INTEGRITY Dokumentace

Jak funguje ochrana před DDoS

Chcete-li detekovat a zmírnit Útoky DDoS, autonomní edge systémy a centralizované DDoS systémy Cloudflare analyzují vzorky provozu mimo datovou cestu, takže Cloudflare dokáže detekovat DDoS útoky asynchronně, bez přidané latence a bez dopadu na výkon.

Analyzované vzorky zahrnují:

Cloudflare používá sadu dynamických pravidel, která hledají vzorce útoků, známé útočné nástroje, podezřelé chování, porušení protokolů, požadavky způsobující velké množství chyb na originu, nadměrný provoz mířící na origin nebo do cache a další vektory útoku. Každé pravidlo má předdefinovanou úroveň citlivosti a výchozí akci, které se liší podle toho, nakolik si pravidlo je jisté, že provoz opravdu patří k útoku.

Jakmile útočný provoz odpovídá některému pravidlu, systémy Cloudflare tento provoz sledují a v reálném čase generují signaturu, která přesně odpovídá vzoru útoku a útok zmírní bez dopadu na legitimní provoz. Pravidla dokážou vytvářet různé signatury podle vlastností útoku a podle síly signálu jednotlivých atributů. Pokud je útok distribuovaný, tedy pochází z mnoha zdrojových IP adres, není pole zdrojové IP adresy silným indikátorem a pravidlo je do signatury útoku nezahrne. Vytvořený otisk se pak šíří jako pravidlo zmírnění na nejvhodnější místo globální sítě Cloudflare, aby bylo zmírnění nákladově efektivní. Tato pravidla zmírnění jsou dočasná a krátce po skončení útoku vyprší, což nastane ve chvíli, kdy pravidlu neodpovídá žádný další provoz.

Akce Popis
Block Požadavky, které pravidlu odpovídají, nezískají přístup na web.
Managed Challenge Podle vlastností požadavku zvolí Cloudflare vhodný typ výzvy.
Interactive Challenge Klient, který požadavek odeslal, musí projít interaktivní výzvou Challenge.
Log Zaznamená odpovídající požadavky do Cloudflare Logs.
Použít výchozí nastavení pravidla Použije výchozí akci, která je pro každé pravidlo předdefinovaná.

Prahové hodnoty

Prahové hodnoty se liší pravidlo od pravidla a jiné platí globálně a jiné pro jednotlivá kolokační centra. V rámci pravidla se z provozu vytváří otisk a prahové hodnoty platí pro každý otisk zvlášť. Dopředu se přitom těžko odhaduje, jaká pravidla, kolokační centra nebo otisky váš provoz vyvolá, takže konkrétní čísla prahových hodnot nemusí mít velkou vypovídací hodnotu.

Systém Cloudflare DDoS Protection místo toho nabízí úpravu citlivosti. Pokud narazíte na falešně pozitivní detekci, můžete citlivost snížit. Využít můžete také Log jako akci, abyste našli vhodnou úroveň citlivosti. Citlivost můžete snižovat, dokud jste v Log režimu, dokud pravidlo nepřestane odpovídat.

Doba do zmírnění

Lokalizace dat

Více o tom, jak ochrana proti DDoS funguje s lokalizací dat, najdete v části Data Localization Suite kompatibilita produktů.