Perguntas frequentes para IBM Cloud Internet Services

Tem uma pergunta sobre o IBM Cloud® Internet Services? Reveja estas perguntas mais frequentes, que fornecem respostas para as preocupações de fornecimento, acesso ao aplicativo e outras consultas comuns.

Se você tiver outras dúvidas que gostaria de ver abordadas aqui, abra uma solicitação usando os links “Abrir solicitação no documento ” ou “Editar tópico” no final desta página.

Planos, testes e faturamento

O que está incluído no plano de teste gratuito?

O plano de teste gratuito permite uma zona por conta. Você deve criar apenas uma instância e verificar o nome da zona antes de adicioná-la. O nome da zona deve ser verificado antes de ser aceito. Se você excluir uma zona durante o período de avaliação gratuita, não poderá adicionar a mesma zona ou uma zona diferente novamente no plano de avaliação gratuita.

Quantas instâncias de avaliação gratuita são permitidas por conta?

Somente uma instância de avaliação gratuita é permitida por conta durante toda a vida útil da conta. Se você criar uma instância de avaliação gratuita, independentemente de excluí-la ou permitir que ela expire, não poderá criar outra instância de avaliação gratuita. No entanto, você pode criar instâncias em planos pagos a qualquer momento.

É possível fazer o downgrade do Standard Next para o plano de avaliação gratuita?

Nº. Não é possível fazer o downgrade do plano Standard Next para o plano de teste gratuito. Não é possível fazer downgrade de nenhum plano para o plano Free Trial.

O que acontece quando um plano de avaliação gratuita expira?

Para evitar a perda de dados, atualize a instância para um plano pago antes da data de expiração. Após a expiração, você pode atualizar o plano ou excluir a instância. Se a instância não for atualizada ou excluída em até 45 dias após a criação, o site CIS será excluído automaticamente:

  • O domínio de configuração
  • Balanceadores de carga globais
  • Conjuntos de origem
  • Verificações de funcionamento

O que aconteceu com o plano do Pacote Enterprise?

A partir de 11 de agosto de 2023, o plano do Pacote Enterprise foi descontinuado. A funcionalidade desse plano foi dividida em vários níveis e agora está disponível nos planos Enterprise Essential, Enterprise Advanced e Enterprise Premier. Para obter mais informações, consulte Planos de transição atualizados.

O tráfego de ataque do DDoS é cobrado?

Não. O site CIS oferece proteção DDoS ilimitada e ilimitada. O tráfego identificado como parte de um ataque DDoS é excluído do faturamento. Não há limites para o tamanho, a duração ou o número de ataques identificados.

Como o site CIS protege contra cobranças de faturamento inesperadas?

CIS não mede nem cobra pelo tráfego bloqueado por medidas de mitigaçã DDoS, firewall ou limitação de taxa. Somente o tráfego que passa pelo site CIS e chega à origem é contabilizado para fins de uso ou cobrança.

CIS também ajuda a manter as cobranças de largura de banda de saída de sua origem sob controle, transmitindo apenas solicitações boas às quais a origem precisa responder. Todos os planos CIS oferecem mitigação ilimitada de ataques DDoS. Você nunca é cobrado por tráfego de ataque, e não há penalidade ou estorno por picos de tráfego causados por ataques.

Gerenciamento de contas e acesso

Por que um usuário recebe erros de autenticação após receber acesso?

Os erros de autenticação geralmente ocorrem porque o usuário não recebeu as funções de acesso ao serviço necessárias. O site CIS usa dois tipos de funções:

  • Acesso à plataforma: Permitir que os usuários criem e gerenciem instâncias de serviço.
  • Acesso ao serviço: Permitir que os usuários realizem operações específicas do serviço em uma instância.

Ambos os tipos de função devem ser atribuídos conforme apropriado para as responsabilidades do usuário. Para atualizar as funções no console, vá para Gerenciar > Segurança > Identidade e acesso.

Como faço para encontrar o ID da instância do serviço?

Para localizar seu ID da instância de serviço, copie o CRN na página de visão geral. Por exemplo:

crn:v1:test:public:internet-svcs:global:a/2c38d9a9913332006a27665dab3d26e8:836f33a5-d3e1-4bc6-876a-982a8668b1bb::

A última parte do CRN é a sua instância de serviço: 836f33a5-d3e1-4bc6-876a-982a8668b1bb.

Como alternativa, é possível clicar na linha que contém a instância do CIS na página principal da lista de recursos e copiar o GUID para o ID da instância de serviço.

Integração de domínios e configuração de DNS

Por que meu domínio está no estado Pendente e como faço para ativá-lo?

Um domínio permanece no status Pending até que os registros de servidor de nomes (NS) necessários sejam configurados corretamente.

Quando você adiciona um domínio (ou subdomínio) a CIS, recebe dois servidores de nomes CIS. Você deve configurar os dois servidores de nomes em um dos seguintes locais:

  • No seu registrador de domínios (ao adicionar um domínio)
  • Em seu provedor de DNS existente (ao adicionar um subdomínio)

CIS verifica periodicamente o DNS público em busca dos registros NS necessários. Depois que a alteração do servidor de nomes for detectada (o que pode levar até 24 horas), o status do domínio será alterado para Active. Você pode acionar manualmente uma verificação selecionando Recheck name servers na página Overview (Visão geral).

Como posso identificar o registrador do meu domínio?

Você pode consultar o seu registrador de domínio usando a ferramenta WHOIS da ICANN: https://lookup.icann.org/

Para adicionar seu domínio a CIS, você deve ter privilégio de administrador para editar a configuração do domínio no registrador para atualizar ou adicionar os servidores de nomes do seu domínio. Se você não souber quem é o registrador do domínio que está tentando adicionar a CIS, é improvável que tenha o privilégio de administrador. Trabalhe com o proprietário do domínio em sua organização para fazer as mudanças necessárias.

Posso delegar um subdomínio para CIS e manter meu provedor de DNS atual?

Sim. Você pode delegar um subdomínio para CIS sem alterar o provedor de DNS autoritativo do domínio principal.

Quando você adiciona o subdomínio a CIS, recebe dois servidores de nomes CIS. Crie registros NS para o subdomínio no seu provedor de DNS existente que apontem para esses servidores de nomes CIS. Depois que os registros NS estiverem publicamente visíveis e verificados, o site CIS ativará o subdomínio. Se você não gerencia o domínio pai, trabalhe com o proprietário do domínio para adicionar os registros NS necessários.

Posso integrar um domínio ao CIS sem alterar o provedor de DNS autoritativo?

Sim. O site CIS é compatível com uma configuração CNAME(parcial). Essa configuração permite que você faça proxy de nomes de host específicos por meio da rede CIS, mantendo o provedor de DNS autoritativo existente. Em uma configuração parcial:

  • Você cria registros CNAME no seu provedor de DNS autoritativo.
  • Esses registros CNAME apontam para CIS.
  • Somente os nomes de host especificados são submetidos a proxy.

O comportamento da resolução de DNS é diferente da configuração de um servidor de nomes completo.

Qual é o valor TTL padrão do DNS?

Para registros A e CNAME, o TTL automático padrão é de 300 segundos.

Posso configurar um CNAME na raiz do meu domínio?

Sim. O site CIS oferece suporte ao "CNAME Flattening", que permite configurar um CNAME na raiz (ápice) do seu domínio. Em vez de retornar o próprio registro CNAME, o site CIS resolve o destino CNAME e retorna os registros A ou AAAA correspondentes. Isso permite que o domínio raiz se comporte como um CNAME sem violar os padrões do DNS.

O que é um registro proxy e quando devo usá-lo?

Um registro DNS proxy encaminha o tráfego por meio do site CIS antes de chegar ao seu servidor de origem. Apenas os registros que passam por um proxy recebem os benefícios d CIS, incluindo o mascaramento de IP, em que um IP CIS substitui o seu IP de origem para protegê-lo:

$ whois 104.28.22.57 | grep OrgName
OrgName:        IBM

Se você preferir ignorar o CIS em um domínio (ainda assim, continuamos a resolver o DNS), uma solução possível é configurar o registro para não passar pelo proxy.

Como faço para resolver o erro de validação de DNS 1004?

Para que as regras de página funcionem, o DNS precisa resolver para sua zona. Como resultado, deve-se ter um registro de DNS com proxy para sua zona.

Posso usar CIS com endereços IP privados ( RFC1918 )?

Sim, mas com limitações. Se você configurar um registro DNS sem proxy que aponte para um endereço IP privado ( RFC1918 ):

  • CIS realiza apenas a resolução de DNS.
  • Os recursos avançados, como CDN, WAF e proteção DDoS, não são aplicados.

CIS não fornece conectividade a redes privadas. O acesso à rede para o IP privado deve ser gerenciado por sua infraestrutura.

SSL / TLS e certificados

Por que aparece um aviso de privacidade no navegador?

Os certificados “ TLS ” emitidos por IBM Cloud CIS abrangem o domínio raiz (example.com) e um nível de subdomínio (*.example.com). Se você estiver tentando acessar um subdomínio de segundo nível (*.*.example.com), um aviso de privacidade será exibido no seu navegador, pois esses nomes de host não foram adicionados à SAN.

Aguarde até 15 minutos para que uma de nossas Autoridades Certificadoras (CAs) parceiras emita um novo certificado. Um aviso de privacidade aparecerá em seu navegador se o seu novo certificado ainda não tiver sido emitido.

Como faço para resolver o erro 526: Certificado SSL inválido?

O erro 526 indica que o servidor de origem está apresentando um certificado SSL / TLS inválido ou não confiável.

Quando o proxy CIS estiver ativado e o modo SSL for End-to-end CA Signed (padrão para novos domínios), a origem deverá apresentar um certificado válido que seja assinado por uma autoridade de certificação confiável.

Para resolver o erro:

  • Certifique-se de que o certificado de origem seja válido (não expirado ou autoassinado).
  • Verifique se o certificado corresponde ao nome do host.
  • Confirme se a cadeia de certificados está completa.
  • Instale um certificado válido assinado pela CA no servidor de origem.

Se necessário, você pode alterar o modo SSL para uma configuração menos rigorosa. No entanto, isso não é recomendado para ambientes de produção porque reduz a segurança.

Como o CIS atenua os ataques de negociação e handshake do SSL / TLS?

CIS atenua a negociação SSL / TLS e os ataques baseados em handshake, encerrando as sessões TLS na rede de borda antes que o tráfego chegue ao servidor de origem. Ele impõe configurações TLS seguras e suítes de cifras para proteger contra vulnerabilidades conhecidas, como BEAST, POODLE e CRIME. O CIS encaminha o tráfego para a origem somente após um handshake TLS bem-sucedido, impedindo ataques de exaustão do TLS. Em seguida, os sistemas automatizados DDoS analisam os padrões de tráfego, o comportamento da cifra e os metadados da solicitação para detectar e bloquear ataques adicionais baseados em SSL / TLS.

Proteção contra DDoS

O que é um ataque distribuído de negação de serviço ( DDoS )?

Um ataque distribuído de negação de serviço ( DDoS ) tenta tornar um serviço online indisponível, sobrecarregando-o com tráfego proveniente de várias fontes.

Os invasores usam sistemas comprometidos para gerar grandes volumes de tráfego ou solicitações malformadas que:

  • Exaustão dos recursos do servidor
  • Interromper a conectividade da rede
  • Impedir que usuários legítimos acessem o serviço

DDoS os ataques podem ter como alvo aplicativos (Camada 7), protocolos (Camada 3/4) ou infraestrutura de rede.

O que são ferramentas de ataque LOIC e HOIC?

O Low Orbit Ion Cannon (LOIC) e o High Orbit Ion Cannon (HOIC) são ferramentas associadas aos ataques DoS e frequentemente mencionadas em discussões sobre a atenuação da camada 7 DDoS.

A LOIC gera grandes volumes de solicitações TCP, UDP ou HTTP para sobrecarregar um alvo. É conhecida por:

  • Interface simples e baixa barreira de uso
  • Altos volumes de tráfego repetitivo
  • Sobrecarga de sistemas menores ou mal protegidos

A HOIC é uma evolução da LOIC, gerando um volume maior e mais flexível de tráfego HTTP, visando vários sites simultaneamente e oferecendo suporte a "boosters" para ampliar o escopo do ataque. Isso torna os ataques HOIC mais difíceis de serem detectados pelas defesas baseadas em assinaturas.

Ambas as ferramentas exploram comportamentos de rede para causar negação de serviço. O uso fora de ambientes de teste controlados é ilegal e antiético. As organizações devem contar com defesas como limitação de taxa e proteção DDoS gerenciada.

O que devo fazer se estiver sofrendo um ataque de DDoS?

Se você suspeitar de um ataque ativo do DDoS:

  1. Ative o "Modo de defesa" na página Visão geral.
  2. Configure seus registros de DNS para segurança máxima.
  3. Não limite a taxa nem reduza o fluxo das solicitações provenientes de CIS; o site IBM precisa dessa largura de banda para ajudá-lo com a sua situação.
  4. Bloqueie países e visitantes específicos, se necessário.

Essas ações permitem que o CIS inspecione, absorva e reduza o tráfego de ataque na rede de borda.

Como o site CIS se protege contra ataques low-and-slow do DDoS?

CIS protege contra ataques low-and-slow, atuando como um proxy reverso HTTP na frente da origem. O proxy armazena em buffer e valida as solicitações na borda, aguardando uma solicitação HTTP completa antes de encaminhá-la. Solicitações lentas, incompletas ou malformadas são absorvidas ou descartadas e nunca chegam à origem.

CIS também impõe tempos limite e aplica verificações de WAF e firewall sem exigir um limite de tráfego, evitando que ataques como o Slowloris e o RUDY esgotem os recursos do servidor.

Posso excluir agentes de usuário específicos da atenuação de HTTP DDoS?

Sim, você pode criar uma substituição de regra personalizada e usar os campos de expressão para fazer a correspondência com as solicitações HTTP com o cabeçalho User-Agent. Há uma variedade de campos que você pode usar.

Em seguida, você pode ajustar o nível de sensibilidade ou a ação de atenuação.

Use esse recurso com cuidado para evitar enfraquecer a proteção de padrões de tráfego legítimos.

Como o site CIS lida com a depuração de tráfego?

CIS usa sua rede de borda global de 388 Tbps para atenuar os ataques de alto volume do site DDoS sem precisar de centros de depuração. Os ataques são analisados e bloqueados na borda, perto da fonte. Somente o tráfego protegido (solicitações e respostas limpas) é cobrado. O tráfego malicioso é excluído.

Balanceamento de carga e verificações de integridade

Qual é o valor padrão do tempo limite para a verificação de integridade?

O tempo limite padrão da verificação de funcionamento para os planos de Avaliação grátis e Standard é de 60 segundos.

As verificações de funcionamento podem ser configuradas para um tráfego que não é HTTP/HTTPS?

Não, os controles de saúde só dão suporte a HTTP / HTTPS.

É possível configurar balanceadores de carga globais para protocolos que não sejam HTTP / HTTPS?

Nº. Os balanceadores de carga globais suportam apenas HTTP / HTTPS.

O que acontece se todas as origens em um pool forem desativadas?

Sim. Se todas as origens em um pool estiverem desativadas, o tráfego será roteado para o pool de prioridade seguinte ou para o pool de fallback.

Qual rede o site CIS usa para tráfego global e verificações de integridade?

CIS executa seu plano de dados na rede Anycast global da Cloudflare, que abrange centenas de cidades em todo o mundo. Essa rede garante o roteamento rápido e confiável do tráfego e a atenuação do DDoS.

As solicitações de verificação de integridade são originadas dessa rede distribuída, portanto, as regiões disponíveis para verificações de integridade são baseadas na Rede Anycast Global da Cloudflare.

Desempenho e otimização

O site CIS aplica compressão de conteúdo (gzip ou Brotli)?

Sim. O site CIS aplica a compactação gzip e Brotli a alguns tipos de conteúdo e pode compactar itens com base no User-Agent do navegador para melhorar o tempo de carregamento da página.

Se sua origem já usa gzip, o site CIS respeita essas configurações quando o servidor da Web as inclui nos cabeçalhos.

CIS suporta apenas gzip para conteúdo de origem e fornece conteúdo como gzip, Brotli ou não compactado. Seu proxy reverso pode converter entre formatos compactados e não compactados, independentemente do armazenamento em cache.

O cabeçalho Accept-Encoding do cliente é removido e não é respeitado.

Qual é o limite de carga útil do WAF?

CIS O Web Application Firewall (WAF) agora inspeciona cargas úteis de solicitações de até 1 MB para todos os planos. Isso permite que o WAF detecte ameaças mais complexas que podem aparecer em corpos de solicitação maiores. Para obter mais informações, consulte Solicitar limite de inspeção da carroceria.

Qual é o limite da taxa de API para CIS?

O limite de taxa global para a API CIS é de 1.200 solicitações por cinco minutos por usuário, em todas as interfaces (UI, CLI, Terraform, API).

Redes e infraestrutura

Que intervalo de portas é usado para o tráfego da borda à origem?

Quando o proxy está ativado, o tráfego é roteado pela rede da Cloudflare até o servidor de origem. Esse tráfego pode se originar de qualquer porta dentro do intervalo de 1024-65535. Ao configurar as listas de controle de acesso à rede (NACLs) para o seu ambiente, certifique-se de que o tráfego de entrada e saída desse intervalo de portas seja permitido.

Como o CIS gerencia a sincronização do relógio (NTP)?

Para atender aos requisitos da ISO 27001, todos os sistemas relevantes devem ser sincronizados com uma fonte de tempo unificada. IBM CIS garante a sincronização do relógio em toda a sua infraestrutura usando servidores NTP (Network Time Protocol). O site CIS usa os seguintes servidores NTP internos:

  • time.adn.networklayer.com
  • time.service.networklayer.com

O site CIS oferece suporte à filtragem de tráfego de saída (egress)?

Não. O site CIS protege somente o tráfego de entrada. Ele não inspeciona, registra ou filtra o tráfego de saída de recursos da nuvem, como instâncias de servidores virtuais, contêineres ou recursos de VPC.

CIS atua como um proxy reverso para proteger o tráfego que chega aos seus aplicativos. CIS não funciona como um proxy de encaminhamento ou filtro de saída.

Para o controle de tráfego de saída, considere:

  • Grupos de segurança VPC: Controle de portas/IPs de saída no nível da instância.
  • ACLs de rede VPC(NACLs): Regras de entrada/saída em nível de sub-rede.
  • Dispositivos de firewall: Implemente firewalls de terceiros em sua VPC.
  • Filtragem de DNS: Use serviços baseados em DNS para restringir domínios.

O que é o cabeçalho CF-Connecting-IP?

O cabeçalho CF-Connecting-IP fornece o endereço IP original do cliente para o servidor da Web de origem. CIS adiciona esse cabeçalho na borda, e ele é incluído somente em solicitações encaminhadas da borda do CIS para o servidor de origem.

Solução de problemas e códigos de erro

Como faço para solucionar o erro 522 (conexão expirada)?

Um erro 522 ocorre quando o CIS não consegue se conectar ao seu servidor de origem. Após cerca de 15 segundos de falha na conexão, a solicitação atinge o tempo limite e a página 522 é exibida.

Isso geralmente acontece quando um firewall ou software de segurança bloqueia os IPs do CIS. Como o CIS é um proxy reverso, as conexões parecem vir de intervalos de IP do CIS, que devem ser incluídos na lista de permissões. Consulte a página CIS allowlisted IP addresses.

Verifique também se o servidor e a rede estão saudáveis e não estão sobrecarregados.

Se os problemas persistirem, entre em contato com o suporte IBM CIS com um Ray ID recente e confirme isso:

  • Todos os intervalos de IP de CIS estão na lista de permissões
  • Seu servidor/rede está online e funcionando corretamente

Como faço para resolver um erro 502 ao salvar uma ação do Edge Functions?

Entre em contato com o suporte IBM e forneça o script que você estava tentando salvar.

Como faço para resolver um erro de validação de nome de host do Kubernetes Ingress?

O nome do host em um ingresso do Kubernetes deve consistir em caracteres alfanuméricos de letras minúsculas, - ou . e deve começar e terminar com um caractere alfanumérico. O uso de _ no nome do balanceador de carga, embora permitido, pode causar um erro de ingresso em clusters do Kubernetes. Evite o uso de - em nomes de balanceadores de carga para evitar problemas com clusters Kubernetes.