顯示具有 阿里雲Alibaba Cloud 標籤的文章。 顯示所有文章
顯示具有 阿里雲Alibaba Cloud 標籤的文章。 顯示所有文章

2025年1月7日 星期二

阿里雲DDOS高防介紹

近期服務有被DDOS攻擊查看阿里雲DDOS高防,確認以下資訊

實例規格如下

一張含有 文字, 螢幕擷取畫面, 數字, 字型 的圖片

自動產生的描述

如果攻擊是超過規格會在下方紅框處顯示事件(規格超限告警)、同理目的限速事件也是。如果控制台沒有數據代表就是沒有觸發規格超限告警、目的限速事件。另外,超限告警並非及時資訊,需要到周一10:00產出

然而,規格超限告警是當業務規格超出購買規格時提示的告警資訊,不會影響業務,當多次超出才會影響丟包等資訊;
可以關注目的限速事件,當觸發目的限速事件會對業務產生影響。


此次攻擊最高為700Mbps,來自國內的攻擊,我們購買的防禦帶寬為300G,所以不會是流量攻擊造成影響,有查看到連接數異常上升,較有可能為連接型攻擊有部分請求漏過,導致源站服務異常(因為併發連接數為100,000,此次攻擊連接數已達270,000導致可能丟包)( 併發連接數可以作為影響服務的一個依據,具體要看您後端源站連線數承受能力)

一張含有 文字, 數字, 軟體, 圖表 的圖片

自動產生的描述

一張含有 螢幕擷取畫面, 文字, 行, 數字 的圖片

自動產生的描述

從攻擊分析也可看出為連接型的DDOS攻擊

一張含有 文字, 軟體, 數字, 電腦圖示 的圖片

自動產生的描述


一張含有 文字, 螢幕擷取畫面, 數字, 圖表 的圖片

自動產生的描述


因為這次攻擊我們也進行了調整,

對四層做源限速、目的限速策略,以及調整彈性QPS((會額外產生費用,只有超過基礎的QPS和連接數才會產生費用)),並且搭配AI智能防護保護四層的連接型攻擊


限速配置

例如正常用戶的存取頻率是60秒5次,那麼可以設定成60秒存取超過20次就會加入黑名單,若進入黑名單,則其連線請求都會被丟棄。


開啟彈性QPS,彈性QPS為300,000,新建連接數為200,000,併發連接數為4,000,000(可參考QPS 文檔)

一張含有 文字, 軟體, 螢幕擷取畫面, 電腦圖示 的圖片

自動產生的描述


端口接入 為四層接入、域名接入 為七層接入

因為此次攻擊為針對WEB協議的CC攻擊還是建議改為七層接入避免影響服務

且因為是七層接入,遭受四層攻擊高防不會轉發,會直接丟棄,源站不會遭受影響,可以正常防護四層


文件參考

彈性QPS:

https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/product-overview/billing-of-the-burstable-qps-feature?scm=20140722.S_help%40%40%E6%96%87%E6%A1%A3%40%402330815.S_BB1%40bl%2BRQW%40ag0%2BBB2%40ag0%2Bos0.ID_2330815-RL_%E5%BC%B9%E6%80%A7QPS-LOC_doc%7EUND%7Eab-OR_ser-V_4-P0_0&spm=a2c4g.11186623.d_help_search.i5


四層防護策略: 

https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/create-an-anti-ddos-protection-policy?spm=a2c4g.11186623.help-menu-28396.d_2_4_0_2_1.1dbe5078MR8xOH


超限告警數據更新時間

一張含有 文字, 螢幕擷取畫面, 字型, 數字 的圖片

自動產生的描述


2025年1月6日 星期一

如何在阿里雲中有效防護DDoS攻擊並阻擋大量流量

前提條件:

已購買DDoS高防(中國內地)實例或DDoS高防(非中國大陸)實例

DDoS高防(中國內地)實例或DDoS高防(非中國大陸)

中國站vs.國際站 差別:

DDoS高防(中國內地):端口接入應用層防護增強功能

DDoS高防(非中國大陸):端口接入應用層防護增強功能



什麼是新建連接數?併發連接數又是什麼?何謂正常值?攻擊?

新建連線數 (New Connections)
定義:新建連線數指的是在某段時間內,系統可以接受的新的網路連線請求的最大數量。
用途:此指標通常用於衡量一個服務(例如負載平衡器、雲端伺服器等)能在單位時間內接受的最大連線數。對於需要高並發的服務,必須確保該數值足夠大,以避免連線被拒絕。
例如,設定為 5000 表示每秒最多可以接受 5000 個新的連線請求。

並發連線數 (Concurrent Connections)
定義:並發連接數指的是同時維持的連接數。在任意時刻,系統上所有處於「連線」狀態的用戶端和伺服器之間的連線總數。
用途:此指標主要衡量系統的連接負載能力。如果並發連線數過高,系統可能會出現效能瓶頸,導致服務的延遲和逾時。
例如,設定為 100,000 表示系統能夠同時支援最多 100,000 個活躍連線。

正常值(Normal Traffic)
同時連線數(Concurrent Connections):指在某一時刻,客戶端與服務端之間維持的有效連線數量。正常業務中的波動範圍在可接受範圍內。
新連線數(New Connections):指每單位時間內建立的新連線數量。正常業務中的新連線數是穩定且連續的,反映業務請求量的增長。

攻擊(Attack Traffic)
瞬時性(Burst Traffic):攻擊流量通常在短時間內突然激增,這會對系統造成衝擊,並遠超過正常業務流量的波動範圍。
沒有規律(Irregular Pattern):攻擊流量沒有明顯的規律或可預測的模式,可能會以不規則的方式湧入系統,而正常業務流量一般呈現較為規律的變化模式。


提高DDos高防有效阻擋攻擊的方法

1.開啟QPS

上傳進度:已上傳 191047 個位元組 (共 191047 個位元組)。



啟用QPS超過基本的QPS和連線數後才會產生費用,如果不想開啟彈性QPS,或是可以點選右側的升級,直接升級QPS和連線數,一般彈性QPS適用於偶爾流量的增加,直接升級QPS是業務一直都有增加

彈性QPS計費標準說明可參考:
https://www.alibabacloud.com/help/zh/anti-ddos/anti-ddos-pro-and-premium/product-overview/billing-of-the-burstable-qps-feature?spm=a2c63.p38356.0.i0

2.設置四層AI防護

點選"防護設置"→"通用防護策略"→"非網站業務DDos防護"→"AI智能防護"點選設置

參考資料:
https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/configure-intelligent-protection?spm=a2c4g.11186623.0.preDoc.2530240f3t4vi5

3.對四層進行源限速和目的限速策略

點選"防護設置"→"通用防護策略"→"非網站業務DDos防護",可進行源限速和目的限速。

詳細設置可參考:
https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/create-an-anti-ddos-protection-policy?spm=a2c4g.11186623.0.nextDoc.7ee07c5cjsNuWL

4.針對部分IP進行黑名單,白名單設置

點選"防護設置"→"通用防護策略"→"基礎設施DDos防護",進行黑名單及白名單設置。
黑名單:

自訂的黑名單:永久生效(目前黑名單最多封鎖7天,而非永久生效)
智慧防禦演算法下發的黑名單:DDoS高防智慧防禦演算法標記的惡意IP,有效期限由智慧防禦演算法動態計算,最短5分鐘,最長1小時。如果惡意IP在有效期限內有持續的惡意攻擊行為,DDoS高防將自動延長有效期限。

白名單:僅支援自訂的白名單,永久生效

參考資料:
https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/set-blacklist-and-whitelist-for-anti-ddos-pro-instance-ip?spm=a2c4g.11186623.0.i8

2024年12月12日 星期四

阿里雲RAM帳戶MFA綁定設備僅能綁定一台

阿里雲RAM帳戶MFA綁定設備僅能綁定一台

 

阿里雲帳戶的多因素認證(MFA 提供額外的保護層。

比較需要注意的一點是,每個阿里雲RAM帳戶的 MFA 僅能綁定一台手機設備,這確保您的賬戶安全性,避免多設備引發的風險。所以如要換綁定設備,需要先解除當前綁定的設備再進行重設。

//一个RAM用户只能绑定虚拟MFAU2F安全密钥中的一种,不能同时绑定。



RAM 用戶MFA 使用常見問題

更換 RAM 用戶的 MFA 設備:

如果主帳戶允許 RAM 用戶自主管理 MFA 設備,RAM 用戶可自行進行以下操作:

解除綁定現有設備 >>> 重新綁定新設備。

若未授權 RAM 用戶自主管理,需聯繫主帳戶或 RAM 管理員處理。

綁定的 MFA 應用被誤刪:

如手機上的 MFA 應用被誤刪,RAM 用戶無法生成驗證碼。

需聯繫主帳戶或 RAM 管理員停用該用戶的 MFA 驗證,並重新配置設備。

 

 

 


資料來源:

 

RAM多因素认证(MFA)的使用限制。https://www.alibabacloud.com/help/zh/ram/product-overview/limits?spm=a2c63.p38356.help-menu-28625.d_0_1_4.2d066b33MkxxPK

多因素认证(MFA)常见问题

https://www.alibabacloud.com/help/zh/ram/support/faq-about-mfa?spm=a2c63.p38356.0.i9#concept-2201542

什麼是MFA

https://www.alibabacloud.com/help/zh/ram/user-guide/what-is-multi-factor-authentication?spm=a2c63.p38356.help-menu-28625.d_2_7_4_0.65934bb4pwqYCQ

 

2024年11月18日 星期一

2-3 阿里雲伺服器架設

 

雲伺服器 ( Elastic Compute Service • ECS)

ECS是阿里雲上提供伺服器租用的服務,包含CPUMemoryOSNetworkStorage 等基本需求組成。

在阿里雲上擁有眾多的實例規格可以選擇,每種實例對於各自的強項阿里雲進行了分類,可以依據預計規劃要使用的場景選擇合適的實例:

以實例字母開頭區分

•C:計算型

•g:通用型

• r:記憶體型

• ne:網路增強型





















接著在實際建立ECS前,需要注意的幾項主要內容,如下圖:
















(1)  首先,在產品導覽找到雲服務器ECS















(2)  ECS裡,找到實例,點選創建實例













(3)  基礎配置

a. 首先,可以看到計費模式有三種模式:

l   包年包月(每月付費,長時間可以有折扣)

l   按量付費(使用多少計費多少)

l   搶占式實例(可以用低成本競標實例,適合短時間運算服務)

b. 注意所開的機器所在的地區和可用區

c. 選擇實例規格,可透過vCPURAM規格選擇實例













d.  在鏡像選擇所需的作業系統,選擇硬碟規格及容量,完成後就可設定下一步的網路與安全組
















(4)  網路與安全組

1. 選擇規劃好的VPC及預計將ECS部屬的可用區

2. 分配公網IP可以給予外部網路連線至該主機(如需永久不變更IP則需使用彈性EIP)

3. 網路計費分為按流量計費及固定頻寬,並可以設定頻寬限制










(5) 選擇安全組,設定可以訪問的port,預設會配置一張網卡,可以依需求增加網路卡











(6) 系統配置

a.選擇設定登入密碼或SSH Key Pair或創建後再設置

  b.可選擇設定host名稱










(7) 分組設置可以為ECS配置標籤(Key:Value)在資源分類及管理成本、自動化管理應用上









(8) 設定完成後,可從右方欄位檢視完整的設定內容,確認好後就可點選確認下單”(須先完成付款方式綁定,才可正常下單)


















(9)下單完成後,就可在實例列表看到建立好的主機










AWS 帳戶異常活動處理方式

搜尋此網誌