顯示具有 阿里雲教學30天上手 標籤的文章。 顯示所有文章
顯示具有 阿里雲教學30天上手 標籤的文章。 顯示所有文章

2025年1月10日 星期五

阿里雲 網路攻擊的防護

面對現行網路攻擊,

阿里雲主要透過以下兩種產品防禦,

分別是WAFAnti-DDoS高防

 

WAF(Web應用防火牆)

WAF用於防禦七層的攻擊

阻擋Http FloodCC AttackSQL Injection、爬蟲攻擊等

 

Anti-DDoS高防

Anti-DDoS高防針對三、四層攻擊防禦,

阻擋流量型攻擊方式,

 

但服務可能會遇到攻擊既有流量型攻擊,又混雜的Web應用層攻擊,

這時如果只使用一種網路防護產品無法達到全面的防護

阿里雲上有提供配套方案,可透過在WAF前加上Anti-DDoS高防,用域名接入方式將WAFcname加入為高防的防禦對象

透過以上方式,讓阿里雲WAFDDoS高防形成有效的協同作用,DDoS高防首先清洗流量型攻擊,減少WAF的負擔,使其能夠更專注於應用層的安全偵測和攔截。

再搭配有效的黑白名單,排除異常IP與服務IP,進一步防禦與提高效率。

這種分層防護機制有效減少了WAF的工作量,並提高整體處理效率為服務提供更強大的網路安全保障。從而確保服務可持續運行

2025年1月6日 星期一

如何在阿里雲中有效防護DDoS攻擊並阻擋大量流量

前提條件:

已購買DDoS高防(中國內地)實例或DDoS高防(非中國大陸)實例

DDoS高防(中國內地)實例或DDoS高防(非中國大陸)

中國站vs.國際站 差別:

DDoS高防(中國內地):端口接入應用層防護增強功能

DDoS高防(非中國大陸):端口接入應用層防護增強功能



什麼是新建連接數?併發連接數又是什麼?何謂正常值?攻擊?

新建連線數 (New Connections)
定義:新建連線數指的是在某段時間內,系統可以接受的新的網路連線請求的最大數量。
用途:此指標通常用於衡量一個服務(例如負載平衡器、雲端伺服器等)能在單位時間內接受的最大連線數。對於需要高並發的服務,必須確保該數值足夠大,以避免連線被拒絕。
例如,設定為 5000 表示每秒最多可以接受 5000 個新的連線請求。

並發連線數 (Concurrent Connections)
定義:並發連接數指的是同時維持的連接數。在任意時刻,系統上所有處於「連線」狀態的用戶端和伺服器之間的連線總數。
用途:此指標主要衡量系統的連接負載能力。如果並發連線數過高,系統可能會出現效能瓶頸,導致服務的延遲和逾時。
例如,設定為 100,000 表示系統能夠同時支援最多 100,000 個活躍連線。

正常值(Normal Traffic)
同時連線數(Concurrent Connections):指在某一時刻,客戶端與服務端之間維持的有效連線數量。正常業務中的波動範圍在可接受範圍內。
新連線數(New Connections):指每單位時間內建立的新連線數量。正常業務中的新連線數是穩定且連續的,反映業務請求量的增長。

攻擊(Attack Traffic)
瞬時性(Burst Traffic):攻擊流量通常在短時間內突然激增,這會對系統造成衝擊,並遠超過正常業務流量的波動範圍。
沒有規律(Irregular Pattern):攻擊流量沒有明顯的規律或可預測的模式,可能會以不規則的方式湧入系統,而正常業務流量一般呈現較為規律的變化模式。


提高DDos高防有效阻擋攻擊的方法

1.開啟QPS

上傳進度:已上傳 191047 個位元組 (共 191047 個位元組)。



啟用QPS超過基本的QPS和連線數後才會產生費用,如果不想開啟彈性QPS,或是可以點選右側的升級,直接升級QPS和連線數,一般彈性QPS適用於偶爾流量的增加,直接升級QPS是業務一直都有增加

彈性QPS計費標準說明可參考:
https://www.alibabacloud.com/help/zh/anti-ddos/anti-ddos-pro-and-premium/product-overview/billing-of-the-burstable-qps-feature?spm=a2c63.p38356.0.i0

2.設置四層AI防護

點選"防護設置"→"通用防護策略"→"非網站業務DDos防護"→"AI智能防護"點選設置

參考資料:
https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/configure-intelligent-protection?spm=a2c4g.11186623.0.preDoc.2530240f3t4vi5

3.對四層進行源限速和目的限速策略

點選"防護設置"→"通用防護策略"→"非網站業務DDos防護",可進行源限速和目的限速。

詳細設置可參考:
https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/create-an-anti-ddos-protection-policy?spm=a2c4g.11186623.0.nextDoc.7ee07c5cjsNuWL

4.針對部分IP進行黑名單,白名單設置

點選"防護設置"→"通用防護策略"→"基礎設施DDos防護",進行黑名單及白名單設置。
黑名單:

自訂的黑名單:永久生效(目前黑名單最多封鎖7天,而非永久生效)
智慧防禦演算法下發的黑名單:DDoS高防智慧防禦演算法標記的惡意IP,有效期限由智慧防禦演算法動態計算,最短5分鐘,最長1小時。如果惡意IP在有效期限內有持續的惡意攻擊行為,DDoS高防將自動延長有效期限。

白名單:僅支援自訂的白名單,永久生效

參考資料:
https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/set-blacklist-and-whitelist-for-anti-ddos-pro-instance-ip?spm=a2c4g.11186623.0.i8

2024年12月22日 星期日

阿里雲設定日誌告警

 1. 配置通知對象

左側導覽列中 ->警告中心頁面,例:設定使用者Bob












2.建立使用者群組

新增使用者群組對話方塊中,將Bob加入到test群組,按一下確認。













3. 配置告警规则

1.警報中心 ->警報規則頁籤 ->點選新建警報。














2. 在新警告面板中 ->設定查詢統計 ->按一下新增。












3. 在查詢統計對話框中->目標日誌庫 ->預覽查看 ->確認。

















4. 配置觸發條件

新建警報 ->觸發條件有資料時告警 ->嚴重(這裡選中)

















5. 配置通知策略

警報中心 ->通知策略 ->內容模板頁籤 ->在操作列點選修改。








6. 配置信箱告警的發送內容














2024年12月2日 星期一

如何查看阿里雲線路的CEN及高速通道閘道升級、工作流量監控圖

 1.收到阿里雲CEN高速通道閘道通知升級作業通知


2.首先登入到阿里雲帳號


3.側邊攔 ->網路與CDN ->跨地域網路->雲企業網





4.找到維護上通知告知 ->雲企業網實例






5.路徑:雲企業網 ->雲企業網實例 ->實例名稱

監控圖表 ->帶寬包流量監控












6.可以選擇當則刷新時間即時更新、查看當下波動連線速率




2024年11月23日 星期六

Ali Server Migration Center介紹

伺服器遷移中心(Server Migration Center,簡稱SMC)並支援P2C(實體到雲)/V2C(虛擬到雲)/C2C(雲到雲)等遷移模式,是阿里雲提供給的遷移平台。













應用場景

1.     伺服器遷移:

透過有遷移方式,將來源伺服器從實體機、其他雲端伺服器平台遷移至阿里雲平台。

2.     作業系統遷移:

雲端伺服器作業系統如CentOS 7/8Windows Server 2008/2012等遷移升級到新的作業系統版本,以保障更長的作業系統維護週期。

3.     跨可用區域遷移:

ECS雲端伺服器遷移到同地域的不同可用區,提高阿里雲內ECS雲端伺服器遷移效率。












以下遷移配置過程下圖所示:

遷移來源類型:






1. 在控制台找到服務器遷移中心SMC->遷移源->導入遷移源











2.配置我們來源伺服器相關設定(儲存完等待來源導入完成)

















3.創建工作組->選擇遷移源(配置遷移源ID)















4.等待遷移源(狀態:進行中)













5.完成遷移












2024年11月22日 星期五

阿里雲帳號申請與管理

 

訪問控制(RAM): RAM是一個管理身分和權限的服務,透過身分的管理,讓不同身分的人能夠擁有不同的資源訪問權限,確保資源本身的存取控制和安全性。

而我們也可以透過用戶組(RAM usergroup)來將RAM用戶分類管理,並使用訪問密鑰(AccessKey)和多因素認證(MFA)來增加帳號的安全性

如何配置RAM:

1.左側欄位選擇訪問控制


















2.選擇用戶並創建用戶










3.輸入登入名稱與顯示名稱,並勾選控制台訪問,其餘則按照需求進行勾選













4.創建完成後,記憶登錄名稱與密碼,將該組帳號勾選,點選添加權限,選擇該RAM用戶需要開通的權限,選擇完成後,按下確定





























5.完成授權後,便可登出選擇RAM用戶登入,輸入登錄名稱與密碼,完成登錄。




















6.登錄後,由於安全規範的原因,阿里雲會強制用戶綁定MFA,我們可以選擇上面的虛擬MFA設備,會出現QR code,透過Authenticator(身分驗證器)來掃描QR code獲取6位數的安全碼,輸入後便可完成MFA的綁定

























AWS 帳戶異常活動處理方式

搜尋此網誌