Alibaba Cloud の Anti-DDoS プロダクトマトリックスは、あらゆるタイプの DDoS 攻撃からビジネスを保護し、業務継続性と安定性を確保します。攻撃の種類やビジネスシナリオに応じて、適切な保護戦略が必要です。本トピックでは、基本概念を説明し、シナリオに基づいた選定ガイドを提供することで、ニーズに最適な Anti-DDoS サービスを選んでいただけます。
基本概念
適切な選定を行うには、以下の基本概念を理解することが不可欠です。
主要用語
用語 | 説明 |
DDoS 攻撃 | 分散型 DoS 攻撃 (DDoS 攻撃) は一般的なネットワークセキュリティ脅威です。悪意のあるトラフィックでネットワークまたはデバイスを氾濫させ、リソースを枯渇させることで、Web サイトやオンラインサービスを利用不能にします。詳細については、「DDoS 攻撃とは」をご参照ください。 |
ブラックホール | トラフィックブロッキングメカニズムです。IP アドレスへの攻撃トラフィックが基本保護容量を超えると、キャリアは Alibaba Cloud の全体的なネットワーク安定性を守るため、その IP へのすべてのトラフィック(正当なトラフィックも含む)を破棄します。これにより、一定期間サービスが完全に中断されます。ブラックホール状態から脱する最も効果的な方法は、Anti-DDoS Proxy などの上位グレードのサービスにアップグレードすることです。 |
トラフィックスクラブリング | 検出および識別アルゴリズムを使用して、悪意のある攻撃トラフィックと通常のサービストラフィックを分離するプロセスです。悪意のあるトラフィックは破棄され、クリーンなトラフィックのみがオリジンサーバーに転送されるため、サービスを継続できます。 |
プロダクト定義
Anti-DDoS Basic:特定の Alibaba Cloud サービス向けの無料で組み込まれた保護サービスです。小規模攻撃に対して防御しますが、軽減能力は限定的(500 Mbps ~ 5 Gbps)です。攻撃トラフィックがこのしきい値を超えると、対象 IP はブラックホール状態となり、サービスが停止します。
Anti-DDoS Origin:Alibaba Cloud サービスの DDoS 防御能力を直接強化するセキュリティサービスです。ネットワークアーキテクチャやパブリック IP アドレスを変更せずに導入でき、主にレイヤー 3 およびレイヤー 4 でのボリューム型 DDoS 攻撃を防御します。
Anti-DDoS Proxy:プロキシベースの保護サービスです。DNS 解決を利用してサービストラフィックをグローバルな Anti-DDoS スクラブリングセンターにリダイレクトします。これによりオリジン IP アドレスを隠蔽し、ネットワーク層・トランスポート層・アプリケーション層(HTTP/HTTPS フラッド攻撃など)の攻撃に対して包括的な防御を提供します。
詳細な保護オプション
超大規模保護や UDP ベースのアプリケーション層保護など、カスタムセキュリティソリューションが必要な場合は、アカウントマネージャーまでお電話でお問い合わせください。
プロダクト比較
比較項目 | Anti-DDoS Basic | Anti-DDoS Origin | Anti-DDoS Proxy | |
標準 Alibaba Cloud サービス保護 | 強化クラウドサービス保護 | |||
適用シナリオ |
|
|
| |
課金 | 無料です。 |
| 従量課金(後払い)のみをサポートします。詳細については、「Anti-DDoS Origin 2.0(従量課金)」をご参照ください。 |
詳細については、「課金」をご参照ください。 |
コアメカニズム | クラウドサービスに組み込まれています。トラフィックがしきい値を超えると自動的にトラフィックを破棄(ブラックホール)し、Alibaba Cloud のネットワーク安定性を保護します。 | パブリック IP を変更しません。クラウドリソースに直接関連付けられ、攻撃トラフィックがしきい値を超えるとトラフィックスクラブリングを実行します。 | DNS 変更によりトラフィックを専用の Anti-DDoS センターにリダイレクトし、転送前にすべてのトラフィックをスクラブします。これにより、オリジンサーバーの可用性を維持します。 | |
接続タイプ | 自動的に有効になります。手動操作は不要です。 | コンソールで保護対象オブジェクトを関連付けられます。 | DNS 解決を変更し、トラフィックを Anti-DDoS Proxy の IP アドレスに向けることができます。 | |
保護対象 | 一部の Alibaba Cloud サービス 具体的には、ECS、SLB、EIP(NAT Gateway にアタッチされた EIP を含む)、IPv6 Gateway、Simple Application Server、WAF、GA、AnyCast EIP などの Alibaba Cloud サービスです。 | 一部の Alibaba Cloud サービス: 具体的には、ECS、SLB、EIP(NAT Gateway にアタッチされた EIP を含む)、IPv6 Gateway、Simple Application Server、WAF、GA、AnyCast EIP などの Alibaba Cloud サービスです。 | 現在、Anti-DDoS(Enhanced)が有効化された EIP のみをサポートしています。 | 任意のパブリック IP アドレス。 |
軽減能力 | 低。Alibaba Cloud の組み込み防御能力に基づき、500 Mbps ~ 5 Gbps です。詳細については、「Anti-DDoS Basic におけるブラックホールフィルタリングのトリガーしきい値」をご参照ください。 | 高。Alibaba Cloud の組み込み防御能力に基づき、数百 Gbps まで対応可能です。詳細については、「Anti-DDoS Origin とは」をご参照ください。 | 高。Alibaba Cloud のグローバル Anti-DDoS スクラブリングセンターに基づき、1 Tbps 超です。 | 高。Alibaba Cloud のグローバル Anti-DDoS スクラブリングセンターに基づき、1 Tbps 超です。 |
軽減可能な DDoS 攻撃タイプの比較
攻撃タイプ | 説明 | Anti-DDoS Origin | Anti-DDoS Proxy | |
Alibaba Cloud サービスの標準セキュリティ | 強化保護付きクラウドプロダクト | |||
ネットワーク層 DDoS 攻撃 | Frag Flood、Smurf、Stream Flood、Land Flood、不正な IP パケット、不正な TCP パケット、不正な UDP パケットを含みます。 | |||
トランスポート層 DDoS 攻撃 | SYN Flood、ACK Flood、UDP Flood、ICMP Flood、RST Flood、NTP リフレクション、SSDP リフレクション、DNS リフレクションを含みます。 | |||
アプリケーション層 DDoS 攻撃(HTTP/HTTPS) | Web ベースのアプリケーション層フラッド攻撃とも呼ばれます。Web サイト、API 操作、WebSocket などの HTTP ベースのサービスを対象とした HTTP/HTTPS フラッド攻撃および HTTP スローレート攻撃(LOIC、HOIC、Slowloris、Pyloris、Xoic など)を含みます。 | |||
アプリケーション層 DDoS 攻撃(HTTP/HTTPS 以外の TCP アプリケーション層プロトコル) | Web ベースではないアプリケーション層フラッド攻撃とも呼ばれます。独自プロトコル、MySQL、MQTT、RTMP などの HTTP 以外のサービスを対象とした TCP フラッド攻撃、空の TCP 接続、TCP 接続リソース枯渇攻撃を含みます。 | 説明 パブリックプレビュー中。中国 (杭州) リージョンでのみ利用可能です。 | ||
アプリケーション層 DDoS 攻撃(UDP ベースのアプリケーション層プロトコル) | UDP-CC や NS サービスに対する DNS Flood 攻撃、UDP ベースのゲームサービス、UDP ベースの音声通話など、UDP ベースのサービスを対象とした CC 攻撃です。 重要 UDP フラッド保護には Managed Security Service の購入が必要です。これを購入しない場合、UDP フラッド保護は利用できません。 | 説明 DNS サービス以外を対象とした DNS 攻撃のスクラブリングをサポートします。DNS サービスを保護するには、「DNS Security」をご利用ください。 | ||
保護効果
DDoS 攻撃パターンは絶えず進化しています。組み込みの AI エンジンは、通常のサービストラフィックから学習し、攻撃を正確に検出します。
サービスを初回公開する際、または即座に DDoS 攻撃やフラッド攻撃を受ける場合、一時的に攻撃トラフィックがパススルーする可能性があります。以下の軽減設定を使用して保護効果を向上できます。
Anti-DDoS Origin:
事前にシリアル保護、ポート保護、トリガーに基づく保護ポリシーを定義することで、効果を向上できます。詳細については、「軽減設定」をご参照ください。
サービストラフィックに合わせてスクラブリングしきい値を調整できます。詳細については、「トラフィックスクラブリングしきい値の設定」をご参照ください。
Anti-DDoS Proxy:
シナリオ固有のポリシーを利用できます。詳細については、「シナリオ固有のポリシー」をご参照ください。
サービスの動作に基づき、カスタムの周波数ベース保護ポリシーを適用できます。詳細については、「HTTP フラッド攻撃保護の設定」をご参照ください。