← Cloudflare DDoS Protection / ddos-protection / about
Jak funguje ochrana před DDoS
Chcete-li detekovat a zmírnit Útoky DDoS, autonomní edge systémy a centralizované DDoS systémy Cloudflare analyzují vzorky provozu mimo datovou cestu, takže Cloudflare dokáže detekovat DDoS útoky asynchronně, bez přidané latence a bez dopadu na výkon.
Analyzované vzorky zahrnují:
- Pole paketu jako jsou zdrojová IP adresa, zdrojový port, cílová IP adresa, cílový port, protokol, příznaky TCP, sekvenční číslo, volby a rychlost paketů.
- Metadata požadavků HTTP jako jsou hlavičky HTTP, user agent, query-string, cesta, host, metoda HTTP, verze HTTP, verze šifry TLS a rychlost požadavků.
- Metriky odpovědí HTTP jako jsou chybové kódy vracené origin servery zákazníků a jejich četnost.
Cloudflare používá sadu dynamických pravidel, která hledají vzorce útoků, známé útočné nástroje, podezřelé chování, porušení protokolů, požadavky způsobující velké množství chyb na originu, nadměrný provoz mířící na origin nebo do cache a další vektory útoku. Každé pravidlo má předdefinovanou úroveň citlivosti a výchozí akci, které se liší podle toho, nakolik si pravidlo je jisté, že provoz opravdu patří k útoku.
Jakmile útočný provoz odpovídá některému pravidlu, systémy Cloudflare tento provoz sledují a v reálném čase generují signaturu, která přesně odpovídá vzoru útoku a útok zmírní bez dopadu na legitimní provoz. Pravidla dokážou vytvářet různé signatury podle vlastností útoku a podle síly signálu jednotlivých atributů. Pokud je útok distribuovaný, tedy pochází z mnoha zdrojových IP adres, není pole zdrojové IP adresy silným indikátorem a pravidlo je do signatury útoku nezahrne. Vytvořený otisk se pak šíří jako pravidlo zmírnění na nejvhodnější místo globální sítě Cloudflare, aby bylo zmírnění nákladově efektivní. Tato pravidla zmírnění jsou dočasná a krátce po skončení útoku vyprší, což nastane ve chvíli, kdy pravidlu neodpovídá žádný další provoz.
| Akce | Popis |
|---|---|
| Block | Požadavky, které pravidlu odpovídají, nezískají přístup na web. |
| Managed Challenge | Podle vlastností požadavku zvolí Cloudflare vhodný typ výzvy. |
| Interactive Challenge | Klient, který požadavek odeslal, musí projít interaktivní výzvou Challenge. |
| Log | Zaznamená odpovídající požadavky do Cloudflare Logs. |
| Použít výchozí nastavení pravidla | Použije výchozí akci, která je pro každé pravidlo předdefinovaná. |
Prahové hodnoty
Prahové hodnoty se liší pravidlo od pravidla a jiné platí globálně a jiné pro jednotlivá kolokační centra. V rámci pravidla se z provozu vytváří otisk a prahové hodnoty platí pro každý otisk zvlášť. Dopředu se přitom těžko odhaduje, jaká pravidla, kolokační centra nebo otisky váš provoz vyvolá, takže konkrétní čísla prahových hodnot nemusí mít velkou vypovídací hodnotu.
Systém Cloudflare DDoS Protection místo toho nabízí úpravu citlivosti. Pokud narazíte na falešně pozitivní detekci, můžete citlivost snížit. Využít můžete také Log jako akci, abyste našli vhodnou úroveň citlivosti. Citlivost můžete snižovat, dokud jste v Log režimu, dokud pravidlo nepřestane odpovídat.
Doba do zmírnění
- Okamžité zmírnění pro systémy Advanced TCP Protection a Advanced DNS Protection.
- V průměru až tři sekundy na detekci a zmírnění útoků L3/4 DDoS na edge pomocí pravidel Network-layer DDoS Protection Managed rules.
- V průměru až tři sekundy na detekci a zmírnění útoků HTTP DDoS na edge pomocí pravidel HTTP DDoS Protection Managed rules.
Lokalizace dat
Více o tom, jak ochrana proti DDoS funguje s lokalizací dat, najdete v části Data Localization Suite kompatibilita produktů.