Ações e respostas
Como o Anti-DDoS reage às anomalias detectadas.
Detectar não basta: o Anti-DDoS precisa saber o que fazer quando uma anomalia é aberta. Isso é definido em dois níveis:
- a resposta é o pacote de reação — ela é associada às thresholds (ou a um decodificador específico dentro delas);
- as ações são os passos executados por essa resposta: anunciar uma rota BGP, aplicar um FlowSpec, enviar e-mail, mandar mensagem no Telegram, chamar um script ou um webhook.
A tela fica em Parâmetros e ações -> Respostas:
Listagem
| Coluna | O que mostra |
|---|---|
| Nome da resposta | Como ela aparece na hora de associar às thresholds. |
| Descrição da resposta | Texto livre — use para registrar o objetivo da resposta. |
| Direção | Se ela vale para tráfego de entrada, de saída ou ambos. |
| Threshold(s) associada(s) | Quantas e quais thresholds acionam essa resposta. |
| Trigger | Quantas ações são executadas quando a anomalia abre. |
| Expire | Quantas ações são executadas quando a anomalia encerra (recuperação). |
| Opções | Editar e deletar. |
Criar uma resposta
O cadastro pede o nome, a descrição e a direção. É comum manter respostas separadas por severidade — uma que só notifica, outra que anuncia blackhole — para poder associá-las a decodificadores diferentes dentro da mesma threshold.
Ações da resposta
É na edição da resposta que as ações são adicionadas, ordenadas e habilitadas. Cada ação tem:
- um momento de execução — trigger (quando a anomalia abre) ou expire (quando ela encerra);
- um tipo — rota BGP, FlowSpec, e-mail, Telegram, script ou webhook;
- um timeout, que define por quanto tempo ela permanece ativa;
- a ordem em que é executada dentro da resposta.
Os tipos de ação têm documentação própria:
- Adicionando ações de FlowSpec
- Ação de redirecionamento com FlowSpec
- Alertas por Telegram
- Configuração de SMTP para as ações de e-mail
O estado de cada ação executada aparece nos detalhes da anomalia, na aba Mitigação, e o significado de cada estado está na legenda das ações.
Ao editar a threshold, o painel Respostas padrão do threshold avisa quando existem T/O desalinhados — ações habilitadas cujo timeout excede o tempo de ban da threshold. Elas continuariam ativas depois do fim do bloqueio, o que quase sempre é engano de configuração.