Ações e respostas

Como o Anti-DDoS reage às anomalias detectadas.

Detectar não basta: o Anti-DDoS precisa saber o que fazer quando uma anomalia é aberta. Isso é definido em dois níveis:

  • a resposta é o pacote de reação — ela é associada às thresholds (ou a um decodificador específico dentro delas);
  • as ações são os passos executados por essa resposta: anunciar uma rota BGP, aplicar um FlowSpec, enviar e-mail, mandar mensagem no Telegram, chamar um script ou um webhook.

A tela fica em Parâmetros e ações -> Respostas:

Menu Parâmetros e ações com o item Respostas

Listagem

Listagem de respostas cadastradas
ColunaO que mostra
Nome da respostaComo ela aparece na hora de associar às thresholds.
Descrição da respostaTexto livre — use para registrar o objetivo da resposta.
DireçãoSe ela vale para tráfego de entrada, de saída ou ambos.
Threshold(s) associada(s)Quantas e quais thresholds acionam essa resposta.
TriggerQuantas ações são executadas quando a anomalia abre.
ExpireQuantas ações são executadas quando a anomalia encerra (recuperação).
OpçõesEditar e deletar.

Criar uma resposta

Formulário de cadastro de resposta

O cadastro pede o nome, a descrição e a direção. É comum manter respostas separadas por severidade — uma que só notifica, outra que anuncia blackhole — para poder associá-las a decodificadores diferentes dentro da mesma threshold.

Ações da resposta

Ações vinculadas a uma resposta

É na edição da resposta que as ações são adicionadas, ordenadas e habilitadas. Cada ação tem:

  • um momento de execuçãotrigger (quando a anomalia abre) ou expire (quando ela encerra);
  • um tipo — rota BGP, FlowSpec, e-mail, Telegram, script ou webhook;
  • um timeout, que define por quanto tempo ela permanece ativa;
  • a ordem em que é executada dentro da resposta.

Os tipos de ação têm documentação própria:

O estado de cada ação executada aparece nos detalhes da anomalia, na aba Mitigação, e o significado de cada estado está na legenda das ações.

Ao editar a threshold, o painel Respostas padrão do threshold avisa quando existem T/O desalinhados — ações habilitadas cujo timeout excede o tempo de ban da threshold. Elas continuariam ativas depois do fim do bloqueio, o que quase sempre é engano de configuração.

Nesta página