FAQ pour IBM Cloud Internet Services

Vous avez une question sur IBM Cloud® Internet Services ? Passez en revue ces questions fréquemment posées, qui fournissent des réponses aux préoccupations liées à la mise à disposition, à l'accès aux applications et à d'autres demandes de renseignements communes.

Si vous avez d'autres questions que vous aimeriez voir abordées ici, créez un ticket en utilisant les liens Créer un ticket ou Modifier la rubrique situés au bas de cette page.

Plans, essais et facturation

Qu'est-ce qui est inclus dans le plan d'essai gratuit?

La formule d'essai gratuit autorise une zone par compte. Vous ne devez créer qu'une seule instance et vérifier le nom de la zone avant de l'ajouter. Le nom de la zone doit être vérifié avant d'être accepté. Si vous supprimez une zone pendant la période d'essai gratuit, vous ne pouvez plus ajouter la même zone ou une zone différente dans le cadre du plan d'essai gratuit.

Combien d'instances d'essai gratuit sont autorisées par compte?

Une seule instance d'essai gratuit est autorisée par compte pour la durée de vie du compte. Si vous créez une instance d'essai gratuite, que vous la supprimiez ou la laissiez expirer, vous ne pouvez pas créer une autre instance d'essai gratuite. Toutefois, vous pouvez créer des instances dans le cadre de plans payants à tout moment.

Standard Next peut-il être rétrogradé au plan d'essai gratuit?

Non. Le passage du forfait Standard Next au forfait d'essai gratuit n'est pas pris en charge. Vous ne pouvez pas rétrograder d'un plan à un plan d'essai gratuit.

Que se passe-t-il à l'expiration d'un plan d'essai gratuit?

Pour éviter toute perte de données, mettez à niveau l'instance vers un plan payant avant la date d'expiration. Après expiration, vous pouvez soit mettre à niveau le plan, soit supprimer l'instance. Si l'instance n'est pas mise à niveau ou supprimée dans les 45 jours suivant sa création, CIS la supprime automatiquement :

  • Le domaine de configuration
  • Equilibreurs de charge globaux
  • Pools d'origine
  • Contrôles de santé

Qu'est-il advenu du plan "Enterprise Package"?

À partir du 11 août 2023, le plan "Enterprise Package" a été supprimé. Les fonctionnalités de ce plan ont été réparties sur plusieurs niveaux et sont désormais disponibles dans les plans Enterprise Essential, Enterprise Advanced et Enterprise Premier. Pour plus d'informations, voir les plans de transition mis à jour.

Le trafic d'attaque de DDoS est-il facturé?

Non. CIS fournit une protection illimitée et sans compteur à DDoS. Le trafic identifié comme faisant partie d'une attaque DDoS est exclu de la facturation. Il n'y a pas de limites à la taille, à la durée ou au nombre d'attaques identifiées.

Comment CIS se protège-t-il contre les frais de facturation inattendus?

CIS ne mesure ni ne facture le trafic bloqué par les mesures d'atténuation d' DDoS, le pare-feu ou la limitation de débit. Seul le trafic qui passe par CIS et atteint le point d'origine est pris en compte pour l'utilisation ou la facturation.

CIS aide également à maintenir les frais de bande passante à partir de votre origine sous contrôle en ne transmettant que de bonnes demandes dont l'origine doit répondre. Tous les plans CIS offrent une atténuation illimitée et illimitée des attaques DDoS. Vous n'êtes jamais facturé pour le trafic d'attaque, et il n'y a pas de pénalité ou de remboursement pour les pics de trafic causés par les attaques.

Gestion des comptes et des accès

Pourquoi un utilisateur reçoit-il des erreurs d'authentification après avoir obtenu un accès?

Les erreurs d'authentification surviennent généralement parce que l'utilisateur ne s'est pas vu attribuer les rôles d'accès aux services requis. CIS utilise deux types de rôles :

  • Accès à la plate-forme : Permettre aux utilisateurs de créer et de gérer des instances de services.
  • Accès au service : Permettre aux utilisateurs d'effectuer des opérations spécifiques à un service au sein d'une instance.

Les deux types de rôles doivent être attribués en fonction des responsabilités de l'utilisateur. Pour mettre à jour les rôles dans la console, allez dans Gérer > Sécurité > Identité et accès.

Comment trouver l'ID d'instance du service?

Pour rechercher votre ID d'instance de service, copiez le CRN dans la page Vue d'ensemble. Exemple :

crn:v1:test:public:internet-svcs:global:a/2c38d9a9913332006a27665dab3d26e8:836f33a5-d3e1-4bc6-876a-982a8668b1bb::

La dernière partie du CRN est votre instance de service : 836f33a5-d3e1-4bc6-876a-982a8668b1bb.

Vous pouvez également cliquer sur la ligne contenant l'instance CIS dans la page principale de la liste de ressources et copier l'identificateur global unique de l'ID d'instance de service.

Mise en place d'un domaine et d'un DNS

Pourquoi mon domaine est-il en état d'attente et comment puis-je l'activer?

Un domaine reste dans l'état Pending jusqu'à ce que les enregistrements de serveur de noms (NS) requis soient correctement configurés.

Lorsque vous ajoutez un domaine (ou un sous-domaine) à CIS, deux serveurs de noms CIS vous sont fournis. Vous devez configurer les deux serveurs de noms à l'un des endroits suivants :

  • Auprès de votre bureau d'enregistrement (lors de l'ajout d'un domaine)
  • Auprès de votre fournisseur de DNS existant (lors de l'ajout d'un sous-domaine)

CIS vérifie périodiquement les enregistrements NS requis dans le DNS public. Une fois le changement de serveur de noms détecté (ce qui peut prendre jusqu'à 24 heures), le statut du domaine passe à Active. Vous pouvez déclencher manuellement une vérification en sélectionnant Recheck name servers sur la page Overview.

Comment identifier mon bureau d'enregistrement?

Vous pouvez rechercher votre registraire de domaine à l'aide de l'outil WHOIS de l'ICANN : https://lookup.icann.org/

Pour ajouter votre domaine à CIS, vous devez avoir les droits d'administrateur pour modifier la configuration du domaine chez le registraire afin de mettre à jour ou d'ajouter les serveurs de noms pour votre domaine. Si vous ne savez pas qui est le registraire du domaine que vous essayez d'ajouter à CIS, il est peu probable que vous ayez les privilèges d'administrateur. Prenez contact avec le propriétaire du domaine dans votre organisation afin d'effectuer les modifications nécessaires.

Puis-je déléguer un sous-domaine à CIS tout en conservant mon fournisseur DNS actuel?

Oui. Vous pouvez déléguer un sous-domaine à CIS sans changer le fournisseur DNS faisant autorité pour le domaine parent.

Lorsque vous ajoutez le sous-domaine à CIS, vous recevez deux serveurs de noms CIS. Créez des enregistrements NS pour le sous-domaine auprès de votre fournisseur DNS existant qui pointent vers ces serveurs de noms CIS. Une fois que les enregistrements NS sont publiquement visibles et vérifiés, CIS active le sous-domaine. Si vous ne gérez pas le domaine parent, travaillez avec le propriétaire du domaine pour ajouter les enregistrements NS nécessaires.

Puis-je intégrer un domaine à CIS sans changer de fournisseur DNS faisant autorité?

Oui. CIS prend en charge une configuration CNAME(partielle). Cette configuration vous permet de faire passer des noms d'hôtes spécifiques par le réseau CIS tout en conservant votre fournisseur DNS faisant autorité. Dans une configuration partielle :

  • Vous créez des enregistrements CNAME auprès de votre fournisseur de services DNS faisant autorité.
  • Ces enregistrements CNAME pointent vers CIS.
  • Seuls les noms d'hôtes spécifiés sont transmis.

Le comportement de la résolution DNS diffère de celui d'un serveur de noms complet.

Quelle est la valeur par défaut du TTL DNS?

Pour les enregistrements A et CNAME, le TTL automatique par défaut est de 300 secondes.

Puis-je configurer un CNAME à la racine de mon domaine?

Oui. CIS supporte le "CNAME Flattening", qui vous permet de configurer un CNAME à la racine (apex) de votre domaine. Au lieu de renvoyer l'enregistrement CNAME lui-même, CIS résout la cible CNAME et renvoie les enregistrements A ou AAAA correspondants. Cela permet au domaine racine de se comporter comme un CNAME sans enfreindre les normes DNS.

Qu'est-ce qu'un enregistrement par procuration et quand dois-je l'utiliser?

Un enregistrement DNS proxy achemine le trafic via CIS avant qu'il n'atteigne votre serveur d'origine. Seuls les enregistrements proxy bénéficient des avantages d' CIS, notamment le masquage d'adresse IP, qui consiste à remplacer votre adresse IP d'origine par une adresse IP d' CIS afin de la protéger :

$ whois 104.28.22.57 | grep OrgName
OrgName:        IBM

Si vous préférez contourner CIS sur un domaine (nous continuons à résoudre le DNS), la suppression du proxy pour cet enregistrement est une solution envisageable.

Comment résoudre l'erreur de validation DNS 1004?

Pour que les règles de page fonctionnent, le système DNS de votre zone doit être résolu. Par conséquent, vous devez disposer d'un enregistrement DNS proxy pour votre zone.

Puis-je utiliser CIS avec des adresses IP privées ( RFC1918 )?

Oui, mais avec des limites. Si vous configurez un enregistrement DNS non proxy qui pointe vers une adresse IP privée ( RFC1918 ):

  • CIS n'effectue que la résolution DNS.
  • Les fonctionnalités avancées, telles que CDN, WAF et la protection DDoS ne sont pas appliquées.

CIS n'offre pas de connectivité aux réseaux privés. L'accès réseau à l'IP privée doit être géré par votre infrastructure.

SSL / TLS et certificats

Pourquoi un avertissement de confidentialité s'affiche-t-il dans mon navigateur?

Les certificats TLS délivrés par IBM Cloud CIS couvrent le domaine racine (example.com) et un niveau de sous-domaine (*.example.com). Si vous essayez d’accéder à un sous-domaine de deuxième niveau (*.*.example.com), un avertissement de confidentialité s’affiche dans votre navigateur, car ces noms d’hôte ne sont pas ajoutés à la liste SAN.

Prévoyez jusqu'à 15 minutes pour qu'une de nos autorités de certification (CA) partenaires émette un nouveau certificat. Un avertissement de confidentialité apparaît dans votre navigateur si le nouveau certificat n'a pas encore été émis.

Comment résoudre l'erreur 526 : Invalid SSL certificate?

L'erreur 526 indique que le serveur d'origine présente un certificat SSL / TLS invalide ou non fiable.

Lorsque le proxy CIS est activé et que le mode SSL est End-to-end CA Signed (valeur par défaut pour les nouveaux domaines), l'origine doit présenter un certificat valide signé par une autorité de certification de confiance.

Pour résoudre l'erreur :

  • Assurez-vous que le certificat d'origine est valide (non expiré ou auto-signé).
  • Vérifiez que le certificat correspond au nom d'hôte.
  • Confirmez que la chaîne de certificats est complète.
  • Installez un certificat valide signé par une autorité de certification sur le serveur d'origine.

Si nécessaire, vous pouvez modifier le mode SSL pour le rendre moins strict. Toutefois, cette méthode n'est pas recommandée pour les environnements de production, car elle réduit la sécurité.

Comment CIS atténue-t-il les attaques de négociation et de poignée de main de SSL / TLS?

CIS atténue la négociation SSL / TLS et les attaques basées sur la poignée de main en mettant fin aux sessions TLS au niveau du réseau périphérique avant que le trafic n'atteigne le serveur d'origine. Il applique des paramètres TLS et des suites de chiffrement sécurisés pour se protéger contre les vulnérabilités connues telles que BEAST, POODLE et CRIME. CIS ne transmet le trafic vers l'origine qu'après une poignée de main TLS réussie, empêchant ainsi les attaques par épuisement de TLS. Les systèmes automatisés DDoS analysent ensuite les modèles de trafic, le comportement de chiffrement et les métadonnées des requêtes afin de détecter et de bloquer d'autres attaques basées sur SSL / TLS.

Protection contre les attaques DDoS

Qu'est-ce qu'une attaque par déni de service distribué ( DDoS )?

Une attaque par déni de service distribué ( DDoS ) vise à rendre un service en ligne indisponible en le saturant de trafic provenant de multiples sources.

Les attaquants utilisent des systèmes compromis pour générer de grands volumes de trafic ou des requêtes mal formées :

  • Épuiser les ressources du serveur
  • Perturber la connectivité du réseau
  • Empêcher les utilisateurs légitimes d'accéder au service

DDoS les attaques peuvent viser les applications (couche 7), les protocoles (couche 3/4) ou l'infrastructure du réseau.

Que sont les outils d'attaque LOIC et HOIC?

Le Low Orbit Ion Cannon (LOIC) et le High Orbit Ion Cannon (HOIC) sont des outils associés aux attaques DoS et souvent mentionnés dans les discussions sur l'atténuation de la couche 7 DDoS.

LOIC génère de grands volumes de demandes TCP, UDP ou HTTP pour submerger une cible. Elle est connue pour :

  • Une interface simple et une faible barrière à l'utilisation
  • Volume élevé de trafic répétitif
  • Des systèmes plus petits ou mal protégés qui sont dépassés

HOIC est une évolution de LOIC, qui génère un trafic plus important et plus souple à l'adresse HTTP, qui cible plusieurs sites simultanément et qui prend en charge des "boosters" pour étendre la portée de l'attaque. Les attaques HOIC sont donc plus difficiles à détecter pour les défenses basées sur des signatures.

Ces deux outils exploitent les comportements du réseau pour provoquer un déni de service. L'utilisation en dehors d'environnements de test contrôlés est illégale et contraire à l'éthique. Les organisations devraient s'appuyer sur des défenses telles que la limitation du débit et la protection gérée de DDoS.

Que dois-je faire si je subis une attaque DDoS?

Si vous suspectez une attaque active sur DDoS:

  1. Activer le "mode défense" à partir de la page de présentation.
  2. Définissez les enregistrements DNS pour une sécurité maximale.
  3. Ne limitez pas le débit et ne restreignez pas les requêtes provenant de CIS; IBM a besoin de cette bande passante pour vous aider à résoudre votre problème.
  4. Bloquez certains pays et visiteurs, si nécessaire.

Ces actions permettent à CIS d'inspecter, d'absorber et d'atténuer le trafic d'attaque au niveau du réseau périphérique.

Comment CIS se protège-t-il contre les attaques DDoS de type "low and slow"?

CIS protège contre les attaques de type "low-and-slow" en agissant comme un proxy inverse HTTP en amont de l'origine. Le proxy met en mémoire tampon et valide les demandes à la périphérie, attendant que la demande HTTP soit complète avant de la transmettre. Les demandes lentes, incomplètes ou mal formées sont absorbées ou abandonnées et n'atteignent jamais l'origine.

CIS applique également des délais d'attente et des contrôles WAF et pare-feu sans seuil de trafic, ce qui empêche les attaques telles que Slowloris et RUDY d'épuiser les ressources du serveur.

Puis-je exclure des agents utilisateurs spécifiques de l'atténuation HTTP DDoS?

Oui, vous pouvez créer une règle personnalisée et utiliser les champs d'expression pour faire correspondre les demandes HTTP avec l'en-tête User-Agent. Il existe une variété de champs que vous pouvez utiliser.

Vous pouvez alors ajuster le niveau de sensibilité ou l'action d'atténuation.

Utilisez cette capacité avec précaution pour éviter d'affaiblir la protection contre les modèles de trafic légitimes.

Comment CIS gère-t-il l'épuration du trafic?

CIS utilise son réseau périphérique mondial de 388 Tbps pour atténuer les attaques DDoS à haut volume sans avoir à nettoyer les centres. Les attaques sont analysées et bloquées à la périphérie, près de la source. Seul le trafic protégé (demandes et réponses propres) est facturé. Le trafic malveillant est exclu.

Équilibrage des charges et contrôles de santé

Quelle est la valeur par défaut du délai d'expiration du contrôle d'intégrité?

Le délai d'attente par défaut d'un contrôle de santé pour les plans Essai gratuit et Standard est de 60 secondes.

Les contrôles de santé peuvent-ils être configurés pour le trafic non HTTP/HTTPS ?

Non, les bilans de santé ne soutiennent que HTTP / HTTPS.

Les équilibreurs de charge globaux peuvent-ils être configurés pour des protocoles autres que HTTP / HTTPS?

Non. Les équilibreurs de charge globaux ne prennent en charge que HTTP / HTTPS.

Que se passe-t-il si toutes les origines d'un pool sont désactivées?

Oui. Si toutes les origines d'un pool sont désactivées, le trafic est acheminé vers le pool de priorité suivante ou le pool de repli.

Quel est le réseau utilisé par CIS pour le trafic global et les contrôles de santé?

CIS exploite son plan de données sur le réseau mondial Anycast de Cloudflare, qui s'étend sur des centaines de villes dans le monde entier. Ce réseau garantit un acheminement rapide et fiable du trafic et l'atténuation des effets de DDoS.

Les demandes de contrôle de santé proviennent de ce réseau distribué, de sorte que les régions disponibles pour les contrôles de santé sont basées sur le Cloudflare Global Anycast Network.

Performance et optimisation

Est-ce que CIS applique une compression de contenu (gzip ou Brotli)?

Oui. CIS applique la compression gzip et Brotli à certains types de contenu et peut compresser des éléments en fonction de l'agent utilisateur du navigateur afin d'améliorer le temps de chargement des pages.

Si votre site d'origine utilise déjà gzip, CIS respecte ces paramètres lorsque le serveur web les inclut dans les en-têtes.

CIS ne prend en charge que gzip pour le contenu d'origine et fournit le contenu sous forme gzip, Brotli ou non compressée. Son proxy inverse peut convertir les formats compressés et non compressés indépendamment de la mise en cache.

L'en-tête Accept-Encoding du client est supprimé et n'est pas respecté.

Quelle est la limite de charge utile pour le WAF?

CIS Le pare-feu des applications web (WAF) inspecte désormais les charges utiles des requêtes jusqu'à 1 Mo pour tous les plans. Cela permet au WAF de détecter des menaces plus complexes qui peuvent apparaître dans des corps de requête plus volumineux. Pour plus d'informations, voir Demande de limite de contrôle de la carrosserie.

Quelle est la limite du taux API pour CIS?

La limite de débit globale pour l'API CIS est de 1200 requêtes par cinq minutes et par utilisateur, pour toutes les interfaces (UI, CLI, Terraform, API).

Réseaux et infrastructures

Quelle est la plage de ports utilisée pour le trafic de périphérie à périphérie?

Lorsque le proxy est activé, le trafic est acheminé vers le serveur d'origine via le réseau Cloudflare. Ce trafic peut provenir de n'importe quel port situé dans la zone 1024-65535. Lors de la configuration des listes de contrôle d'accès au réseau (NACL) pour votre environnement, assurez-vous que le trafic entrant et sortant de cette plage de ports est autorisé.

Comment CIS gère-t-il la synchronisation des horloges (NTP)?

Pour répondre aux exigences de la norme ISO 27001, tous les systèmes concernés doivent se synchroniser avec une source de temps unifiée. IBM CIS assure la synchronisation de l'horloge dans son infrastructure en utilisant des serveurs NTP (Network Time Protocol). CIS utilise les serveurs NTP internes suivants :

  • time.adn.networklayer.com
  • time.service.networklayer.com

Le site CIS prend-il en charge le filtrage du trafic sortant (egress)?

Non. CIS ne sécurise que le trafic entrant. Il n'inspecte pas, ne consigne pas et ne filtre pas le trafic sortant des ressources en nuage, telles que les instances de serveurs virtuels, les conteneurs ou les ressources VPC.

CIS agit comme un proxy inverse pour protéger le trafic entrant dans vos applications. CIS ne fonctionne pas comme un proxy direct ou un filtre de sortie.

Pour le contrôle du trafic sortant, il convient d'envisager

  • Groupes de sécurité VPC: Contrôle des ports/IP sortants au niveau de l'instance.
  • VPC Network ACLs(NACLs): Règles d'entrée/sortie au niveau du sous-réseau.
  • Dispositifs de pare-feu : Déployez des pare-feu tiers dans votre VPC.
  • Filtrage DNS : Utiliser des services basés sur le DNS pour restreindre les domaines.

Qu'est-ce que l'en-tête CF-Connecting-IP?

L'en-tête CF-Connecting-IP fournit l'adresse IP du client au serveur web d'origine. CIS ajoute cet en-tête à la périphérie et ne l'inclut que dans les demandes qui sont transmises de la périphérie de CIS au serveur d'origine.

Dépannage et codes d'erreur

Comment résoudre l'erreur 522 (connexion interrompue)?

Une erreur 522 se produit lorsque CIS ne peut pas se connecter à votre serveur d'origine. Après environ 15 secondes d'échec de la connexion, la demande est interrompue et la page 522 s'affiche.

Cela se produit généralement lorsqu'un pare-feu ou un logiciel de sécurité bloque les adresses IP de CIS. Comme CIS est un proxy inverse, les connexions semblent provenir des plages d'adresses IP de CIS, qui doivent être inscrites sur une liste d'autorisation. Voir la page CIS allowlisted IP addresses.

Vérifiez également que votre serveur et votre réseau sont sains et ne sont pas surchargés.

Si le problème persiste, contactez le service d'assistance IBM CIS avec un numéro d'identification de rayon récent et confirmez que le problème a été résolu :

  • Toutes les plages IP de CIS sont sur liste d'autorisation
  • Votre serveur/réseau est en ligne et fonctionne correctement

Comment résoudre une erreur 502 lors de l'enregistrement d'une action Edge Functions?

Contactez le support IBM et indiquez le script que vous avez tenté de sauvegarder.

Comment résoudre une erreur de validation du nom d'hôte de Kubernetes Ingress?

Le nom d'hôte d'une entrée Kubernetes doit être composé de caractères alphanumériques en minuscule, - ou ., et doit commencer et se terminer par un caractère alphanumérique. L'utilisation du caractère _ dans le nom de l'équilibreur de charge, bien qu'autorisée, peut entraîner une erreur d'entrée dans les clusters Kubernetes. Évitez d'utiliser - dans les noms des équilibreurs de charge pour éviter les problèmes avec les clusters Kubernetes.