如何在阿里雲中有效防護DDoS攻擊並阻擋大量流量

更新於 發佈於 閱讀時間約 5 分鐘

前提條件:


已購買DDoS高防(中國內地)實例或DDoS高防(非中國大陸)實例

DDoS高防(中國內地)實例或DDoS高防(非中國大陸)

中國站vs.國際站 差別:

DDoS高防(中國內地):端口接入有應用層防護增強功能

DDoS高防(非中國大陸):端口接入無應用層防護增強功能


raw-image





什麼是新建連接數?併發連接數又是什麼?何謂正常值?攻擊?


新建連線數 (New Connections)

定義:新建連線數指的是在某段時間內,系統可以接受的新的網路連線請求的最大數量。

用途:此指標通常用於衡量一個服務(例如負載平衡器、雲端伺服器等)能在單位時間內接受的最大連線數。對於需要高並發的服務,必須確保該數值足夠大,以避免連線被拒絕。

例如,設定為 5000 表示每秒最多可以接受 5000 個新的連線請求。


並發連線數 (Concurrent Connections)

定義:並發連接數指的是同時維持的連接數。在任意時刻,系統上所有處於「連線」狀態的用戶端和伺服器之間的連線總數。

用途:此指標主要衡量系統的連接負載能力。如果並發連線數過高,系統可能會出現效能瓶頸,導致服務的延遲和逾時。

例如,設定為 100,000 表示系統能夠同時支援最多 100,000 個活躍連線。



正常值(Normal Traffic)

同時連線數(Concurrent Connections):指在某一時刻,客戶端與服務端之間維持的有效連線數量。正常業務中的波動範圍在可接受範圍內。


新連線數(New Connections):指每單位時間內建立的新連線數量。正常業務中的新連線數是穩定且連續的,反映業務請求量的增長。


攻擊(Attack Traffic)

瞬時性(Burst Traffic):攻擊流量通常在短時間內突然激增,這會對系統造成衝擊,並遠超過正常業務流量的波動範圍。

沒有規律(Irregular Pattern):攻擊流量沒有明顯的規律或可預測的模式,可能會以不規則的方式湧入系統,而正常業務流量一般呈現較為規律的變化模式。







提高DDos高防有效阻擋攻擊的方法

1.開啟QPS


raw-image

raw-image



raw-image



啟用QPS超過基本的QPS和連線數後才會產生費用,如果不想開啟彈性QPS,或是可以點選右側的升級,直接升級QPS和連線數,一般彈性QPS適用於偶爾流量的增加,直接升級QPS是業務一直都有增加




彈性QPS計費標準說明可參考:

https://www.alibabacloud.com/help/zh/anti-ddos/anti-ddos-pro-and-premium/product-overview/billing-of-the-burstable-qps-feature?spm=a2c63.p38356.0.i0


2.設置四層AI防護



點選"防護設置"→"通用防護策略"→"非網站業務DDos防護"→"AI智能防護"點選設置


raw-image

參考資料:


https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/configure-intelligent-protection?spm=a2c4g.11186623.0.preDoc.2530240f3t4vi5


3.對四層進行源限速和目的限速策略

點選"防護設置"→"通用防護策略"→"非網站業務DDos防護",可進行源限速和目的限速。



raw-image

詳細設置可參考:

https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/create-an-anti-ddos-protection-policy?spm=a2c4g.11186623.0.nextDoc.7ee07c5cjsNuWL



4.針對部分IP進行黑名單,白名單設置

點選"防護設置"→"通用防護策略"→"基礎設施DDos防護",進行黑名單及白名單設置。


raw-image


黑名單:


自訂的黑名單:永久生效(目前黑名單最多封鎖7天,而非永久生效)。

智慧防禦演算法下發的黑名單:DDoS高防智慧防禦演算法標記的惡意IP,有效期限由智慧防禦演算法動態計算,最短5分鐘,最長1小時。如果惡意IP在有效期限內有持續的惡意攻擊行為,DDoS高防將自動延長有效期限。


白名單:僅支援自訂的白名單,永久生效。




參考資料:

https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/set-blacklist-and-whitelist-for-anti-ddos-pro-instance-ip?spm=a2c4g.11186623.0.i8

avatar-img
2會員
4內容數
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
你可能也想看
Google News 追蹤
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
在現今數位化的時代,網路攻擊頻率持續上升,其中又以DDoS攻擊最為常見且具破壞性。面對這種威脅,企業如何保護自身的網路資源成為了一大挑戰。CDN(內容傳遞網絡)作為一種有效的防禦工具,不僅能提升網站的性能與用戶體驗,還能大幅降低DDoS攻擊的風險。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
從 Router 出去到目的地網站,中間到底有沒有人窺探您的資料? 若從 DNS 開始,都用 HTTPS,就可以將資料都加密起來,防止中間有人惡意搞鬼。
Thumbnail
前陣子美國參議院議長裴洛西旋風訪台,隨之而來的是中國軍演與飛彈試射,及中國駭客駭入台灣7-11店面的顯示器、外交部與國防部甚至民視等官網,主因可能是軟硬體是中國貨而有後門的資安漏洞,容易遭受DDoS網路攻擊。這些資訊戰的事件與近來數位發展部的成軍掛牌,可能帶來哪些法制方面的思維啟發呢?本文分為上、中
Thumbnail
  【寫在前面的三言二語】   台灣雖然有科技之島的美稱,但是還是遇到了人心不古,詐騙的事情可以說是花樣層出不窮,伴隨著科技進步,個人的數位資料均已經電子化和雲端化,倘若沒有做好有效的防護機制來加以保護,那真的就如同沒裝門鎖一樣門戶洞開,倘若一旦被有心人掌握,後果真的是不堪設想,有鑑於此,在自己及家
Thumbnail
   【寫在前面的三言二語】   身處於日新月異的數位化資訊社會,每天免不了一定要接觸數位資訊,無論是上網、工作、生活都免不了透過電腦或智慧型行動裝置來進行,但是面對層出不窮且千變萬化的各種網路陷阱及釣魚詐騙網站、惡意網址、勒索病毒、挖礦病毒、干擾廣告,即使是大人也都防不勝防,更何況是家中的小朋友或
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
在現今數位化的時代,網路攻擊頻率持續上升,其中又以DDoS攻擊最為常見且具破壞性。面對這種威脅,企業如何保護自身的網路資源成為了一大挑戰。CDN(內容傳遞網絡)作為一種有效的防禦工具,不僅能提升網站的性能與用戶體驗,還能大幅降低DDoS攻擊的風險。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
從 Router 出去到目的地網站,中間到底有沒有人窺探您的資料? 若從 DNS 開始,都用 HTTPS,就可以將資料都加密起來,防止中間有人惡意搞鬼。
Thumbnail
前陣子美國參議院議長裴洛西旋風訪台,隨之而來的是中國軍演與飛彈試射,及中國駭客駭入台灣7-11店面的顯示器、外交部與國防部甚至民視等官網,主因可能是軟硬體是中國貨而有後門的資安漏洞,容易遭受DDoS網路攻擊。這些資訊戰的事件與近來數位發展部的成軍掛牌,可能帶來哪些法制方面的思維啟發呢?本文分為上、中
Thumbnail
  【寫在前面的三言二語】   台灣雖然有科技之島的美稱,但是還是遇到了人心不古,詐騙的事情可以說是花樣層出不窮,伴隨著科技進步,個人的數位資料均已經電子化和雲端化,倘若沒有做好有效的防護機制來加以保護,那真的就如同沒裝門鎖一樣門戶洞開,倘若一旦被有心人掌握,後果真的是不堪設想,有鑑於此,在自己及家
Thumbnail
   【寫在前面的三言二語】   身處於日新月異的數位化資訊社會,每天免不了一定要接觸數位資訊,無論是上網、工作、生活都免不了透過電腦或智慧型行動裝置來進行,但是面對層出不窮且千變萬化的各種網路陷阱及釣魚詐騙網站、惡意網址、勒索病毒、挖礦病毒、干擾廣告,即使是大人也都防不勝防,更何況是家中的小朋友或