← Cloudflare DDoS Protection / ddos-protection / about
Pokrytí útoků
Spravované sady pravidel DDoS Attack Protection poskytují ochranu před řadou Útoky DDoS na L3/4 (vrstvy 3/4) a L7 modelu OSI. Cloudflare tyto spravované sady pravidel průběžně aktualizuje, aby pokryl více útoků, sjednotil mitigace, zachytil nové i teprve vznikající hrozby a udržel mitigace nákladově efektivní.
Advanced TCP Protection, Advanced DNS Protection, a Programmable Flow Protection jsou dostupné zákazníkům Magic Transit. Advanced TCP Protection přidává ochranu před sofistikovanými útoky DDoS založenými na TCP. Advanced DNS Protections chrání před sofistikovanými a plně randomizovanými útoky na DNS. Programmable Flow Protection mitiguje útoky přes UDP tím, že spustí program, který si nadefinuje zákazník.
Obecně platí, že jednotlivé produkty Cloudflare pracují na různých vrstvách modelu open systems interconnection (OSI) a chráněni jste až po tu vrstvu, na které vaše služba běží. Nastavení DDoS si můžete přizpůsobit na vrstvě, na které jste službu zapojili. Protože je například služba CDN/WAF službou na Layer 7 (HTTP/HTTPS), poskytuje Cloudflare ochranu před DDoS útoky od L7 níže, včetně útoků na L3/4.
Následující tabulka uvádí ukázku pokrytých vektorů útoku:
| Vrstva OSI | Sada pravidel / funkce | Příklady pokrytých vektorů DDoS útoků |
|---|---|---|
| L3/4 | Network-layer DDoS Attack Protection | Záplavy ACK Reflexní útok přes BitTorrent Útoky typu Carpet Bombing Reflexní útoky přes CHARGEN Amplifikační útok DNS DNS Garbage Flood Záplava DNS NXDOMAIN Záplava dotazů DNS Amplifikační útoky DTLS ESP flood Útoky typu GRE flood Útok ICMP flood Amplifikační útoky Jenkins Reflexní útoky Lantronix DDoS útoky mDNS Amplifikační útoky Memcached L3/4 útoky Mirai a jeho variant Reflexní útoky MSSQL DDoS útoky NetBios Útoky typu out of state TCP Útoky porušující protokol Útok typu QUIC flood Reflexní útoky Quote of the Day (QOTD) RST flood Útoky na SIP Záplavový útok SNMP Reflexní útoky SPSS Reflexní útoky SSDP Záplavy SYN Reflexní útok SYN-ACK Záplavové útoky TeamSpeak 3 Reflexní útoky Ubiquity Útok UDP flood Útoky DDoS na systémy VxWorks Další možnosti ochrany DNS popisuje Doplňková ochrana DNS. |
| L3/4 | Advanced TCP Protection 1 | Plně randomizované a podvržené útoky typu ACK flood a SYN flood, reflexní útoky SYN-ACK a další pokročilé útoky DDoS založené na TCP |
| L7 (DNS) | Advanced DNS Protection 1 | Sofistikované a plně randomizované útoky na DNS, včetně útoků Water Torture, útoků s náhodnou předponou (Random-prefix) a útoků typu DNS laundering. |
| L7 (HTTP/S) | HTTP DDoS Attack Protection | Útoky typu cache busting Útoky typu Carpet Bombing HTTP Continuation flood Útok HTTP flood HTTP/2 MadeYouReset HTTP/2 Rapid Reset Útok HULK Známé DDoS botnety Útok LOIC HTTP útoky Mirai a jeho variant Útok Slowloris Útoky na vyčerpání zdrojů TLS/SSL Útoky na vyjednávání TLS/SSL Útok WordPress pingback |
Poznámky pod čarou
Doplňková ochrana DNS
Spravovaná sada pravidel Network-layer DDoS Attack Protection chrání před některými typy útoků na DNS.
Zákazníci Magic Transit mají přístup k Advanced DNS Protection Beta. Ostatní zákazníci mohou zvážit tyto možnosti:
- Používejte Cloudflare jako svého autoritativního poskytovatele DNS (primární DNS nebo sekundární DNS).
- Pokud provozujete vlastní nameservery, použijte DNS Firewall k získání další ochrany před DNS útoky, jako jsou útoky s náhodnými prefixy.
Útoky vedené přes e-mail
DDoS Protection pokrývá webové a síťové protokoly včetně TCP, UDP, DNS a HTTP/S. Nevztahuje se na e-mailové protokoly, jako jsou SMTP, IMAP nebo POP3.
Ochranu před hrozbami šířenými e-mailem, jako je phishing a malware, popisuje Email Security.