |
Ao criar um modelo de proteção padrão, todos os objetos protegidos e grupos de objetos protegidos sem modelos de proteção personalizados aplicados são selecionados automaticamente. Objetos protegidos adicionados posteriormente também são incluídos automaticamente no modelo de proteção padrão. É possível ajustar essa seleção manualmente. |
|
Modelo de proteção personalizado |
Crie modelos de proteção personalizados manualmente. |
Configure o parâmetro Apply To. Um modelo de proteção personalizado entra em vigor apenas nos objetos protegidos e grupos de objetos protegidos associados a ele. |
Criar um modelo de proteção
O módulo de limitação de picos de tráfego não fornece um modelo de proteção padrão inicial. Para ativar as regras de limitação de picos de tráfego, crie um modelo de proteção.
Etapa 1: Criar um modelo de proteção do módulo de limitação de picos de tráfego
Faça login no console do WAF 3.0. Na barra de navegação superior, selecione o grupo de recursos e a região onde a instância do WAF está implantada. Selecione Chinese Mainland ou Outside Chinese Mainland para a região. No painel de navegação à esquerda, escolha . Na seção Traffic Spike Throttling da página exibida, clique em Create Template.
-
No painel Create Template - Traffic Spike Throttling, configure os parâmetros e clique em OK.
Parâmetro
Descrição
Template Name
Especifique um nome para o modelo.
O nome deve ter de 1 a 255 caracteres e pode conter letras, dígitos, pontos (.), sublinhados (_) e hifens (-).
Save As Default Template
Defina se deseja configurar este modelo como o modelo padrão do módulo de proteção.
Apenas um modelo padrão pode ser definido por módulo de proteção. Se você ativar a opção Save as Default Template, não será necessário configurar o parâmetro Apply To. O modelo padrão aplica-se a todos os objetos protegidos e grupos de objetos protegidos que não possuem modelos de proteção personalizados associados (incluindo aqueles adicionados posteriormente ou removidos de modelos personalizados). Também é possível removê-los manualmente do modelo padrão.
Rule Configuration
Clique em Create Rule para criar uma regra de proteção para o modelo. Também é possível criar regras após a criação do modelo. Para mais informações, consulte Etapa 2: Adicionar regras de proteção a um modelo de proteção do módulo de limitação de picos de tráfego.
Apply To
Selecione os Protected Objects e Protected Object Groups aos quais deseja aplicar o modelo.
Apenas um modelo de cada módulo de proteção pode ser aplicado a um objeto protegido ou grupo de objetos protegidos. Para mais informações sobre como adicionar objetos protegidos e criar grupos de objetos protegidos, consulte Configurar objetos protegidos e grupos de objetos protegidos.
Se um modelo de proteção padrão for definido, todos os objetos protegidos e grupos de objetos protegidos sem modelos de proteção contra picos de tráfego aplicados serão selecionados automaticamente. Caso contrário, nenhum objeto ou grupo será selecionado automaticamente. A seleção de objetos protegidos pode ser modificada manualmente.
Etapa 2: Adicionar regras de proteção a um modelo de proteção do módulo de limitação de picos de tráfego
Um modelo de proteção só entra em vigor após a adição de regras de proteção.
Na seção Traffic Spike Throttling, localize o modelo de proteção ao qual deseja adicionar regras e clique em Create Rule na coluna Actions. Na caixa de diálogo Create Rule, configure os parâmetros e clique em OK.
Parâmetro | Descrição |
Rule Name | Especifique um nome para a regra. O nome pode conter letras, dígitos, pontos (.), sublinhados (_) e hifens (-). |
Match Condition | Defina as características das solicitações que a regra deve corresponder. Clique em Add Condition para adicionar uma condição de correspondência. É possível adicionar até cinco condições por regra. Quando múltiplas condições são definidas, a regra só corresponde se todas forem atendidas. Cada condição de correspondência consiste nos parâmetros Match Field, Logical Operator e Match Content. Exemplos:
Para mais informações sobre campos de correspondência e operadores lógicos, consulte Condições de correspondência. |
Access Source That Belongs To Following Regions | O WAF obtém os endereços IP de origem das solicitações para identificar as fontes de tráfego. Se esta caixa de seleção não estiver marcada, o WAF não identificará as fontes de tráfego dos objetos protegidos onde a regra vigora. Ao marcar esta opção, selecione regiões nas abas China e Outside China. Solicitações provenientes de regiões não selecionadas não corresponderão à regra. |
Throttling Mode | QPS: Especifique um QPS máximo para limitar o tráfego permitido aos servidores. Recomendamos este modo para limitar estritamente o número de solicitações e garantir a estabilidade do servidor. Percentage: Especifique uma porcentagem de solicitações para limitar o tráfego permitido aos servidores. Recomendamos este modo para limitar dinamicamente o número de solicitações e lidar com picos de tráfego. |
Throttling Threshold | Limite de QPS
Nota Em cenários reais, é permitida uma flutuação de aproximadamente 10% no QPS máximo devido à complexidade da implementação técnica e às mudanças dinâmicas nos ambientes de sistema. Essa variação é aceitável pelos algoritmos de limitação, ajudando a equilibrar o desempenho do sistema e a precisão da limitação. Recomendamos monitorar regularmente o QPS real e ajustar o limite para otimizar o desempenho. Limite de porcentagem
|
Action | Selecione a ação que o WAF deve executar nas solicitações correspondentes à regra. Valores válidos:
|
Effective Mode |
|
Exemplo 1: Limitar o número máximo de solicitações por segundo a 1.000 por um longo período, usando uma regra de proteção permanentemente ativa, aplicando limitação apenas a solicitações do estado de Ohio nos Estados Unidos e bloqueando as solicitações correspondentes.
Nome da regra: Long-term QPS Throttling
Modo de vigência: Permanently Effective
QPS máximo: 1.000
Região de origem: Outside China > North America > United States > Ohio
Ação: Block
Exemplo 2: Durante promoções, limitar o número máximo de solicitações por segundo a 1.000 das 09:00 de um dia específico até as 18:00 de outro dia, aplicando limitação a solicitações cuja URI contenha "shopping" e cuja fonte de tráfego seja qualquer região da China, bloqueando as correspondências.
Nome da regra: Promotion Throttling
Modo de vigência: Fixed Schedule
Campo de correspondência: URI Contains shopping
Período de vigência: das 09:00 de um dia específico até as 18:00 de outro dia
QPS máximo: 1.000
Região de origem: todas as regiões da China
Ação: Block
Exemplo 3: Limitar o número máximo de solicitações por segundo a 1.000 das 09:00 às 18:00 em todos os fins de semana, aplicando limitação apenas a solicitações de Hong Kong (China) e monitorando as correspondências.
Nome da regra: Weekend Throttling
Modo de vigência: Recurring Schedule
Duração: das 09:00 às 18:00 todo sábado e domingo
QPS máximo: 1.000
Fuso horário: fuso horário do seu negócio ou servidor
Região de origem: China (Hong Kong)
Ação: Monitor
Modificar um modelo de proteção
Os requisitos de negócios ou projetos mudam com o tempo. Modifique os modelos de proteção para atender a essas novas demandas. Essas alterações ajudam a melhorar a eficiência e o desempenho do sistema e dos processos, além de reduzir o desperdício de recursos.
Ativar e desativar um modelo de proteção
Após criar um modelo de proteção, ative ou desative a chave na coluna Status para habilitar ou desabilitar o modelo.
Editar um modelo de proteção
Localize o modelo de proteção que deseja gerenciar e clique em Edit na coluna Actions. Após modificar as configurações, clique em OK.
Excluir um modelo de proteção
Exclua modelos de proteção que não sejam mais necessários. Antes da exclusão, certifique-se de que o modelo não esteja associado a objetos protegidos. Para excluir, localize o modelo e clique em Delete na coluna Actions. Na mensagem exibida, clique em OK.
Após a exclusão de um modelo de proteção, o sistema aplica automaticamente o modelo padrão aos objetos protegidos que estavam anteriormente associados ao modelo excluído.
Se você excluir um modelo padrão associado a objetos protegidos, esses objetos deixarão de ser protegidos pelo módulo de limitação de picos de tráfego.