INTEGRITY Dokumentace

Pokrytí útoků

Spravované sady pravidel DDoS Attack Protection poskytují ochranu před řadou Útoky DDoS na L3/4 (vrstvy 3/4) a L7 modelu OSI. Cloudflare tyto spravované sady pravidel průběžně aktualizuje, aby pokryl více útoků, sjednotil mitigace, zachytil nové i teprve vznikající hrozby a udržel mitigace nákladově efektivní.

Advanced TCP Protection, Advanced DNS Protection, a Programmable Flow Protection jsou dostupné zákazníkům Magic Transit. Advanced TCP Protection přidává ochranu před sofistikovanými útoky DDoS založenými na TCP. Advanced DNS Protections chrání před sofistikovanými a plně randomizovanými útoky na DNS. Programmable Flow Protection mitiguje útoky přes UDP tím, že spustí program, který si nadefinuje zákazník.

Obecně platí, že jednotlivé produkty Cloudflare pracují na různých vrstvách modelu open systems interconnection (OSI) a chráněni jste až po tu vrstvu, na které vaše služba běží. Nastavení DDoS si můžete přizpůsobit na vrstvě, na které jste službu zapojili. Protože je například služba CDN/WAF službou na Layer 7 (HTTP/HTTPS), poskytuje Cloudflare ochranu před DDoS útoky od L7 níže, včetně útoků na L3/4.

Následující tabulka uvádí ukázku pokrytých vektorů útoku:

Vrstva OSI Sada pravidel / funkce Příklady pokrytých vektorů DDoS útoků
L3/4 Network-layer DDoS Attack Protection Záplavy ACK
Reflexní útok přes BitTorrent
Útoky typu Carpet Bombing
Reflexní útoky přes CHARGEN
Amplifikační útok DNS
DNS Garbage Flood
Záplava DNS NXDOMAIN
Záplava dotazů DNS
Amplifikační útoky DTLS
ESP flood
Útoky typu GRE flood
Útok ICMP flood
Amplifikační útoky Jenkins
Reflexní útoky Lantronix
DDoS útoky mDNS
Amplifikační útoky Memcached
L3/4 útoky Mirai a jeho variant
Reflexní útoky MSSQL
DDoS útoky NetBios
Útoky typu out of state TCP
Útoky porušující protokol
Útok typu QUIC flood
Reflexní útoky Quote of the Day (QOTD)
RST flood
Útoky na SIP
Záplavový útok SNMP
Reflexní útoky SPSS
Reflexní útoky SSDP
Záplavy SYN
Reflexní útok SYN-ACK
Záplavové útoky TeamSpeak 3
Reflexní útoky Ubiquity
Útok UDP flood
Útoky DDoS na systémy VxWorks

Další možnosti ochrany DNS popisuje Doplňková ochrana DNS.
L3/4 Advanced TCP Protection 1 Plně randomizované a podvržené útoky typu ACK flood a SYN flood, reflexní útoky SYN-ACK a další pokročilé útoky DDoS založené na TCP
L7 (DNS) Advanced DNS Protection 1 Sofistikované a plně randomizované útoky na DNS, včetně útoků Water Torture, útoků s náhodnou předponou (Random-prefix) a útoků typu DNS laundering.
L7 (HTTP/S) HTTP DDoS Attack Protection Útoky typu cache busting
Útoky typu Carpet Bombing
HTTP Continuation flood
Útok HTTP flood
HTTP/2 MadeYouReset
HTTP/2 Rapid Reset
Útok HULK
Známé DDoS botnety
Útok LOIC
HTTP útoky Mirai a jeho variant
Útok Slowloris
Útoky na vyčerpání zdrojů TLS/SSL
Útoky na vyjednávání TLS/SSL
Útok WordPress pingback

Poznámky pod čarou

  1. Dostupné zákazníkům Magic Transit. 2

Doplňková ochrana DNS

Spravovaná sada pravidel Network-layer DDoS Attack Protection chrání před některými typy útoků na DNS.

Zákazníci Magic Transit mají přístup k Advanced DNS Protection Beta. Ostatní zákazníci mohou zvážit tyto možnosti:

Útoky vedené přes e-mail

DDoS Protection pokrývá webové a síťové protokoly včetně TCP, UDP, DNS a HTTP/S. Nevztahuje se na e-mailové protokoly, jako jsou SMTP, IMAP nebo POP3.

Ochranu před hrozbami šířenými e-mailem, jako je phishing a malware, popisuje Email Security.