常見問題 IBM Cloud Internet Services
是否有 IBM Cloud® Internet Services的相關問題? 檢閱這些常見問題,這些常見問題提供佈建問題、應用程式存取權及其他一般查詢的回答。
如果您有其他問題希望在此解決,請使用本頁末的 Open doc issue 或 Edit topic 連結開啟問題。
計劃、試用和帳單
免費試用計劃包括哪些內容?
「免費試用」方案每帳戶限用一個區域。 您應該只建立一個實例,並在新增之前驗證區域名稱。 區域名稱在被接受之前必須經過驗證。 如果您在免費試用期間刪除某個區域,則無法在免費試用計劃下再次新增相同的區域或不同的區域。
每個帳戶允許多少個免費試用實例?
每個帳戶在使用期限內僅允許使用一個免費試用實例。 如果您建立了免費試用實例,無論是刪除還是讓它過期,您都無法建立另一個免費試用實例。 但是,您可以隨時在付費計劃下建立實體。
Standard Next 可以降級為免費試用方案嗎?
次數 不支援從 Standard Next 方案降級為 Free Trial 方案。 您不能將任何計劃降級為免費試用計劃。
免費試用計劃到期時會發生什麼情況?
為避免資料遺失,請在到期日前將實例升級為付費計劃。 到期後,您可以升級計劃或刪除實例。 如果在建立後 45 天內未升級或刪除實體,CIS 會自動刪除:
- 設定領域
- 廣域負載平衡器
- 原始儲存區
- 性能檢查
企業套件計劃怎麼了?
自 2023 年 8 月 11 日起,企業套件計劃已停止。 此計劃的功能分為不同等級,現在提供企業基本、企業進階和企業頂級計劃。 如需詳細資訊,請參閱 「過渡期」更新計劃。
DDoS 攻擊流量是否需要計費?
不可以。CIS,提供無限且不計費的 DDoS 保護。 被識別為 DDoS 攻擊一部分的流量不計費。 對於已識別的攻擊的大小、持續時間或數量並無限制。
CIS 如何防止意外帳單費用?
CIS 對於被 DDoS mitigation、防火牆或速率限制阻擋的流量,不會進行計量或計費。 只有經過 CIS 並到達原點的流量才會被計算為使用量或帳單。
CIS 還可以透過只傳送原點需要回應的良好請求,幫助控制原點的出口頻寬費用。 所有 CIS 計劃均提供無限制、無計量的 DDoS 攻擊緩解服務。 您絕不會因攻擊流量而被收費,也不會因攻擊造成的流量激增而被罰款或扣款。
帳戶和存取管理
為什麼使用者在獲准存取後會收到驗證錯誤?
驗證錯誤發生的原因通常是使用者未被指派所需的服務存取角色。CIS 使用兩種角色:
- 平台存取:允許使用者建立和管理服務實體。
- 服務存取:允許使用者在實體中執行特定於服務的作業。
這兩種角色類型都必須根據使用者的職責來適當指派。 若要在主控台中更新角色,請移至管理 > 安全性 > 身分與存取。
該如何查找服務實例 ID?
要找到您的服務實例 ID,請複製「總覽」頁面上的 CRN。 例如:
crn:v1:test:public:internet-svcs:global:a/2c38d9a9913332006a27665dab3d26e8:836f33a5-d3e1-4bc6-876a-982a8668b1bb::
CRN 的最後部分是您的服務實例:836f33a5-d3e1-4bc6-876a-982a8668b1bb。
此外,您也可以在資源清單主頁上點擊包含「CIS」執行個體的那一行,並複製該服務執行個體 ID 的 GUID。
網域登錄與 DNS 設定
為什麼我的網域處於待定狀態,該如何啟用?
在正確設定所需的名稱伺服器 (NS) 記錄之前,網域會維持在 Pending 狀態。
當您新增網域 (或子網域) 到 CIS 時,會提供您兩個 CIS 名稱伺服器。 您必須在下列其中一個位置設定兩個名稱伺服器:
- 在您的網域註冊商處(新增網域時)
- 在您現有的 DNS 供應商 (新增子網域時)
CIS 定期檢查公共 DNS 所需的 NS 記錄。 在偵測到名稱伺服器變更之後 (可能需要 24 小時),網域狀態會變更為 Active。 您可以在總覽頁面中選擇 重新檢查名稱伺服器,手動觸發檢查。
如何識別我的域名註冊商?
您可以使用 ICANN WHOIS 工具查詢您的網域註冊商:https://lookup.icann.org/
若要將網域新增至 CIS,您必須擁有管理員權限,才能在註冊商編輯網域的組態,以更新或新增網域的名稱伺服器。 如果您不知道您要新增到 CIS 的網域名稱的註冊商是誰,則您不太可能擁有管理員權限。 請與您組織中網域的擁有者合作,以進行必要的變更。
我可以將子網域委託給 CIS,同時保留目前的 DNS 供應商嗎?
是。 您可以將子網域委派至 CIS,而無需變更父網域的權威 DNS 提供者。
當您將子網域新增至 CIS 時,您會收到兩個 CIS 名稱伺服器。 在您現有的 DNS 提供商為子網域建立 NS 記錄,指向這些 CIS 名稱伺服器。 在 NS 記錄公開可見並經過驗證後,CIS 啟用子網域。 如果您不管理父網域,請與網域擁有者合作新增所需的 NS 記錄。
我可以在不變更授權 DNS 供應商的情況下,將網域加入 CIS 嗎?
是。CIS 支援 CNAME(部分) 設定。 此設定可讓您透過 CIS 網路代理特定主機名稱,同時保留現有的權威 DNS 供應商。 在局部設定中:
- 您可在權威 DNS 供應商建立 CNAME 記錄。
- 這些 CNAME 記錄指向 CIS。
- 僅代理指定的主機名稱。
DNS 解析行為與完整的名稱伺服器設定不同。
DNS 的預設 TTL 值是多少?
對於 A 和 CNAME 記錄,預設自動 TTL 為 300 秒。
我可以在網域名稱的根目錄設定 CNAME 嗎?
是的。CIS 支援「CNAME 扁平化」,可讓您在網域的根(頂點)配置 CNAME。 CIS 不會回傳 CNAME 記錄本身,而是解析 CNAME 目標並回傳相對應的 A 或 AAAA 記錄。 這可讓根網域的行為像 CNAME,而不違反 DNS 標準。
什麼是代理記錄,什麼時候應該使用代理記錄?
代理 DNS 記錄會在流量到達您的原始伺服器之前,透過 CIS 路由流量。 僅透過代理伺服器傳輸的記錄才能享有 CIS 的各項優勢,包括 IP 遮罩功能——該功能會以 CIS 的 IP 位址取代您的原始 IP 位址,以保護您的 IP 位址:
$ whois 104.28.22.57 | grep OrgName
OrgName: IBM
若您希望繞過網域上的 CIS (我們仍會解析 DNS),則將該記錄設為不透過代理伺服器傳輸,便是一種可行的解決方案。
如何解決 DNS 驗證錯誤 1004?
若要讓頁面規則運作,需要解析您區域的 DNS。 因此,您必須有區域的 Proxy DNS 記錄。
我可以使用 CIS 與私人 ( RFC1918 ) IP 位址嗎?
是的,但有限制。 如果您設定指向私人 ( RFC1918 ) IP 位址的非代理 DNS 記錄:
- CIS 僅執行 DNS 解析。
- 不套用 CDN、WAF 和 DDoS 保護等進階功能。
CIS 不提供與私人網路的連線。 私人 IP 的網路存取必須由您的基礎架構處理。
SSL / TLS 和證書
為什麼我會看到瀏覽器的隱私權警告?
TLS 由 IBM Cloud CIS 簽發的證書涵蓋根域 (example.com) 和一級子域 (*.example.com)。如果您嘗試存取第二層子網域 (*.*.example.com),瀏覽器會出現隱私權警告,因為這些主機名稱並未加入 SAN。
請預留最多 15 分鐘,以便我們的合作憑證授權機構 (CA) 之一核發新的憑證。 若您的新憑證尚未核發,瀏覽器中將會顯示一則隱私權警告。
如何解決錯誤 526:無效的 SSL 憑證?
錯誤 526 表示來源伺服器呈現無效或未受信任的 SSL / TLS 證書。
當 CIS proxy 已啟用,且 SSL 模式為端對端 CA 簽署 (新網域的預設值),來源必須出示由可信賴的憑證授權機構簽署的有效憑證。
要解決錯誤:
- 確保原始憑證有效 (未過期或未自簽)。
- 驗證證書是否與主機名稱相符。
- 確認證書鏈已完成。
- 在原始伺服器上安裝有效的 CA 簽署憑證。
如有必要,您可以將 SSL 模式變更為較不嚴格的設定。 但是,不建議在生產環境中這樣做,因為這樣會降低安全性。
CIS 如何減緩 SSL / TLS 協商和握手攻擊?
CIS 在流量到達原始伺服器之前,在邊緣網路終止 TLS 連線,以減緩 SSL / TLS 協商和基於握手的攻擊。 它強制執行安全的 TLS 設定和密碼套件,以防範已知的漏洞,例如 BEAST、POODLE 和 CRIME。只有在 TLS 成功握手後,CIS 才會將流量轉發至來源,以防止 TLS 耗盡攻擊。 自動化 DDoS 系統隨後會分析流量模式、密碼行為和請求元資料,以偵測和封鎖其他基於 SSL / TLS 的攻擊。
DDoS 保護
什麼是分散式拒絕服務 ( DDoS ) 攻擊?
分散式阻斷服務( DDoS )攻擊旨在透過從多個來源發送大量流量,使線上服務因不堪負荷而無法正常運作。
攻擊者利用受攻擊的系統產生大量流量或畸形請求,這些請求:
- 耗盡伺服器資源
- 中斷網路連線
- 阻止合法使用者存取服務
DDoS 攻擊可以針對應用程式 (第 7 層)、協定 (第 3/4 層) 或網路基礎架構。
什麼是 LOIC 和 HOIC 攻擊工具?
Low Orbit Ion Cannon (LOIC) 和 High Orbit Ion Cannon (HOIC) 是與 DoS 攻擊相關的工具,在討論第 7 層 DDoS 減緩時經常被引用。
LOIC 會產生大量的 TCP、UDP 或 HTTP 請求,以壓倒目標。 它以
- 介面簡單,使用門檻低
- 大量重複的流量
- 壓倒較小或保護不足的系統
HOIC 是 LOIC 的進化版,可產生更大量、更靈活的 HTTP 流量,同時以多個網站為目標,並支援「助推器」以擴大攻擊範圍。 這使得 HOIC 攻擊更難被以特徵為基礎的防禦偵測到。
這兩種工具都利用網路行為來造成拒絕服務。 在受控測試環境之外使用是非法且不道德的。 組織應依靠速率限制和管理 DDoS 保護等防禦措施。
如果我受到 DDoS 攻擊,該怎麼辦?
如果您懷疑有活躍的 DDoS 攻擊:
- 從「總覽」頁啟用「防禦模式」。
- 請設定您的 DNS 記錄,以確保最高等級的安全性。
- 請勿對來自 CIS 的請求進行速率限制或流量調控,IBM 需要足夠的頻寬來協助您處理當前狀況。
- 如有必要,請封鎖特定國家及訪客。
這些動作可讓 CIS 在邊緣網路檢查、吸收和減緩攻擊流量。
CIS 如何防禦低速慢速 DDoS 攻擊?
CIS 透過在源端前扮演 HTTP 反向代理的角色,防止低速慢速攻擊。 代理在邊緣緩衝和驗證請求,等待完整的 HTTP 請求再轉發。 緩慢、不完整或畸形的要求會被吸收或丟棄,並且永遠不會到達原點。
CIS 還會強制執行逾時,並應用 WAF 和防火牆檢查,而不需要流量臨界值,以防止 Slowloris 和 RUDY 等攻擊耗盡伺服器資源。
我可以從 HTTP DDoS 減緩中排除特定使用者代理嗎?
是的,您可以建立自訂規則 覆寫,並使用表達欄位與 HTTP 請求的 User-Agent 標頭進行匹配。 您可以使用多種 欄位。
請小心使用此功能,以免削弱對合法流量模式的保護。
CIS 如何處理流量刷新?
CIS 使用其 388 Tbps 的全球邊緣網路來減緩大量 攻擊,而無需清除中心。DDoS 在靠近來源的邊緣分析並阻擋攻擊。 只有受保護的流量 (乾淨的要求和回應) 才會計費。 排除惡意流量。
負載平衡和健康檢查
預設的健康檢查超時值是多少?
「免費試用」方案及「標準」方案的預設性能檢查逾時為 60 秒。
是否可以針對非 HTTP/HTTPS 資料流量來配置性能檢查?
不,健康檢查只支援 HTTP / HTTPS。
全局負載平衡器可以設定為非 HTTP / HTTPS 通訊協定嗎?
次數 Global 負載平衡器僅支援 HTTP / HTTPS。
如果池中的所有起源都被停用,會發生什麼情況?
是。 如果池中的所有來源都被停用,流量會被路由到下一個優先級池或後備池。
CIS 使用哪個網路進行全球流量和健康檢查?
CIS 在 Cloudflare 的全球 Anycast 網路上執行其資料平面,該網路橫跨全球數百個城市。 此網路可確保快速、可靠的流量路由和 DDoS 減緩。
健康檢查請求源於此分散式網路,因此健康檢查的可用區域基於 Cloudflare Global Anycast 網路。
效能與最佳化
CIS 是否應用內容壓縮 (gzip 或 Brotli)?
是的。CIS 對某些內容類型套用 gzip 和 Brotli 壓縮,並可根據瀏覽器的 User-Agent 來壓縮項目,以改善頁面載入時間。
如果您的 origin 已經使用 gzip,CIS 在網頁伺服器將這些設定包含在標頭時,會尊重這些設定。
CIS 僅支援 gzip 來源內容,並以 gzip、Brotli 或未壓縮的方式傳送內容。 它的反向代理可以獨立於快取記憶體,在壓縮和非壓縮格式之間進行轉換。
來自用戶端的 Accept-Encoding 標頭會被移除,不會受到尊重。
WAF 的有效負載限制是多少?
CIS Web 應用程式防火牆 (WAF) 現在可針對所有方案檢查高達 1 MB 的要求有效負載。 這可讓 WAF 偵測到可能出現在較大請求體中的較複雜威脅。 如需詳細資訊,請參閱 申請車身檢查限值。
CIS 的 API 速率限制是多少?
CIS API 的全局速率限制為每個使用者每 5 分鐘 1200 次請求,適用於所有介面 (UI、CLI、Terraform、API)。
網路與基礎架構
邊緣到來源流量使用何種連接埠範圍?
當 proxy 啟用時,流量會經由 Cloudflare 網路傳送至原始伺服器。 此流量可來自 1024-65535 範圍內的任何連接埠。 為您的環境設定網路存取控制清單 (NACL) 時,請確保此連接埠範圍的入口和出口流量都是允許的。
CIS 如何管理時鐘同步 (NTP)?
為了符合 ISO 27001 的要求,所有相關系統都必須與統一的時間來源同步。 IBM CIS CIS 使用下列內部 NTP 伺服器,藉由使用網路時間通訊協定 (NTP) 伺服器確保整個基礎架構的時鐘同步:
time.adn.networklayer.comtime.service.networklayer.com
CIS 是否支援出站(出口)流量過濾?
不可以。CIS 只保護入站(inbound)流量。 它不會檢查、記錄或過濾來自雲端資源的出站流量,例如虛擬伺服器實體、容器或 VPC 資源。
CIS 充當反向代理,保護進入您應用程式的流量。CIS 不會充當正向代理或出口篩選器。
對於出境流量控制,請考慮
- VPC 安全群組:在實體層級控制出埠/IP。
- VPC 網路 ACL(NACL): 子網路層級的入站/出站規則。
- 防火牆裝置:在 VPC 中部署第三方防火牆。
- DNS 過濾:使用以 DNS 為基礎的服務來限制網域。
什麼是 CF-Connecting-IP 標頭?
CF-Connecting-IP 標頭提供原始用戶端 IP 位址給原始網路伺服器。 CIS 在邊緣加入這個標頭,而且它只包含在從 CIS 邊緣轉發到原始伺服器的請求中。
故障排除和錯誤代碼
如何解決錯誤 522(連線逾時)?
當 CIS 無法連線到您的原始伺服器時,會發生 522 錯誤。 連線失敗 ~15 秒後,請求超時,並顯示 522 頁面。
這通常發生在防火牆或安全軟體封鎖 CIS IP 的情況下。 由於 CIS 是反向代理,連線看起來來自 CIS IP 範圍,因此必須列入允許列表。 請參閱 CIS allowlisted IP 位址 頁面。
此外,請檢查您的伺服器和網路是否健康且未超載。
如果問題仍然存在,請聯絡 IBM CIS 支援人員,並提供最近的 Ray ID 並確認:
- 所有 CIS IP 範圍都在允許名單中
- 您的伺服器/網路已連線且運作正常
如何解決儲存 Edge Functions 動作時出現 502 錯誤的問題?
請與 IBM 支援中心聯絡,並提供您嘗試儲存的 Script。
如何解決 Kubernetes Ingress 主機名稱驗證錯誤?
Kubernetes 入口中的主機名稱必須由小寫字母和數字、- 或 . 組成,且必須以字母或數字開頭並以字母或數字結尾。 雖然可以在負載平衡器名稱中使用 _,但這可能會導致 Kubernetes 叢集發生 Ingress 錯誤。 避免在負載平衡器名稱中使用 -,以避免 Kubernetes 叢集的問題。